CTT Report Hub
3.5K subscribers
10.5K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 23-09-2026 Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts https://socket.dev/blog/firefox-google-account-takeover Report completeness: Low Threats: Credential_stealing_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеранное расширение для Firefox, замаскированное под португальский инструмент верификации личности в формате PDF, активирует полезную нагрузку после установки, загружая инструкции с домена-двойника Googleusercontent, контролируемого злоумышленником. Оно использует универсальный интерпретатор во время выполнения, отслеживает трафик Google, изменяет проверки WebAuthn и внедряет скрипты перехвата аккаунтов в страницы Google для кражи сессионных cookie и данных для сброса пароля.
-----

Исследователи Socket выявили вредоносное расширение для Firefox под названием `pdf-para-texto@extensao.local`, представленное как утилита для верификации личности в PDF. Расширение было опубликовано в магазине дополнений Firefox 3 сентября 2026 года, а вредоносная функциональность была добавлена в версии 1.4 11 сентября. Расширение нацелено на пользователей, говорящих на португальском и испанском языках, и содержит локализованный контент, а также приманку в виде португальской верификации PDF.

Расширение разработано для обхода статического анализа и проверки при публикации. Его поставляемые файлы — `manifest.json`, `content.js` и `background.js` — не содержат жёстко закодированной вредоносной логики, целевых URL, конечных точек эксфильтрации или кода для кражи учётных данных. Вместо этого `background.js` выполняет роль универсального интерпретатора, который после установки получает конфигурацию и инструкции через `browser.storage.local`. Расширение запрашивает разрешения `webRequest`, `storage` и доступ к доменам Google, при этом его контент-скрипты запускаются на этапе начала загрузки документа на `*.google.com` и `*.gusercontent.com`. Кроме того, оно модифицирует интерфейс WebAuthn `PublicKeyCredential` так, чтобы проверки возможностей всегда указывали на наличие платформенного аутентификатора или ключа доступа (passkey).

После установки обработчик `runtime.onInstalled` выжидает пять секунд, прежде чем открыть `hxxps://pdf[.\]gusercontent[.\]com/oninstalled` — домен-двойник, контролируемый злоумышленником и созданный для имитации легитимного домена Google `googleusercontent.com`. Страница загрузки выполняет скрипт, размещённый на сервере злоумышленника, который отправляет сообщения в расширение и заставляет фоновый рабочий процесс разобрать и сформировать вредоносную логику выполнения. Этот процесс активирует расширение без необходимости присутствия вредоносного поведения в исходном пакете.

После активации расширение отслеживает сетевую активность, считывает выбранные заголовки, взаимодействует со скриптами контента и внедряет автоматизированный скрипт перехвата аккаунта в легитимные страницы `accounts.google.com`, посещаемые жертвой. ВПО предназначена для перехвата сессионных cookie Google и, когда Google инициирует процесс сброса пароля, для получения значения сброса, контролируемого или предоставляемого злоумышленником. Текущая пользовательская база кампании и ожидаемое воздействие невелики, однако затронутые профили браузеров и аккаунты Google следует считать скомпрометированными, поскольку украденные сессии, учетные данные и данные, связанные с аутентификацией, могут позволить осуществить перехват аккаунта.
#ParsedReport #CompletenessHigh
24-09-2026

LxBase RAT Observed for the First Time in Attacks on Russian Companies

https://bi.zone/expertise/blog/lxbase-rat-vpervye-zamechen-v-atakakh-na-rossiyskie-kompanii/

Report completeness: High

Threats:
Lxbaserat
Lx-rat
Hvnc_tool
Spear-phishing_technique
Process_injection_technique

Victims:
Finance, Engineering, Manufacturing, Energy, Retail, Agriculture, Logistics, Construction, Information technology

Industry:
Financial, Retail, Logistic, Foodtech, Energy

Geo:
Russian, Russia

TTPs:
Tactics: 9
Technics: 0

IOCs:
File: 13
Domain: 2
Hash: 26
IP: 1
Path: 2
Command: 2
Coin: 1
Registry: 2

Soft:
Chrome, Chrome Canary, Opera, Opera GX, Vivaldi, Yandex Browser, ch, Com, odo Dragon, SRW, are Iron, Epi, c Privacy Browser, Cen, have more...

