CTT Report Hub
#ParsedReport #CompletenessLow 23-09-2026 Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts https://socket.dev/blog/firefox-google-account-takeover Report completeness: Low Threats: Credential_stealing_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеранное расширение для Firefox, замаскированное под португальский инструмент верификации личности в формате PDF, активирует полезную нагрузку после установки, загружая инструкции с домена-двойника Googleusercontent, контролируемого злоумышленником. Оно использует универсальный интерпретатор во время выполнения, отслеживает трафик Google, изменяет проверки WebAuthn и внедряет скрипты перехвата аккаунтов в страницы Google для кражи сессионных cookie и данных для сброса пароля.
-----
Исследователи Socket выявили вредоносное расширение для Firefox под названием `pdf-para-texto@extensao.local`, представленное как утилита для верификации личности в PDF. Расширение было опубликовано в магазине дополнений Firefox 3 сентября 2026 года, а вредоносная функциональность была добавлена в версии 1.4 11 сентября. Расширение нацелено на пользователей, говорящих на португальском и испанском языках, и содержит локализованный контент, а также приманку в виде португальской верификации PDF.
Расширение разработано для обхода статического анализа и проверки при публикации. Его поставляемые файлы — `manifest.json`, `content.js` и `background.js` — не содержат жёстко закодированной вредоносной логики, целевых URL, конечных точек эксфильтрации или кода для кражи учётных данных. Вместо этого `background.js` выполняет роль универсального интерпретатора, который после установки получает конфигурацию и инструкции через `browser.storage.local`. Расширение запрашивает разрешения `webRequest`, `storage` и доступ к доменам Google, при этом его контент-скрипты запускаются на этапе начала загрузки документа на `*.google.com` и `*.gusercontent.com`. Кроме того, оно модифицирует интерфейс WebAuthn `PublicKeyCredential` так, чтобы проверки возможностей всегда указывали на наличие платформенного аутентификатора или ключа доступа (passkey).
После установки обработчик `runtime.onInstalled` выжидает пять секунд, прежде чем открыть `hxxps://pdf[.\]gusercontent[.\]com/oninstalled` — домен-двойник, контролируемый злоумышленником и созданный для имитации легитимного домена Google `googleusercontent.com`. Страница загрузки выполняет скрипт, размещённый на сервере злоумышленника, который отправляет сообщения в расширение и заставляет фоновый рабочий процесс разобрать и сформировать вредоносную логику выполнения. Этот процесс активирует расширение без необходимости присутствия вредоносного поведения в исходном пакете.
После активации расширение отслеживает сетевую активность, считывает выбранные заголовки, взаимодействует со скриптами контента и внедряет автоматизированный скрипт перехвата аккаунта в легитимные страницы `accounts.google.com`, посещаемые жертвой. ВПО предназначена для перехвата сессионных cookie Google и, когда Google инициирует процесс сброса пароля, для получения значения сброса, контролируемого или предоставляемого злоумышленником. Текущая пользовательская база кампании и ожидаемое воздействие невелики, однако затронутые профили браузеров и аккаунты Google следует считать скомпрометированными, поскольку украденные сессии, учетные данные и данные, связанные с аутентификацией, могут позволить осуществить перехват аккаунта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеранное расширение для Firefox, замаскированное под португальский инструмент верификации личности в формате PDF, активирует полезную нагрузку после установки, загружая инструкции с домена-двойника Googleusercontent, контролируемого злоумышленником. Оно использует универсальный интерпретатор во время выполнения, отслеживает трафик Google, изменяет проверки WebAuthn и внедряет скрипты перехвата аккаунтов в страницы Google для кражи сессионных cookie и данных для сброса пароля.
-----
Исследователи Socket выявили вредоносное расширение для Firefox под названием `pdf-para-texto@extensao.local`, представленное как утилита для верификации личности в PDF. Расширение было опубликовано в магазине дополнений Firefox 3 сентября 2026 года, а вредоносная функциональность была добавлена в версии 1.4 11 сентября. Расширение нацелено на пользователей, говорящих на португальском и испанском языках, и содержит локализованный контент, а также приманку в виде португальской верификации PDF.
Расширение разработано для обхода статического анализа и проверки при публикации. Его поставляемые файлы — `manifest.json`, `content.js` и `background.js` — не содержат жёстко закодированной вредоносной логики, целевых URL, конечных точек эксфильтрации или кода для кражи учётных данных. Вместо этого `background.js` выполняет роль универсального интерпретатора, который после установки получает конфигурацию и инструкции через `browser.storage.local`. Расширение запрашивает разрешения `webRequest`, `storage` и доступ к доменам Google, при этом его контент-скрипты запускаются на этапе начала загрузки документа на `*.google.com` и `*.gusercontent.com`. Кроме того, оно модифицирует интерфейс WebAuthn `PublicKeyCredential` так, чтобы проверки возможностей всегда указывали на наличие платформенного аутентификатора или ключа доступа (passkey).
После установки обработчик `runtime.onInstalled` выжидает пять секунд, прежде чем открыть `hxxps://pdf[.\]gusercontent[.\]com/oninstalled` — домен-двойник, контролируемый злоумышленником и созданный для имитации легитимного домена Google `googleusercontent.com`. Страница загрузки выполняет скрипт, размещённый на сервере злоумышленника, который отправляет сообщения в расширение и заставляет фоновый рабочий процесс разобрать и сформировать вредоносную логику выполнения. Этот процесс активирует расширение без необходимости присутствия вредоносного поведения в исходном пакете.
После активации расширение отслеживает сетевую активность, считывает выбранные заголовки, взаимодействует со скриптами контента и внедряет автоматизированный скрипт перехвата аккаунта в легитимные страницы `accounts.google.com`, посещаемые жертвой. ВПО предназначена для перехвата сессионных cookie Google и, когда Google инициирует процесс сброса пароля, для получения значения сброса, контролируемого или предоставляемого злоумышленником. Текущая пользовательская база кампании и ожидаемое воздействие невелики, однако затронутые профили браузеров и аккаунты Google следует считать скомпрометированными, поскольку украденные сессии, учетные данные и данные, связанные с аутентификацией, могут позволить осуществить перехват аккаунта.
#ParsedReport #CompletenessHigh
24-09-2026
LxBase RAT Observed for the First Time in Attacks on Russian Companies
https://bi.zone/expertise/blog/lxbase-rat-vpervye-zamechen-v-atakakh-na-rossiyskie-kompanii/
Report completeness: High
Threats:
Lxbaserat
Lx-rat
Hvnc_tool
Spear-phishing_technique
Process_injection_technique
Victims:
Finance, Engineering, Manufacturing, Energy, Retail, Agriculture, Logistics, Construction, Information technology
Industry:
Financial, Retail, Logistic, Foodtech, Energy
Geo:
Russian, Russia
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 13
Domain: 2
Hash: 26
IP: 1
Path: 2
Command: 2
Coin: 1
Registry: 2
Soft:
Chrome, Chrome Canary, Opera, Opera GX, Vivaldi, Yandex Browser, ch, Com, odo Dragon, SRW, are Iron, Epi, c Privacy Browser, Cen, have more...
Wallets:
atomicwallet, jaxx, coinomi, guarda_wallet, electrum, zcash, wassabi, metamask, tronlink, coin98, have more...