Wallets:
atomicwallet, jaxx, coinomi, guarda_wallet, electrum, zcash, wassabi, metamask, tronlink, coin98, have more...

Crypto:
bitcoin, litecoin, ethereum, monero, binance

Algorithms:
deflate, aes, xor, cbc

Functions:
GetProcessesRequest, GetStartupItems, GetSystemInfoRequest, Remove-Item

Win API:
ZONE, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, ResumeThread, decompress

Languages:
javascript, visual_basic, powershell

Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 LxBase RAT Observed for the First Time in Attacks on Russian Companies https://bi.zone/expertise/blog/lxbase-rat-vpervye-zamechen-v-atakakh-na-rossiyskie-kompanii/ Report completeness: High Threats: Lxbaserat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С июля по сентябрь 2026 года злоумышленники атаковали российские организации, рассылая фишинговые письма от имени казахстанских компаний, в которых содержались замаскированные архивы RAR. Загрузчики на JavaScript и PowerShell доставляли RAT LxBase, который внедрялся в MSBuild.exe с помощью LX Crypter для обхода обнаружения. RAT обеспечивает обширный мониторинг, кражу учетных данных и данных, удаленное управление, выполнение команд и закрепление.
-----

С июля по сентябрь 2026 года злоумышленники проводили массовые фишинговые кампании в отношении российских организаций из сфер финансов, инженерии, производства, энергетики, розничной торговли, сельского хозяйства, логистики, строительства и ИТ. Сообщения выдавались за сотрудников казахстанских компаний и содержали ссылки на фиктивные заказы или запросы коммерческих предложений. Вложения представляли собой RAR-архивы, замаскированные под расширение `.tar` и предназначенные для имитации деловых документов.

Архивы содержали обфусцированные загрузчики на JavaScript, имена файлов которых совпадали с именами архивов. В описанной цепочке доставки использовались загрузчики на JavaScript и PowerShell, за которыми следовала сборка DLL на .NET. На финальном этапе вредонос LxBase RAT внедрялся в легитимный процесс `MSBuild.exe`, что помогало маскировать выполнение как активность доверенного компонента Windows. Связанный с ним шифратор LX Crypter поддерживает упаковку полезной нагрузки, противодействие анализу, обнаружение виртуальных машин, выполнение в режиме единственного экземпляра на основе мьютексов, отложенный запуск, закрепление, модификацию метаданных, объединение файлов и внедрение в легитимные процессы. Он способен создавать полезную нагрузку в форматах, включая EXE, BAT, JS, VBS, MSI и ISO, и поддерживает бинарные файлы .NET и нативные x86/x64.

LxBase RAT — это троянская программа, распространяемая под названием «LX RAT» по модели ВПО как услуга. Она взаимодействует с сервером управления по собственному протоколу TCP, используя однобайтовые идентификаторы команд, четырехбайтовые длины полезной нагрузки и переменные данные. Информация начального рукопожатия включает сетевые и системные сведения жертвы, имя пользователя, имя компьютера, уровень привилегий, версию ВПО, время установки и недавнюю активность клавиатуры или мыши.

ВПО поддерживает регистрацию нажатий клавиш, создание скриншотов, перехват содержимого буфера обмена, кражу произвольных файлов, управление процессами и реестром, удаленное выполнение команд в оболочке, загрузку и выполнение файлов, манипуляцию элементами автозагрузки, доступ к веб-камере и микрофону, удаленное управление рабочим столом, обратное проксирование и внедрение кода. Его обширные скрытые возможности виртуального вычислительного окружения (VNC) позволяют операторам управлять изолированными удаленными средами и сессиями браузера. LxBase RAT может красть пароли, файлы cookie, данные платежных карт и автозаполнения, токены аутентификации, ключи шифрования браузера, данные криптокошельков, а также информацию из множества браузеров, почтовых клиентов, мессенджеров и расширений для кошельков. Подпольные объявления о LX RAT и LX Crypter появились не позднее апреля 2026 года.
#ParsedReport #CompletenessHigh
24-09-2026

RemControl: AI Built the Overlays. Victims Lose their PINs

https://www.group-ib.com/blog/remcontrol-android-banking-trojan/

Report completeness: High

Threats:
Remcontrol
Dead_drop_technique
Medusa_ransomware
Medusa_trojan

Victims:
Retail banking customers, Financial institutions

Industry:
Retail, Financial

Geo:
France, Italian, Middle east, Canadian, Russian, Spain, Poland, Canada, Italy, Portugal

ChatGPT TTPs:
do not use without manual check
T1027, T1027.013, T1036, T1041, T1056.001, T1056.002, T1071.001, T1082, T1090, T1102.001, have more...

IOCs:
Url: 11
Domain: 4
File: 2
IP: 1
Hash: 18

Soft:
Android, Google Play, Telegram, Cloudflare, FastAPI, Photoshop

Algorithms:
sha256, aes-128-cbc, xor, base64, aes

Functions:
connect, JavaScript

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 RemControl: AI Built the Overlays. Victims Lose their PINs https://www.group-ib.com/blog/remcontrol-android-banking-trojan/ Report completeness: High Threats: Remcontrol Dead_drop_technique Medusa_ransomware Medusa_trojan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RemControl — это банковский троян для Android, предлагаемый по модели ВПО как услуга, который нацелен на финансовых клиентов в Западной Европе, на Ближнем Востоке и в Канаде. Распространяясь через поддельные страницы IPTV-сервиса TVTap, он злоупотребляет функциями службы «Доступность» (Accessibility Services) для развертывания фишинговых оверлеев, кражи банковских учетных данных, захвата экрана и обеспечения удаленного взаимодействия с устройством. Его зашифрованная инфраструктура C2 и партнерской сети на базе Телеграм поддерживает географически целенаправленные кампании.
-----

RemControl — ранее не задокументированный банковский троян для Android, функционирующий по модели ВПО как услуга. Впервые обнаружен в июле 2026 года, нацелен на розничных клиентов банков в Западной Европе, на Ближнем Востоке и в Канаде; идентифицировано более 30 финансовых учреждений в Италии, Франции, Испании, Польше, Португалии, Канаде и странах Совета сотрудничества государств Персидского залива (GCC). Образцы содержат идентификатор партнера «UNKK», а теги кампании указывают на географическую направленность атак. Существует возможная, но не подтвержденная связь с ботнетом Medusa UNKN, основанная на сходстве в именовании приманок, инфраструктуре мёртвых ящиков в Телеграм, целевых сегментах и идентификаторах партнёров.

Вредоносное ПО распространяется через поддельные страницы в Google Play, имитирующие приложение TVTap IPTV. В подтвержденных кампаниях использовались локализованные сайты, фильтрация по IP-геолокации и User-Agent, а также, по всей видимости, вредоносная реклама через отслеживание с помощью Meta Pixel. Дроппер отображает поддельный экран обновления, использует локальный VPN-сервис для блокировки сетевого трафика Google Play Protect, создает уникальный сертификат подписи Android для каждой установки и устанавливает полезную нагрузку через сессионный API PackageInstaller. Строки полезной нагрузки обфусцированы с использованием Base64/XOR, тогда как в более новых версиях применяется упаковщик DEX, привязанный к сгенерированному сертификату подписи.

После установки RemControl злоупотребляет привилегиями службы доступности Android (Android Accessibility Service) для мониторинга приложений на переднем плане и отображения полноэкранных фишинговых оверлеев на основе WebView. Эти оверлеи динамически загружаются с сервера управления (command-and-control) и собирают банковские PIN-коды, коды мобильного банкинга, сроки действия карт и другие учетные данные. ВПО также перехватывает события доступности, включая нажатия, изменения текста, изменения фокуса и выделение элементов. Она способна передавать скриншоты в формате изображений WebP и отправлять дерево доступности активного окна, что позволяет операторам наблюдать за устройствами и взаимодействовать с ними в режиме реального времени. Координаты рисунка-пароля (pattern-lock) могут быть извлечены для нескольких основных интерфейсов производителей Android (OEM).

Троян предотвращает доступ жертв к настройкам управления приложениями, доступности и сброса к заводским настройкам, обнаруживая соответствующую навигацию и инициируя действия возврата. Адрес C2 разрешается через зашифрованное содержимое, встроенное в страницы каналов Телеграм. Вредоносное ПО использует коммуникации по протоколу WebSocket с резервным механизмом на основе HTTP POST, поддерживает регистрацию устройства, сбор сведений об установленных приложениях, развертывание оверлеев, удаленное управление и настраиваемые параметры потоковой передачи экрана.