Crypto:
bitcoin, litecoin, ethereum, monero, binance
Algorithms:
deflate, aes, xor, cbc
Functions:
GetProcessesRequest, GetStartupItems, GetSystemInfoRequest, Remove-Item
Win API:
ZONE, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, ResumeThread, decompress
Languages:
javascript, visual_basic, powershell
Platforms:
x86, x64
24-09-2026
LxBase RAT Observed for the First Time in Attacks on Russian Companies
https://bi.zone/expertise/blog/lxbase-rat-vpervye-zamechen-v-atakakh-na-rossiyskie-kompanii/
Report completeness: High
Threats:
Lxbaserat
Lx-rat
Hvnc_tool
Spear-phishing_technique
Process_injection_technique
Victims:
Finance, Engineering, Manufacturing, Energy, Retail, Agriculture, Logistics, Construction, Information technology
Industry:
Financial, Retail, Logistic, Foodtech, Energy
Geo:
Russian, Russia
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 13
Domain: 2
Hash: 26
IP: 1
Path: 2
Command: 2
Coin: 1
Registry: 2
Soft:
Chrome, Chrome Canary, Opera, Opera GX, Vivaldi, Yandex Browser, ch, Com, odo Dragon, SRW, are Iron, Epi, c Privacy Browser, Cen, have more...
Wallets:
atomicwallet, jaxx, coinomi, guarda_wallet, electrum, zcash, wassabi, metamask, tronlink, coin98, have more...
Crypto:
bitcoin, litecoin, ethereum, monero, binance
Algorithms:
deflate, aes, xor, cbc
Functions:
GetProcessesRequest, GetStartupItems, GetSystemInfoRequest, Remove-Item
Win API:
ZONE, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, ResumeThread, decompress
Languages:
javascript, visual_basic, powershell
Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 LxBase RAT Observed for the First Time in Attacks on Russian Companies https://bi.zone/expertise/blog/lxbase-rat-vpervye-zamechen-v-atakakh-na-rossiyskie-kompanii/ Report completeness: High Threats: Lxbaserat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С июля по сентябрь 2026 года злоумышленники атаковали российские организации, рассылая фишинговые письма от имени казахстанских компаний, в которых содержались замаскированные архивы RAR. Загрузчики на JavaScript и PowerShell доставляли RAT LxBase, который внедрялся в MSBuild.exe с помощью LX Crypter для обхода обнаружения. RAT обеспечивает обширный мониторинг, кражу учетных данных и данных, удаленное управление, выполнение команд и закрепление.
-----
С июля по сентябрь 2026 года злоумышленники проводили массовые фишинговые кампании в отношении российских организаций из сфер финансов, инженерии, производства, энергетики, розничной торговли, сельского хозяйства, логистики, строительства и ИТ. Сообщения выдавались за сотрудников казахстанских компаний и содержали ссылки на фиктивные заказы или запросы коммерческих предложений. Вложения представляли собой RAR-архивы, замаскированные под расширение `.tar` и предназначенные для имитации деловых документов.
Архивы содержали обфусцированные загрузчики на JavaScript, имена файлов которых совпадали с именами архивов. В описанной цепочке доставки использовались загрузчики на JavaScript и PowerShell, за которыми следовала сборка DLL на .NET. На финальном этапе вредонос LxBase RAT внедрялся в легитимный процесс `MSBuild.exe`, что помогало маскировать выполнение как активность доверенного компонента Windows. Связанный с ним шифратор LX Crypter поддерживает упаковку полезной нагрузки, противодействие анализу, обнаружение виртуальных машин, выполнение в режиме единственного экземпляра на основе мьютексов, отложенный запуск, закрепление, модификацию метаданных, объединение файлов и внедрение в легитимные процессы. Он способен создавать полезную нагрузку в форматах, включая EXE, BAT, JS, VBS, MSI и ISO, и поддерживает бинарные файлы .NET и нативные x86/x64.
LxBase RAT — это троянская программа, распространяемая под названием «LX RAT» по модели ВПО как услуга. Она взаимодействует с сервером управления по собственному протоколу TCP, используя однобайтовые идентификаторы команд, четырехбайтовые длины полезной нагрузки и переменные данные. Информация начального рукопожатия включает сетевые и системные сведения жертвы, имя пользователя, имя компьютера, уровень привилегий, версию ВПО, время установки и недавнюю активность клавиатуры или мыши.
ВПО поддерживает регистрацию нажатий клавиш, создание скриншотов, перехват содержимого буфера обмена, кражу произвольных файлов, управление процессами и реестром, удаленное выполнение команд в оболочке, загрузку и выполнение файлов, манипуляцию элементами автозагрузки, доступ к веб-камере и микрофону, удаленное управление рабочим столом, обратное проксирование и внедрение кода. Его обширные скрытые возможности виртуального вычислительного окружения (VNC) позволяют операторам управлять изолированными удаленными средами и сессиями браузера. LxBase RAT может красть пароли, файлы cookie, данные платежных карт и автозаполнения, токены аутентификации, ключи шифрования браузера, данные криптокошельков, а также информацию из множества браузеров, почтовых клиентов, мессенджеров и расширений для кошельков. Подпольные объявления о LX RAT и LX Crypter появились не позднее апреля 2026 года.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С июля по сентябрь 2026 года злоумышленники атаковали российские организации, рассылая фишинговые письма от имени казахстанских компаний, в которых содержались замаскированные архивы RAR. Загрузчики на JavaScript и PowerShell доставляли RAT LxBase, который внедрялся в MSBuild.exe с помощью LX Crypter для обхода обнаружения. RAT обеспечивает обширный мониторинг, кражу учетных данных и данных, удаленное управление, выполнение команд и закрепление.
-----
С июля по сентябрь 2026 года злоумышленники проводили массовые фишинговые кампании в отношении российских организаций из сфер финансов, инженерии, производства, энергетики, розничной торговли, сельского хозяйства, логистики, строительства и ИТ. Сообщения выдавались за сотрудников казахстанских компаний и содержали ссылки на фиктивные заказы или запросы коммерческих предложений. Вложения представляли собой RAR-архивы, замаскированные под расширение `.tar` и предназначенные для имитации деловых документов.
Архивы содержали обфусцированные загрузчики на JavaScript, имена файлов которых совпадали с именами архивов. В описанной цепочке доставки использовались загрузчики на JavaScript и PowerShell, за которыми следовала сборка DLL на .NET. На финальном этапе вредонос LxBase RAT внедрялся в легитимный процесс `MSBuild.exe`, что помогало маскировать выполнение как активность доверенного компонента Windows. Связанный с ним шифратор LX Crypter поддерживает упаковку полезной нагрузки, противодействие анализу, обнаружение виртуальных машин, выполнение в режиме единственного экземпляра на основе мьютексов, отложенный запуск, закрепление, модификацию метаданных, объединение файлов и внедрение в легитимные процессы. Он способен создавать полезную нагрузку в форматах, включая EXE, BAT, JS, VBS, MSI и ISO, и поддерживает бинарные файлы .NET и нативные x86/x64.
LxBase RAT — это троянская программа, распространяемая под названием «LX RAT» по модели ВПО как услуга. Она взаимодействует с сервером управления по собственному протоколу TCP, используя однобайтовые идентификаторы команд, четырехбайтовые длины полезной нагрузки и переменные данные. Информация начального рукопожатия включает сетевые и системные сведения жертвы, имя пользователя, имя компьютера, уровень привилегий, версию ВПО, время установки и недавнюю активность клавиатуры или мыши.
ВПО поддерживает регистрацию нажатий клавиш, создание скриншотов, перехват содержимого буфера обмена, кражу произвольных файлов, управление процессами и реестром, удаленное выполнение команд в оболочке, загрузку и выполнение файлов, манипуляцию элементами автозагрузки, доступ к веб-камере и микрофону, удаленное управление рабочим столом, обратное проксирование и внедрение кода. Его обширные скрытые возможности виртуального вычислительного окружения (VNC) позволяют операторам управлять изолированными удаленными средами и сессиями браузера. LxBase RAT может красть пароли, файлы cookie, данные платежных карт и автозаполнения, токены аутентификации, ключи шифрования браузера, данные криптокошельков, а также информацию из множества браузеров, почтовых клиентов, мессенджеров и расширений для кошельков. Подпольные объявления о LX RAT и LX Crypter появились не позднее апреля 2026 года.