Открытые прокси и документация панели оператора указывают на возможности управления ботами, редактирования оверлеев, сбора учётных данных, макросов, записи сессий и генерации APK, специфичных для партнёров. В фишинговом содержимом были обнаружены комментарии на русском языке и случайно встроенный ответ ИИ-ассистента, что свидетельствует о разработке с использованием искусственного интеллекта.
#ParsedReport #CompletenessLow
24-09-2026

TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens

https://flare.io/learn/resources/blog/tweakos-stealer-telegram-c2-ecosystem-2

Report completeness: Low

Threats:
Tweakos

Victims:
Discord users, Telegram users

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 4
Url: 3

Soft:
Discord, Telegram, Discord PTB, Chrome, elegram St, Pastebin, elegram ch, m от {uid}, ISCORD, t, cord mess, have more...

Functions:
handle_virus_data, send_to_admin, get_me, GetPasswordRequest, main, save_victim_data, get_all_victims, get_victim_by_id, get_current_price, get_available_products, have more...

Win API:
sendMessage

Languages:
python, vbscript
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens https://flare.io/learn/resources/blog/tweakos-stealer-telegram-c2-ecosystem-2 Report completeness: Low Threats: Tweakos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TWEAKOS — это операция по краже учётных данных в Windows, использующая стиллер на Python и бэкенд на базе Телеграм для сбора токенов Discord и создания аутентифицированных сессий в Телеграм. Устойчивость обеспечивается записями в папке автозагрузки или ключе Run, похищенные данные выгружаются через Телеграм, а монетизация учётных записей осуществляется через маркетплейс Telegram Stars, несмотря на дефекты, влияющие на обработку некоторых токенов Discord и записей о жертвах.
-----

TWEAKOS — это операция по краже и монетизации учётных данных, ориентированная на Windows, включающая стиллер на Python и бэкенд на базе Telegram-бота. Оба компонента используют один и тот же захардкоженный токен Telegram-бота и идентификаторы администраторов, что указывает на скоординированную разработку. Стиллер напрямую выгружает данные в чаты операторов в Телеграме, тогда как бэкенд обеспечивает управление жертвами, учётный реестр аккаунтов, функции покупки и доставки через базу данных SQLite и платежи через Telegram Stars.

Стиллер обеспечивает закрепление на уровне пользователя, либо копируя упакованный исполняемый файл с именем `SystemHelper.exe` в папку автозагрузки Windows, либо создавая значение `SystemHelper` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Он ищет паттерны токенов в файлах `.log` и `.ldb` в каталогах Local Storage LevelDB по умолчанию для профилей Discord, Discord PTB и Chrome. Кандидатские токены Discord проверяются по адресу `discord.com/api/v9/users/@me`; извлекаются и передаются наружу только те токены, для которых получены успешные ответы, вместе с соответствующей информацией об учетной записи. ВПО не обращается к базе данных паролей Chrome, хранилищу cookie или ключам шифрования.

Функционал кражи доступа к Телеграм использует библиотеку Telethon для проведения интерактивного входа. Жертвам предлагается ввести номер телефона, код аутентификации и, при необходимости, облачный пароль Телеграм. Полученный файл `{phone}.session` отправляется операторам через Telegram Bot API вместе с отформатированной информацией об учетной записи. Это позволяет создать новую авторизованную сессию, а не просто скопировать существующий артефакт браузера или настольного приложения.

Бэкенд получает данные из Телеграм, сохраняет выбранные поля жертвы и продукта в `tweakos_data.db` и осуществляет продажу аккаунтов Телеграм или Discord. Цены на продукты снижаются на 5% в день, при этом максимальная скидка составляет 70%, а минимальная цена — одна звезда Телеграм. При успешной покупке формируются счета на оплату в звездах Телеграм, запасы помечаются как проданные, заказы регистрируются, а украденные учетные данные передаются покупателям. Тот же процесс бота также поддерживает журналы администратора и пересылку файлов сессий.

Дефекты интеграции снижают централизованную видимость, но не препятствуют краже данных или доступу оператора. Бэкенд ожидает значение `DISCORD` в верхнем регистре, тогда как стиллер отправляет `Discord`, из-за чего парсинг токенов Discord завершается ошибкой. Записи о жертвах также могут отсутствовать, если не доступны недавно изменённый пароль Telegram или разобранный токен Discord, а загрузка сессий может не связываться с несуществующими записями. Сгенерированный VBScript может многократно отображать системное модальное окно с принудительным сообщением о том, что компьютер заблокирован. Ключевые возможности для обнаружения включают закрепление в папке Автозагрузка или в ключе Run, доступ к LevelDB с последующей валидацией через API Discord, подозрительный трафик Bot API Telegram (методы `sendMessage` или `sendDocument`), файлы сессий Telethon (`.session`) и файлы `blocker_*.vbs`.
#ParsedReport #CompletenessHigh
24-09-2026

Sauron Loader: A New Loader Lurking in Underground Forums

https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537?source=rss-7c32125308fc------2

Report completeness: High

Actors/Campaigns:
Payouts_king (motivation: cyber_criminal)
0ktapus (motivation: cyber_criminal)
Unc6692 (motivation: cyber_criminal)

Threats:
Sauron
Clickfix_technique
Dll_sideloading_technique
Lockbit
Qilin_ransomware
Clop
Medusa_ransomware
Email_bombing_technique
Blackbasta
Microsoft_quick_assist_tool
Anydesk_tool
Process_injection_technique
Process_hollowing_technique

Victims:
Organizations

Industry:
Government

Geo:
Germany, Russian, Russia

TTPs:
Tactics: 6
Technics: 24

IOCs:
Hash: 4
Path: 1
File: 7
Url: 4
Command: 1
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0

Soft:
Windows Service

Algorithms:
salsa20, md5, exhibit, zip

Functions:
GetFile, TaskResult

Win API:
CreateProcessW, MsiInstallProductW

Languages:
javascript, powershell, jscript, visual_basic

Platforms:
x64

Links:
https://github.com/DCSO/Blog\_CyTec/tree/main/2026\_09\_\_sauron\_loader
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 Sauron Loader: A New Loader Lurking in Underground Forums https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537?source=rss-7c32125308fc------2 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sauron Loader — это загрузчик, работающий по модели ВПО как услуга, который используется в атаках на организации в Германии, распространяется посредством социальной инженерии и выполняется с использованием DLL side-loading. Он расшифровывает полезную нагрузку в памяти, собирает данные системы, взаимодействует с C2 по зашифрованному HTTPS, поддерживает несколько методов выполнения полезной нагрузки и может делать скриншоты.
-----

Sauron Loader — ранее не задокументированное семейство ВПО, продаваемое по модели ВПО как услуга на подпольных форумах в рунете и обнаруженное в нескольких инцидентах, нацеленных на организации в Германии. Вредоносное ПО доставлялось в рамках цепочек атак, начинающихся с социальной инженерии, включая активность в стиле ClickFix и кампании фишинга по голосовым каналам (vishing), сопровождаемые массовыми рассылками электронной почты и имперсонацией служб технической поддержки. Проанализированный образец был упакован в установщик MSI и в конечном итоге выполнял функции загрузчика, предназначенного для получения и выполнения дополнительных полезных нагрузок, а также сбора данных хоста и взаимодействия с инфраструктурой, контролируемой злоумышленниками.

Цепочка выполнения использовала подмену DLL (DLL side-loading). Легитимный бинарный файл `rnpkeys.exe` загрузил вредоносный `rnp.dll`, который содержал функциональность основного загрузчика в зашифрованном виде. Подгруженный компонент загрузил `tdwp.dll`, отвечающий за функции закрепления (persistence) и расшифровку кода внутри `rnp.dll` непосредственно в оперативной памяти. После этого управление было передано расшифрованному коду. ВПО намеренно вносило задержки в процессе расшифровки, вероятно, чтобы затруднить обнаружение антивирусными средствами и анализ в автоматизированных песочницах. Его зашифрованная конфигурация содержала адреса C2, криптографические материалы, параметры выполнения и логику целевого отбора, включая проверки раскладок клавиатуры, связанных с CIS, и жертв из государственного сектора.

Загрузчик Sauron Loader взаимодействовал с C2 по протоколу HTTPS, используя рандомизированные пути запросов и HTTP-запросы POST. Пути формировались из переменных префиксов, действий, ресурсов и необязательных параметров запроса. Каждый запрос использовал вновь сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce; шифрованный текст подписывался с использованием настроенного закрытого ключа и дополнялся от 1 111 до 9 999 случайных байтов. Ответы сервера проходили проверку подписи перед расшифровкой. Протокол поддерживал регистрацию, опрос задач, получение полезной нагрузки и передачу результатов через типы сообщений 1, 2, 4 и 3 соответственно. При регистрации передавались идентификаторы и системная информация, такая как имя узла, имя пользователя, версия Windows, домен, уровень привилегий, установленные продукты, версия ВПО, идентификатор группы и идентификатор сборки.