#ParsedReport #CompletenessHigh
24-09-2026
RemControl: AI Built the Overlays. Victims Lose their PINs
https://www.group-ib.com/blog/remcontrol-android-banking-trojan/
Report completeness: High
Threats:
Remcontrol
Dead_drop_technique
Medusa_ransomware
Medusa_trojan
Victims:
Retail banking customers, Financial institutions
Industry:
Retail, Financial
Geo:
France, Italian, Middle east, Canadian, Russian, Spain, Poland, Canada, Italy, Portugal
ChatGPT TTPs:
T1027, T1027.013, T1036, T1041, T1056.001, T1056.002, T1071.001, T1082, T1090, T1102.001, have more...
IOCs:
Url: 11
Domain: 4
File: 2
IP: 1
Hash: 18
Soft:
Android, Google Play, Telegram, Cloudflare, FastAPI, Photoshop
Algorithms:
sha256, aes-128-cbc, xor, base64, aes
Functions:
connect, JavaScript
Languages:
javascript
24-09-2026
RemControl: AI Built the Overlays. Victims Lose their PINs
https://www.group-ib.com/blog/remcontrol-android-banking-trojan/
Report completeness: High
Threats:
Remcontrol
Dead_drop_technique
Medusa_ransomware
Medusa_trojan
Victims:
Retail banking customers, Financial institutions
Industry:
Retail, Financial
Geo:
France, Italian, Middle east, Canadian, Russian, Spain, Poland, Canada, Italy, Portugal
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1036, T1041, T1056.001, T1056.002, T1071.001, T1082, T1090, T1102.001, have more...
IOCs:
Url: 11
Domain: 4
File: 2
IP: 1
Hash: 18
Soft:
Android, Google Play, Telegram, Cloudflare, FastAPI, Photoshop
Algorithms:
sha256, aes-128-cbc, xor, base64, aes
Functions:
connect, JavaScript
Languages:
javascript
Group-IB
RemControl: AI Built the Overlays. Victims Lose their PINs
Group-IB uncovers RemControl, a new Android banking trojan targeting European, Middle Eastern and Canadian banks, whose criminal infrastructure was unknowingly built by AI.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 RemControl: AI Built the Overlays. Victims Lose their PINs https://www.group-ib.com/blog/remcontrol-android-banking-trojan/ Report completeness: High Threats: Remcontrol Dead_drop_technique Medusa_ransomware Medusa_trojan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RemControl — это банковский троян для Android, предлагаемый по модели ВПО как услуга, который нацелен на финансовых клиентов в Западной Европе, на Ближнем Востоке и в Канаде. Распространяясь через поддельные страницы IPTV-сервиса TVTap, он злоупотребляет функциями службы «Доступность» (Accessibility Services) для развертывания фишинговых оверлеев, кражи банковских учетных данных, захвата экрана и обеспечения удаленного взаимодействия с устройством. Его зашифрованная инфраструктура C2 и партнерской сети на базе Телеграм поддерживает географически целенаправленные кампании.
-----
RemControl — ранее не задокументированный банковский троян для Android, функционирующий по модели ВПО как услуга. Впервые обнаружен в июле 2026 года, нацелен на розничных клиентов банков в Западной Европе, на Ближнем Востоке и в Канаде; идентифицировано более 30 финансовых учреждений в Италии, Франции, Испании, Польше, Португалии, Канаде и странах Совета сотрудничества государств Персидского залива (GCC). Образцы содержат идентификатор партнера «UNKK», а теги кампании указывают на географическую направленность атак. Существует возможная, но не подтвержденная связь с ботнетом Medusa UNKN, основанная на сходстве в именовании приманок, инфраструктуре мёртвых ящиков в Телеграм, целевых сегментах и идентификаторах партнёров.
Вредоносное ПО распространяется через поддельные страницы в Google Play, имитирующие приложение TVTap IPTV. В подтвержденных кампаниях использовались локализованные сайты, фильтрация по IP-геолокации и User-Agent, а также, по всей видимости, вредоносная реклама через отслеживание с помощью Meta Pixel. Дроппер отображает поддельный экран обновления, использует локальный VPN-сервис для блокировки сетевого трафика Google Play Protect, создает уникальный сертификат подписи Android для каждой установки и устанавливает полезную нагрузку через сессионный API PackageInstaller. Строки полезной нагрузки обфусцированы с использованием Base64/XOR, тогда как в более новых версиях применяется упаковщик DEX, привязанный к сгенерированному сертификату подписи.
После установки RemControl злоупотребляет привилегиями службы доступности Android (Android Accessibility Service) для мониторинга приложений на переднем плане и отображения полноэкранных фишинговых оверлеев на основе WebView. Эти оверлеи динамически загружаются с сервера управления (command-and-control) и собирают банковские PIN-коды, коды мобильного банкинга, сроки действия карт и другие учетные данные. ВПО также перехватывает события доступности, включая нажатия, изменения текста, изменения фокуса и выделение элементов. Она способна передавать скриншоты в формате изображений WebP и отправлять дерево доступности активного окна, что позволяет операторам наблюдать за устройствами и взаимодействовать с ними в режиме реального времени. Координаты рисунка-пароля (pattern-lock) могут быть извлечены для нескольких основных интерфейсов производителей Android (OEM).
Троян предотвращает доступ жертв к настройкам управления приложениями, доступности и сброса к заводским настройкам, обнаруживая соответствующую навигацию и инициируя действия возврата. Адрес C2 разрешается через зашифрованное содержимое, встроенное в страницы каналов Телеграм. Вредоносное ПО использует коммуникации по протоколу WebSocket с резервным механизмом на основе HTTP POST, поддерживает регистрацию устройства, сбор сведений об установленных приложениях, развертывание оверлеев, удаленное управление и настраиваемые параметры потоковой передачи экрана.
Открытые прокси и документация панели оператора указывают на возможности управления ботами, редактирования оверлеев, сбора учётных данных, макросов, записи сессий и генерации APK, специфичных для партнёров. В фишинговом содержимом были обнаружены комментарии на русском языке и случайно встроенный ответ ИИ-ассистента, что свидетельствует о разработке с использованием искусственного интеллекта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RemControl — это банковский троян для Android, предлагаемый по модели ВПО как услуга, который нацелен на финансовых клиентов в Западной Европе, на Ближнем Востоке и в Канаде. Распространяясь через поддельные страницы IPTV-сервиса TVTap, он злоупотребляет функциями службы «Доступность» (Accessibility Services) для развертывания фишинговых оверлеев, кражи банковских учетных данных, захвата экрана и обеспечения удаленного взаимодействия с устройством. Его зашифрованная инфраструктура C2 и партнерской сети на базе Телеграм поддерживает географически целенаправленные кампании.
-----
RemControl — ранее не задокументированный банковский троян для Android, функционирующий по модели ВПО как услуга. Впервые обнаружен в июле 2026 года, нацелен на розничных клиентов банков в Западной Европе, на Ближнем Востоке и в Канаде; идентифицировано более 30 финансовых учреждений в Италии, Франции, Испании, Польше, Португалии, Канаде и странах Совета сотрудничества государств Персидского залива (GCC). Образцы содержат идентификатор партнера «UNKK», а теги кампании указывают на географическую направленность атак. Существует возможная, но не подтвержденная связь с ботнетом Medusa UNKN, основанная на сходстве в именовании приманок, инфраструктуре мёртвых ящиков в Телеграм, целевых сегментах и идентификаторах партнёров.
Вредоносное ПО распространяется через поддельные страницы в Google Play, имитирующие приложение TVTap IPTV. В подтвержденных кампаниях использовались локализованные сайты, фильтрация по IP-геолокации и User-Agent, а также, по всей видимости, вредоносная реклама через отслеживание с помощью Meta Pixel. Дроппер отображает поддельный экран обновления, использует локальный VPN-сервис для блокировки сетевого трафика Google Play Protect, создает уникальный сертификат подписи Android для каждой установки и устанавливает полезную нагрузку через сессионный API PackageInstaller. Строки полезной нагрузки обфусцированы с использованием Base64/XOR, тогда как в более новых версиях применяется упаковщик DEX, привязанный к сгенерированному сертификату подписи.
После установки RemControl злоупотребляет привилегиями службы доступности Android (Android Accessibility Service) для мониторинга приложений на переднем плане и отображения полноэкранных фишинговых оверлеев на основе WebView. Эти оверлеи динамически загружаются с сервера управления (command-and-control) и собирают банковские PIN-коды, коды мобильного банкинга, сроки действия карт и другие учетные данные. ВПО также перехватывает события доступности, включая нажатия, изменения текста, изменения фокуса и выделение элементов. Она способна передавать скриншоты в формате изображений WebP и отправлять дерево доступности активного окна, что позволяет операторам наблюдать за устройствами и взаимодействовать с ними в режиме реального времени. Координаты рисунка-пароля (pattern-lock) могут быть извлечены для нескольких основных интерфейсов производителей Android (OEM).
Троян предотвращает доступ жертв к настройкам управления приложениями, доступности и сброса к заводским настройкам, обнаруживая соответствующую навигацию и инициируя действия возврата. Адрес C2 разрешается через зашифрованное содержимое, встроенное в страницы каналов Телеграм. Вредоносное ПО использует коммуникации по протоколу WebSocket с резервным механизмом на основе HTTP POST, поддерживает регистрацию устройства, сбор сведений об установленных приложениях, развертывание оверлеев, удаленное управление и настраиваемые параметры потоковой передачи экрана.
Открытые прокси и документация панели оператора указывают на возможности управления ботами, редактирования оверлеев, сбора учётных данных, макросов, записи сессий и генерации APK, специфичных для партнёров. В фишинговом содержимом были обнаружены комментарии на русском языке и случайно встроенный ответ ИИ-ассистента, что свидетельствует о разработке с использованием искусственного интеллекта.
#ParsedReport #CompletenessLow
24-09-2026
TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens
https://flare.io/learn/resources/blog/tweakos-stealer-telegram-c2-ecosystem-2
Report completeness: Low
Threats:
Tweakos
Victims:
Discord users, Telegram users
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 4
Url: 3
Soft:
Discord, Telegram, Discord PTB, Chrome, elegram St, Pastebin, elegram ch, m от {uid}, ISCORD, t, cord mess, have more...
Functions:
handle_virus_data, send_to_admin, get_me, GetPasswordRequest, main, save_victim_data, get_all_victims, get_victim_by_id, get_current_price, get_available_products, have more...
Win API:
sendMessage
Languages:
python, vbscript
24-09-2026
TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens
https://flare.io/learn/resources/blog/tweakos-stealer-telegram-c2-ecosystem-2
Report completeness: Low
Threats:
Tweakos
Victims:
Discord users, Telegram users
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 4
Url: 3
Soft:
Discord, Telegram, Discord PTB, Chrome, elegram St, Pastebin, elegram ch, m от {uid}, ISCORD, t, cord mess, have more...
Functions:
handle_virus_data, send_to_admin, get_me, GetPasswordRequest, main, save_victim_data, get_all_victims, get_victim_by_id, get_current_price, get_available_products, have more...
Win API:
sendMessage
Languages:
python, vbscript
Flare | Identity First Threat Intelligence | Unmatched Visibility into Cybercrime
TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens
By Sukant Kumar, Cybersecurity Researcher Most credential stealers stop at theft, but TWEAKOS keeps going: it steals the account, prices it, discounts it 5% a day until someone buys it, and settles the sale in Telegram Stars, all inside the same Telegram…
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens https://flare.io/learn/resources/blog/tweakos-stealer-telegram-c2-ecosystem-2 Report completeness: Low Threats: Tweakos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TWEAKOS — это операция по краже учётных данных в Windows, использующая стиллер на Python и бэкенд на базе Телеграм для сбора токенов Discord и создания аутентифицированных сессий в Телеграм. Устойчивость обеспечивается записями в папке автозагрузки или ключе Run, похищенные данные выгружаются через Телеграм, а монетизация учётных записей осуществляется через маркетплейс Telegram Stars, несмотря на дефекты, влияющие на обработку некоторых токенов Discord и записей о жертвах.
-----
TWEAKOS — это операция по краже и монетизации учётных данных, ориентированная на Windows, включающая стиллер на Python и бэкенд на базе Telegram-бота. Оба компонента используют один и тот же захардкоженный токен Telegram-бота и идентификаторы администраторов, что указывает на скоординированную разработку. Стиллер напрямую выгружает данные в чаты операторов в Телеграме, тогда как бэкенд обеспечивает управление жертвами, учётный реестр аккаунтов, функции покупки и доставки через базу данных SQLite и платежи через Telegram Stars.
Стиллер обеспечивает закрепление на уровне пользователя, либо копируя упакованный исполняемый файл с именем `SystemHelper.exe` в папку автозагрузки Windows, либо создавая значение `SystemHelper` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Он ищет паттерны токенов в файлах `.log` и `.ldb` в каталогах Local Storage LevelDB по умолчанию для профилей Discord, Discord PTB и Chrome. Кандидатские токены Discord проверяются по адресу `discord.com/api/v9/users/@me`; извлекаются и передаются наружу только те токены, для которых получены успешные ответы, вместе с соответствующей информацией об учетной записи. ВПО не обращается к базе данных паролей Chrome, хранилищу cookie или ключам шифрования.
Функционал кражи доступа к Телеграм использует библиотеку Telethon для проведения интерактивного входа. Жертвам предлагается ввести номер телефона, код аутентификации и, при необходимости, облачный пароль Телеграм. Полученный файл `{phone}.session` отправляется операторам через Telegram Bot API вместе с отформатированной информацией об учетной записи. Это позволяет создать новую авторизованную сессию, а не просто скопировать существующий артефакт браузера или настольного приложения.
Бэкенд получает данные из Телеграм, сохраняет выбранные поля жертвы и продукта в `tweakos_data.db` и осуществляет продажу аккаунтов Телеграм или Discord. Цены на продукты снижаются на 5% в день, при этом максимальная скидка составляет 70%, а минимальная цена — одна звезда Телеграм. При успешной покупке формируются счета на оплату в звездах Телеграм, запасы помечаются как проданные, заказы регистрируются, а украденные учетные данные передаются покупателям. Тот же процесс бота также поддерживает журналы администратора и пересылку файлов сессий.
Дефекты интеграции снижают централизованную видимость, но не препятствуют краже данных или доступу оператора. Бэкенд ожидает значение `DISCORD` в верхнем регистре, тогда как стиллер отправляет `Discord`, из-за чего парсинг токенов Discord завершается ошибкой. Записи о жертвах также могут отсутствовать, если не доступны недавно изменённый пароль Telegram или разобранный токен Discord, а загрузка сессий может не связываться с несуществующими записями. Сгенерированный VBScript может многократно отображать системное модальное окно с принудительным сообщением о том, что компьютер заблокирован. Ключевые возможности для обнаружения включают закрепление в папке Автозагрузка или в ключе Run, доступ к LevelDB с последующей валидацией через API Discord, подозрительный трафик Bot API Telegram (методы `sendMessage` или `sendDocument`), файлы сессий Telethon (`.session`) и файлы `blocker_*.vbs`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TWEAKOS — это операция по краже учётных данных в Windows, использующая стиллер на Python и бэкенд на базе Телеграм для сбора токенов Discord и создания аутентифицированных сессий в Телеграм. Устойчивость обеспечивается записями в папке автозагрузки или ключе Run, похищенные данные выгружаются через Телеграм, а монетизация учётных записей осуществляется через маркетплейс Telegram Stars, несмотря на дефекты, влияющие на обработку некоторых токенов Discord и записей о жертвах.
-----
TWEAKOS — это операция по краже и монетизации учётных данных, ориентированная на Windows, включающая стиллер на Python и бэкенд на базе Telegram-бота. Оба компонента используют один и тот же захардкоженный токен Telegram-бота и идентификаторы администраторов, что указывает на скоординированную разработку. Стиллер напрямую выгружает данные в чаты операторов в Телеграме, тогда как бэкенд обеспечивает управление жертвами, учётный реестр аккаунтов, функции покупки и доставки через базу данных SQLite и платежи через Telegram Stars.
Стиллер обеспечивает закрепление на уровне пользователя, либо копируя упакованный исполняемый файл с именем `SystemHelper.exe` в папку автозагрузки Windows, либо создавая значение `SystemHelper` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Он ищет паттерны токенов в файлах `.log` и `.ldb` в каталогах Local Storage LevelDB по умолчанию для профилей Discord, Discord PTB и Chrome. Кандидатские токены Discord проверяются по адресу `discord.com/api/v9/users/@me`; извлекаются и передаются наружу только те токены, для которых получены успешные ответы, вместе с соответствующей информацией об учетной записи. ВПО не обращается к базе данных паролей Chrome, хранилищу cookie или ключам шифрования.
Функционал кражи доступа к Телеграм использует библиотеку Telethon для проведения интерактивного входа. Жертвам предлагается ввести номер телефона, код аутентификации и, при необходимости, облачный пароль Телеграм. Полученный файл `{phone}.session` отправляется операторам через Telegram Bot API вместе с отформатированной информацией об учетной записи. Это позволяет создать новую авторизованную сессию, а не просто скопировать существующий артефакт браузера или настольного приложения.
Бэкенд получает данные из Телеграм, сохраняет выбранные поля жертвы и продукта в `tweakos_data.db` и осуществляет продажу аккаунтов Телеграм или Discord. Цены на продукты снижаются на 5% в день, при этом максимальная скидка составляет 70%, а минимальная цена — одна звезда Телеграм. При успешной покупке формируются счета на оплату в звездах Телеграм, запасы помечаются как проданные, заказы регистрируются, а украденные учетные данные передаются покупателям. Тот же процесс бота также поддерживает журналы администратора и пересылку файлов сессий.
Дефекты интеграции снижают централизованную видимость, но не препятствуют краже данных или доступу оператора. Бэкенд ожидает значение `DISCORD` в верхнем регистре, тогда как стиллер отправляет `Discord`, из-за чего парсинг токенов Discord завершается ошибкой. Записи о жертвах также могут отсутствовать, если не доступны недавно изменённый пароль Telegram или разобранный токен Discord, а загрузка сессий может не связываться с несуществующими записями. Сгенерированный VBScript может многократно отображать системное модальное окно с принудительным сообщением о том, что компьютер заблокирован. Ключевые возможности для обнаружения включают закрепление в папке Автозагрузка или в ключе Run, доступ к LevelDB с последующей валидацией через API Discord, подозрительный трафик Bot API Telegram (методы `sendMessage` или `sendDocument`), файлы сессий Telethon (`.session`) и файлы `blocker_*.vbs`.
#ParsedReport #CompletenessHigh
24-09-2026
Sauron Loader: A New Loader Lurking in Underground Forums
https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537?source=rss-7c32125308fc------2
Report completeness: High
Actors/Campaigns:
Payouts_king (motivation: cyber_criminal)
0ktapus (motivation: cyber_criminal)
Unc6692 (motivation: cyber_criminal)
Threats:
Sauron
Clickfix_technique
Dll_sideloading_technique
Lockbit
Qilin_ransomware
Clop
Medusa_ransomware
Email_bombing_technique
Blackbasta
Microsoft_quick_assist_tool
Anydesk_tool
Process_injection_technique
Process_hollowing_technique
Victims:
Organizations
Industry:
Government
Geo:
Germany, Russian, Russia
TTPs:
Tactics: 6
Technics: 24
IOCs:
Hash: 4
Path: 1
File: 7
Url: 4
Command: 1
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Windows Service
Algorithms:
salsa20, md5, exhibit, zip
Functions:
GetFile, TaskResult
Win API:
CreateProcessW, MsiInstallProductW
Languages:
javascript, powershell, jscript, visual_basic
Platforms:
x64
Links:
24-09-2026
Sauron Loader: A New Loader Lurking in Underground Forums
https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537?source=rss-7c32125308fc------2
Report completeness: High
Actors/Campaigns:
Payouts_king (motivation: cyber_criminal)
0ktapus (motivation: cyber_criminal)
Unc6692 (motivation: cyber_criminal)
Threats:
Sauron
Clickfix_technique
Dll_sideloading_technique
Lockbit
Qilin_ransomware
Clop
Medusa_ransomware
Email_bombing_technique
Blackbasta
Microsoft_quick_assist_tool
Anydesk_tool
Process_injection_technique
Process_hollowing_technique
Victims:
Organizations
Industry:
Government
Geo:
Germany, Russian, Russia
TTPs:
Tactics: 6
Technics: 24
IOCs:
Hash: 4
Path: 1
File: 7
Url: 4
Command: 1
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Windows Service
Algorithms:
salsa20, md5, exhibit, zip
Functions:
GetFile, TaskResult
Win API:
CreateProcessW, MsiInstallProductW
Languages:
javascript, powershell, jscript, visual_basic
Platforms:
x64
Links:
https://github.com/DCSO/Blog\_CyTec/tree/main/2026\_09\_\_sauron\_loaderMedium
Sauron Loader: A New Loader Lurking in Underground Forums
Technical analysis of a novel loader sold in Russian underground forums
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 Sauron Loader: A New Loader Lurking in Underground Forums https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537?source=rss-7c32125308fc------2 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sauron Loader — это загрузчик, работающий по модели ВПО как услуга, который используется в атаках на организации в Германии, распространяется посредством социальной инженерии и выполняется с использованием DLL side-loading. Он расшифровывает полезную нагрузку в памяти, собирает данные системы, взаимодействует с C2 по зашифрованному HTTPS, поддерживает несколько методов выполнения полезной нагрузки и может делать скриншоты.
-----
Sauron Loader — ранее не задокументированное семейство ВПО, продаваемое по модели ВПО как услуга на подпольных форумах в рунете и обнаруженное в нескольких инцидентах, нацеленных на организации в Германии. Вредоносное ПО доставлялось в рамках цепочек атак, начинающихся с социальной инженерии, включая активность в стиле ClickFix и кампании фишинга по голосовым каналам (vishing), сопровождаемые массовыми рассылками электронной почты и имперсонацией служб технической поддержки. Проанализированный образец был упакован в установщик MSI и в конечном итоге выполнял функции загрузчика, предназначенного для получения и выполнения дополнительных полезных нагрузок, а также сбора данных хоста и взаимодействия с инфраструктурой, контролируемой злоумышленниками.
Цепочка выполнения использовала подмену DLL (DLL side-loading). Легитимный бинарный файл `rnpkeys.exe` загрузил вредоносный `rnp.dll`, который содержал функциональность основного загрузчика в зашифрованном виде. Подгруженный компонент загрузил `tdwp.dll`, отвечающий за функции закрепления (persistence) и расшифровку кода внутри `rnp.dll` непосредственно в оперативной памяти. После этого управление было передано расшифрованному коду. ВПО намеренно вносило задержки в процессе расшифровки, вероятно, чтобы затруднить обнаружение антивирусными средствами и анализ в автоматизированных песочницах. Его зашифрованная конфигурация содержала адреса C2, криптографические материалы, параметры выполнения и логику целевого отбора, включая проверки раскладок клавиатуры, связанных с CIS, и жертв из государственного сектора.
Загрузчик Sauron Loader взаимодействовал с C2 по протоколу HTTPS, используя рандомизированные пути запросов и HTTP-запросы POST. Пути формировались из переменных префиксов, действий, ресурсов и необязательных параметров запроса. Каждый запрос использовал вновь сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce; шифрованный текст подписывался с использованием настроенного закрытого ключа и дополнялся от 1 111 до 9 999 случайных байтов. Ответы сервера проходили проверку подписи перед расшифровкой. Протокол поддерживал регистрацию, опрос задач, получение полезной нагрузки и передачу результатов через типы сообщений 1, 2, 4 и 3 соответственно. При регистрации передавались идентификаторы и системная информация, такая как имя узла, имя пользователя, версия Windows, домен, уровень привилегий, установленные продукты, версия ВПО, идентификатор группы и идентификатор сборки.
Загрузчик поддерживал несколько форматов полезных нагрузок и режимов выполнения, включая прямое скачивание по URL, полезные нагрузки, ссылающиеся на C2, размещение на диске, выполнение в памяти, вызов экспорта DLL и инъекцию шеллкода. Он также поддерживал сбор скриншотов, захватывая либо виртуальный рабочий стол, либо основной монитор, и передавая данные PNG блоками размером до 0x4000 байт. После успешной обработки задачи вредоносное ПО, как правило, переходило в спящий режим на 600 секунд; при неудачной регистрации или опросе происходила ротация C2 с последующей задержкой в 160 секунд. Ограничения образца и маркетинг на форуме указывают на русскоязычную клиентскую базу, однако сами по себе эти характеристики не позволяют атрибутировать наблюдаемые кампании разработчику ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sauron Loader — это загрузчик, работающий по модели ВПО как услуга, который используется в атаках на организации в Германии, распространяется посредством социальной инженерии и выполняется с использованием DLL side-loading. Он расшифровывает полезную нагрузку в памяти, собирает данные системы, взаимодействует с C2 по зашифрованному HTTPS, поддерживает несколько методов выполнения полезной нагрузки и может делать скриншоты.
-----
Sauron Loader — ранее не задокументированное семейство ВПО, продаваемое по модели ВПО как услуга на подпольных форумах в рунете и обнаруженное в нескольких инцидентах, нацеленных на организации в Германии. Вредоносное ПО доставлялось в рамках цепочек атак, начинающихся с социальной инженерии, включая активность в стиле ClickFix и кампании фишинга по голосовым каналам (vishing), сопровождаемые массовыми рассылками электронной почты и имперсонацией служб технической поддержки. Проанализированный образец был упакован в установщик MSI и в конечном итоге выполнял функции загрузчика, предназначенного для получения и выполнения дополнительных полезных нагрузок, а также сбора данных хоста и взаимодействия с инфраструктурой, контролируемой злоумышленниками.
Цепочка выполнения использовала подмену DLL (DLL side-loading). Легитимный бинарный файл `rnpkeys.exe` загрузил вредоносный `rnp.dll`, который содержал функциональность основного загрузчика в зашифрованном виде. Подгруженный компонент загрузил `tdwp.dll`, отвечающий за функции закрепления (persistence) и расшифровку кода внутри `rnp.dll` непосредственно в оперативной памяти. После этого управление было передано расшифрованному коду. ВПО намеренно вносило задержки в процессе расшифровки, вероятно, чтобы затруднить обнаружение антивирусными средствами и анализ в автоматизированных песочницах. Его зашифрованная конфигурация содержала адреса C2, криптографические материалы, параметры выполнения и логику целевого отбора, включая проверки раскладок клавиатуры, связанных с CIS, и жертв из государственного сектора.
Загрузчик Sauron Loader взаимодействовал с C2 по протоколу HTTPS, используя рандомизированные пути запросов и HTTP-запросы POST. Пути формировались из переменных префиксов, действий, ресурсов и необязательных параметров запроса. Каждый запрос использовал вновь сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce; шифрованный текст подписывался с использованием настроенного закрытого ключа и дополнялся от 1 111 до 9 999 случайных байтов. Ответы сервера проходили проверку подписи перед расшифровкой. Протокол поддерживал регистрацию, опрос задач, получение полезной нагрузки и передачу результатов через типы сообщений 1, 2, 4 и 3 соответственно. При регистрации передавались идентификаторы и системная информация, такая как имя узла, имя пользователя, версия Windows, домен, уровень привилегий, установленные продукты, версия ВПО, идентификатор группы и идентификатор сборки.
Загрузчик поддерживал несколько форматов полезных нагрузок и режимов выполнения, включая прямое скачивание по URL, полезные нагрузки, ссылающиеся на C2, размещение на диске, выполнение в памяти, вызов экспорта DLL и инъекцию шеллкода. Он также поддерживал сбор скриншотов, захватывая либо виртуальный рабочий стол, либо основной монитор, и передавая данные PNG блоками размером до 0x4000 байт. После успешной обработки задачи вредоносное ПО, как правило, переходило в спящий режим на 600 секунд; при неудачной регистрации или опросе происходила ротация C2 с последующей задержкой в 160 секунд. Ограничения образца и маркетинг на форуме указывают на русскоязычную клиентскую базу, однако сами по себе эти характеристики не позволяют атрибутировать наблюдаемые кампании разработчику ВПО.
#ParsedReport #CompletenessLow
24-09-2026
A Fake Security Locker, Delivered by Google Ads
https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads
Report completeness: Low
Threats:
Tech-support-scam_kit_tool
Victims:
Organizations
Geo:
Japan, United states, Australia
ChatGPT TTPs:
T1027.013, T1036, T1105, T1204.001, T1497.002, T1499
IOCs:
File: 1
Domain: 268
Hash: 4
Soft:
macOS, Windows Defender, Microsoft Defender
Algorithms:
aes
Functions:
loadSecret, requestFullscreen
Platforms:
apple
Links:
24-09-2026
A Fake Security Locker, Delivered by Google Ads
https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads
Report completeness: Low
Threats:
Tech-support-scam_kit_tool
Victims:
Organizations
Geo:
Japan, United states, Australia
ChatGPT TTPs:
do not use without manual checkT1027.013, T1036, T1105, T1204.001, T1497.002, T1499
IOCs:
File: 1
Domain: 268
Hash: 4
Soft:
macOS, Windows Defender, Microsoft Defender
Algorithms:
aes
Functions:
loadSecret, requestFullscreen
Platforms:
apple
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/TechSupportScamNetskope
A Fake Security Locker, Delivered by Google Ads
Netskope Threat Labs has been tracking a cloud-hosted tech-support-scam (TSS) kit that hijacks a victim’s browser with a fake security alert and pressures
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 A Fake Security Locker, Delivered by Google Ads https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads Report completeness: Low Threats: Tech-support-scam_kit_tool Victims: Organizations…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Облачная схема мошенничества под видом технической поддержки использует Google Ads для перенаправления жертв на поддельные интернет-магазины, которые в браузере расшифровывают и отображают специфичные для платформы предупреждения о безопасности. Методы противодействия анализу и блокировки браузера создают убедительный экран ложного заражения, побуждая жертв звонить на мошеннические номера технической поддержки с целью получения оплаты, удаленного доступа или кражи конфиденциальной информации.
-----
Netskope Threat Labs отслеживала облачный набор инструментов для проведения мошеннических схем, распространявшийся преимущественно через платную рекламу Google. Жертвы перенаправлялись через рекламную инфраструктуру Google на страницы, которые первоначально напоминали обычные интернет-магазины. Кампания использовала параметры отслеживания Google, такие как `gclid`, `gad_source` и `gad_campaignid`, и была зафиксирована в рамках более чем 250 идентификаторов кампаний и как минимум на 284 легитимных сайтах издателей. Затронутому трафику подвергались как минимум 619 организаций в период с 31 августа по 14 сентября 2026 года, при этом большинство идентифицированных жертв находились в США, Японии и Австралии.
Комплект использует несколько техник противодействия анализу. Его JavaScript-код ожидает движения мыши перед выполнением, что позволяет предотвратить запуск вредоносного сценария автоматизированными сканерами и веб-обходчиками. После обнаружения движения скрипт выполняет два этапа расшифровки с использованием AES и заранее заданных ключей. Первый этап раскрывает адрес узла управления, а второй — расшифровывает полезную нагрузку, специфичную для операционной системы, полученную с этого адреса. Полезная нагрузка собирается и отображается исключительно в памяти браузера, что не позволяет поддельному блокировщику появляться в виде файла, доступного для инспекции и переданного по сети. Если сервер управления недоступен или расшифровка завершается ошибкой, страница сохраняет вид безобидного интернет-магазина.
Расшифрованное содержимое представляет собой поддельное предупреждение о безопасности, адаптированное под платформу жертвы. Пользователи Windows видят имитацию уведомления об обнаружении инфекции в Microsoft Defender, а пользователи macOS — поддельное предупреждение в стиле Apple. Обе версии отображают номер телефона и оказывают давление на жертву, побуждая позвонить в мошенническую службу поддержки, сотрудники которой могут попытаться получить оплату, удалённый доступ или личную и финансовую информацию.
Браузерный локер использует `requestFullscreen()` для скрытия элементов управления браузером, скрывает курсор и вызывает API блокировки клавиатуры для перехвата клавиши Escape и других сочетаний клавиш для выхода. Он также воспроизводит звуковые сигналы тревоги, создаёт циклы обработки, вызывающие замедление работы браузера, отображает ложный экран блокировки и запускает диалоговые окна подтверждения, когда жертва пытается закрыть вкладку. Эти действия не блокируют операционную систему, но создают видимость скомпрометированного компьютера. Странице не следует доверять или обращаться к ней; в случае, если стандартные способы выхода не работают, браузер можно принудительно закрыть с помощью средств управления операционной системы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Облачная схема мошенничества под видом технической поддержки использует Google Ads для перенаправления жертв на поддельные интернет-магазины, которые в браузере расшифровывают и отображают специфичные для платформы предупреждения о безопасности. Методы противодействия анализу и блокировки браузера создают убедительный экран ложного заражения, побуждая жертв звонить на мошеннические номера технической поддержки с целью получения оплаты, удаленного доступа или кражи конфиденциальной информации.
-----
Netskope Threat Labs отслеживала облачный набор инструментов для проведения мошеннических схем, распространявшийся преимущественно через платную рекламу Google. Жертвы перенаправлялись через рекламную инфраструктуру Google на страницы, которые первоначально напоминали обычные интернет-магазины. Кампания использовала параметры отслеживания Google, такие как `gclid`, `gad_source` и `gad_campaignid`, и была зафиксирована в рамках более чем 250 идентификаторов кампаний и как минимум на 284 легитимных сайтах издателей. Затронутому трафику подвергались как минимум 619 организаций в период с 31 августа по 14 сентября 2026 года, при этом большинство идентифицированных жертв находились в США, Японии и Австралии.
Комплект использует несколько техник противодействия анализу. Его JavaScript-код ожидает движения мыши перед выполнением, что позволяет предотвратить запуск вредоносного сценария автоматизированными сканерами и веб-обходчиками. После обнаружения движения скрипт выполняет два этапа расшифровки с использованием AES и заранее заданных ключей. Первый этап раскрывает адрес узла управления, а второй — расшифровывает полезную нагрузку, специфичную для операционной системы, полученную с этого адреса. Полезная нагрузка собирается и отображается исключительно в памяти браузера, что не позволяет поддельному блокировщику появляться в виде файла, доступного для инспекции и переданного по сети. Если сервер управления недоступен или расшифровка завершается ошибкой, страница сохраняет вид безобидного интернет-магазина.
Расшифрованное содержимое представляет собой поддельное предупреждение о безопасности, адаптированное под платформу жертвы. Пользователи Windows видят имитацию уведомления об обнаружении инфекции в Microsoft Defender, а пользователи macOS — поддельное предупреждение в стиле Apple. Обе версии отображают номер телефона и оказывают давление на жертву, побуждая позвонить в мошенническую службу поддержки, сотрудники которой могут попытаться получить оплату, удалённый доступ или личную и финансовую информацию.
Браузерный локер использует `requestFullscreen()` для скрытия элементов управления браузером, скрывает курсор и вызывает API блокировки клавиатуры для перехвата клавиши Escape и других сочетаний клавиш для выхода. Он также воспроизводит звуковые сигналы тревоги, создаёт циклы обработки, вызывающие замедление работы браузера, отображает ложный экран блокировки и запускает диалоговые окна подтверждения, когда жертва пытается закрыть вкладку. Эти действия не блокируют операционную систему, но создают видимость скомпрометированного компьютера. Странице не следует доверять или обращаться к ней; в случае, если стандартные способы выхода не работают, браузер можно принудительно закрыть с помощью средств управления операционной системы.
#ParsedReport #CompletenessHigh
24-09-2026
Blockchain and Malware: A Decentralized Mirror World
https://rt-solar.ru/solar-4rays/blog/7010/
Report completeness: High
Actors/Campaigns:
Nyashteam
Threats:
Dead_drop_technique
Salatstealer
C3rb3r
Glupteba
Rtm_locker
Etherhiding_technique
Clearfake
Tonresolver
Trickmo
Aeternum
Industry:
Financial
Geo:
Dprk
ChatGPT TTPs:
T1001, T1027, T1059.007, T1090, T1090.003, T1095, T1102.001, T1105, T1115, T1189, have more...
IOCs:
File: 8
Coin: 2
Domain: 9
Url: 5
IP: 1
Hash: 5
Soft:
Telegram, VKontakte, WordPress
Wallets:
electrum
Crypto:
bitcoin, namecoin, binance
Algorithms:
aes, xor, sha256
Functions:
getDomain
Win API:
Polygon, Contract
Languages:
javascript, solidity
24-09-2026
Blockchain and Malware: A Decentralized Mirror World
https://rt-solar.ru/solar-4rays/blog/7010/
Report completeness: High
Actors/Campaigns:
Nyashteam
Threats:
Dead_drop_technique
Salatstealer
C3rb3r
Glupteba
Rtm_locker
Etherhiding_technique
Clearfake
Tonresolver
Trickmo
Aeternum
Industry:
Financial
Geo:
Dprk
ChatGPT TTPs:
do not use without manual checkT1001, T1027, T1059.007, T1090, T1090.003, T1095, T1102.001, T1105, T1115, T1189, have more...
IOCs:
File: 8
Coin: 2
Domain: 9
Url: 5
IP: 1
Hash: 5
Soft:
Telegram, VKontakte, WordPress
Wallets:
electrum
Crypto:
bitcoin, namecoin, binance
Algorithms:
aes, xor, sha256
Functions:
getDomain
Win API:
Polygon, Contract
Languages:
javascript, solidity
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 Blockchain and Malware: A Decentralized Mirror World https://rt-solar.ru/solar-4rays/blog/7010/ Report completeness: High Actors/Campaigns: Nyashteam Threats: Dead_drop_technique Salatstealer C3rb3r Glupteba…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие всё чаще используют блокчейны, децентрализованные домены и смарт-контракты в качестве устойчивых точек передачи данных и полезной нагрузки для C2. ВПО, такие как Cerber, Glupteba, TrickMo, Webrat и CLEARFAKE, извлекают зашифрованные домены, IP-адреса, команды или код второй стадии через инфраструктуру Bitcoin, TON, Binance Smart Chain и Polygon, что обеспечивает динамическое обновление и усложняет обнаружение и блокировку.
-----
Техники Blockchain Dead Drop позволяют вредоносному ПО получать информацию для управления (C2), запрашивая данные транзакций блокчейна, доменных систем или смарт-контрактов, вместо использования традиционных механизмов DNS или жёстко закодированной инфраструктуры. Вредоносное ПО Cerber использовало транзакции Bitcoin для вывода домена .top, который выступал в роли шлюза Tor2Web для его C2. Вредоносное ПО Glupteba анализировало данные транзакций Bitcoin в поисках полей OP_RETURN, содержащих зашифрованную информацию C2. Группа RTM использовала децентрализованные домены .bit сети Namecoin для обхода блокировок со стороны провайдеров и обеспечения устойчивой инфраструктуры ботнета.
Более недавние атаки используют смарт-контракты в качестве динамического хранилища для вредоносного кода или данных C2. CLEARFAKE внедрял JavaScript в скомпрометированные сайты WordPress и извлекал полезную нагрузку второго этапа из контрактов Binance Smart Chain. Это позволяло злоумышленникам обновлять полезную нагрузку без изменения начального загрузчика. Аналогичные методы наблюдались в обфусцированных JavaScript-ВПО, таких как TonResolver, который извлекает домен C2 из пользовательского смарт-контракта TON с использованием метода get_domain.
Банковский троян TrickMo использует оверлейную сеть TON и локально запущенный прокси TON для взаимодействия с инфраструктурой злоумышленников. Команды передаются через протокол ADNL сети TON на адреса, контролируемые злоумышленниками. Домены и прокси TON также могут быть доступны через встроенный браузер Телеграм, что повышает доступность инфраструктуры.
Webrat, также известный как SalatStealer, добавил блокчейн-механизм C2 наряду с традиционными серверами. Он использует домен TON в качестве места хранения адреса кошелька, в котором шестнадцатеричным кодом закодирован IP-адрес C2 168.222.202.171. Стиллер извлекает эту информацию через легитимный API TON, что снижает зависимость от заметных DNS-запросов и усложняет блокировку и обнаружение.
Анонимный клиппер, крадущий содержимое буфера обмена, использует смарт-контракты Polygon для получения и изменения домена C2. Исследователи выявили более 600 контрактов с аналогичной функциональностью и связали образец с предположительно ботнетом Aeternum на основании использования метода getDomain() и идентификатора контракта 0xb68d1809. Некоторые варианты возвращают зашифрованные данные домена в формате `Salted__` с восьмيبайтовым солью и шифротекстом. Вызовы контрактов можно симулировать без оплаты газа, что позволяет вредоносному ПО извлекать данные C2 с минимальными затратами.
Использование блокчейна для C2 и хранения полезной нагрузки предоставляет злоумышленникам инфраструктуру, которую сложно изъять, изменить или заблокировать, не нарушив при этом работу легитимных сервисов. Поэтому частое или необычное использование API и сервисов блокчейна в корпоративном трафике может указывать на активность ВПО и требует расследования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие всё чаще используют блокчейны, децентрализованные домены и смарт-контракты в качестве устойчивых точек передачи данных и полезной нагрузки для C2. ВПО, такие как Cerber, Glupteba, TrickMo, Webrat и CLEARFAKE, извлекают зашифрованные домены, IP-адреса, команды или код второй стадии через инфраструктуру Bitcoin, TON, Binance Smart Chain и Polygon, что обеспечивает динамическое обновление и усложняет обнаружение и блокировку.
-----
Техники Blockchain Dead Drop позволяют вредоносному ПО получать информацию для управления (C2), запрашивая данные транзакций блокчейна, доменных систем или смарт-контрактов, вместо использования традиционных механизмов DNS или жёстко закодированной инфраструктуры. Вредоносное ПО Cerber использовало транзакции Bitcoin для вывода домена .top, который выступал в роли шлюза Tor2Web для его C2. Вредоносное ПО Glupteba анализировало данные транзакций Bitcoin в поисках полей OP_RETURN, содержащих зашифрованную информацию C2. Группа RTM использовала децентрализованные домены .bit сети Namecoin для обхода блокировок со стороны провайдеров и обеспечения устойчивой инфраструктуры ботнета.
Более недавние атаки используют смарт-контракты в качестве динамического хранилища для вредоносного кода или данных C2. CLEARFAKE внедрял JavaScript в скомпрометированные сайты WordPress и извлекал полезную нагрузку второго этапа из контрактов Binance Smart Chain. Это позволяло злоумышленникам обновлять полезную нагрузку без изменения начального загрузчика. Аналогичные методы наблюдались в обфусцированных JavaScript-ВПО, таких как TonResolver, который извлекает домен C2 из пользовательского смарт-контракта TON с использованием метода get_domain.
Банковский троян TrickMo использует оверлейную сеть TON и локально запущенный прокси TON для взаимодействия с инфраструктурой злоумышленников. Команды передаются через протокол ADNL сети TON на адреса, контролируемые злоумышленниками. Домены и прокси TON также могут быть доступны через встроенный браузер Телеграм, что повышает доступность инфраструктуры.
Webrat, также известный как SalatStealer, добавил блокчейн-механизм C2 наряду с традиционными серверами. Он использует домен TON в качестве места хранения адреса кошелька, в котором шестнадцатеричным кодом закодирован IP-адрес C2 168.222.202.171. Стиллер извлекает эту информацию через легитимный API TON, что снижает зависимость от заметных DNS-запросов и усложняет блокировку и обнаружение.
Анонимный клиппер, крадущий содержимое буфера обмена, использует смарт-контракты Polygon для получения и изменения домена C2. Исследователи выявили более 600 контрактов с аналогичной функциональностью и связали образец с предположительно ботнетом Aeternum на основании использования метода getDomain() и идентификатора контракта 0xb68d1809. Некоторые варианты возвращают зашифрованные данные домена в формате `Salted__` с восьмيبайтовым солью и шифротекстом. Вызовы контрактов можно симулировать без оплаты газа, что позволяет вредоносному ПО извлекать данные C2 с минимальными затратами.
Использование блокчейна для C2 и хранения полезной нагрузки предоставляет злоумышленникам инфраструктуру, которую сложно изъять, изменить или заблокировать, не нарушив при этом работу легитимных сервисов. Поэтому частое или необычное использование API и сервисов блокчейна в корпоративном трафике может указывать на активность ВПО и требует расследования.
#technique
Process Parameter Poisoning: Inside a Novel EDR Evasion Technique
https://flashpoint.io/blog/process-parameter-poisoning-edr-evasion-technique/
Process Parameter Poisoning: Inside a Novel EDR Evasion Technique
https://flashpoint.io/blog/process-parameter-poisoning-edr-evasion-technique/
Flashpoint
Process Parameter Poisoning: Inside a Novel EDR Evasion Technique
Flashpoint analysts examine Process Parameter Poisoning—a novel EDR evasion technique we validated in Rust—and detail how abusing undocumented process parameters allows attackers to inject code and bypass standard security products.
#ParsedReport #CompletenessHigh
26-09-2026
RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts
https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts
Report completeness: High
Threats:
Rathat
Smishing_technique
Frpc_tool
Credential_harvesting_technique
Victims:
Financial institutions, E wallets, Payment providers, Banking applications, Cryptocurrency applications, Wechat, Alipay
Industry:
Financial
Geo:
China
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1010, T1021, T1027, T1027.009, T1027.013, T1036, T1036.005, T1041, T1056.001, have more...
IOCs:
File: 17
Hash: 162
Url: 13
Domain: 7
Soft:
Android, apktool, QEMU, Chrome, Google Play, opera, WeChat
Algorithms:
base64, xor, zip
Links:
26-09-2026
RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts
https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts
Report completeness: High
Threats:
Rathat
Smishing_technique
Frpc_tool
Credential_harvesting_technique
Victims:
Financial institutions, E wallets, Payment providers, Banking applications, Cryptocurrency applications, Wechat, Alipay
Industry:
Financial
Geo:
China
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1010, T1021, T1027, T1027.009, T1027.013, T1036, T1036.005, T1041, T1056.001, have more...
IOCs:
File: 17
Hash: 162
Url: 13
Domain: 7
Soft:
Android, apktool, QEMU, Chrome, Google Play, opera, WeChat
Algorithms:
base64, xor, zip
Links:
https://github.com/fatedier/frphttps://github.com/Zimperium/IOC/tree/master/2026-09-RatHat/Zimperium
RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts
true