Загрузчик поддерживал несколько форматов полезных нагрузок и режимов выполнения, включая прямое скачивание по URL, полезные нагрузки, ссылающиеся на C2, размещение на диске, выполнение в памяти, вызов экспорта DLL и инъекцию шеллкода. Он также поддерживал сбор скриншотов, захватывая либо виртуальный рабочий стол, либо основной монитор, и передавая данные PNG блоками размером до 0x4000 байт. После успешной обработки задачи вредоносное ПО, как правило, переходило в спящий режим на 600 секунд; при неудачной регистрации или опросе происходила ротация C2 с последующей задержкой в 160 секунд. Ограничения образца и маркетинг на форуме указывают на русскоязычную клиентскую базу, однако сами по себе эти характеристики не позволяют атрибутировать наблюдаемые кампании разработчику ВПО.
#ParsedReport #CompletenessLow
24-09-2026

A Fake Security Locker, Delivered by Google Ads

https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads

Report completeness: Low

Threats:
Tech-support-scam_kit_tool

Victims:
Organizations

Geo:
Japan, United states, Australia

ChatGPT TTPs:
do not use without manual check
T1027.013, T1036, T1105, T1204.001, T1497.002, T1499

IOCs:
File: 1
Domain: 268
Hash: 4

Soft:
macOS, Windows Defender, Microsoft Defender

Algorithms:
aes

Functions:
loadSecret, requestFullscreen

Platforms:
apple

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/TechSupportScam
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 A Fake Security Locker, Delivered by Google Ads https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads Report completeness: Low Threats: Tech-support-scam_kit_tool Victims: Organizations…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Облачная схема мошенничества под видом технической поддержки использует Google Ads для перенаправления жертв на поддельные интернет-магазины, которые в браузере расшифровывают и отображают специфичные для платформы предупреждения о безопасности. Методы противодействия анализу и блокировки браузера создают убедительный экран ложного заражения, побуждая жертв звонить на мошеннические номера технической поддержки с целью получения оплаты, удаленного доступа или кражи конфиденциальной информации.
-----

Netskope Threat Labs отслеживала облачный набор инструментов для проведения мошеннических схем, распространявшийся преимущественно через платную рекламу Google. Жертвы перенаправлялись через рекламную инфраструктуру Google на страницы, которые первоначально напоминали обычные интернет-магазины. Кампания использовала параметры отслеживания Google, такие как `gclid`, `gad_source` и `gad_campaignid`, и была зафиксирована в рамках более чем 250 идентификаторов кампаний и как минимум на 284 легитимных сайтах издателей. Затронутому трафику подвергались как минимум 619 организаций в период с 31 августа по 14 сентября 2026 года, при этом большинство идентифицированных жертв находились в США, Японии и Австралии.

Комплект использует несколько техник противодействия анализу. Его JavaScript-код ожидает движения мыши перед выполнением, что позволяет предотвратить запуск вредоносного сценария автоматизированными сканерами и веб-обходчиками. После обнаружения движения скрипт выполняет два этапа расшифровки с использованием AES и заранее заданных ключей. Первый этап раскрывает адрес узла управления, а второй — расшифровывает полезную нагрузку, специфичную для операционной системы, полученную с этого адреса. Полезная нагрузка собирается и отображается исключительно в памяти браузера, что не позволяет поддельному блокировщику появляться в виде файла, доступного для инспекции и переданного по сети. Если сервер управления недоступен или расшифровка завершается ошибкой, страница сохраняет вид безобидного интернет-магазина.

Расшифрованное содержимое представляет собой поддельное предупреждение о безопасности, адаптированное под платформу жертвы. Пользователи Windows видят имитацию уведомления об обнаружении инфекции в Microsoft Defender, а пользователи macOS — поддельное предупреждение в стиле Apple. Обе версии отображают номер телефона и оказывают давление на жертву, побуждая позвонить в мошенническую службу поддержки, сотрудники которой могут попытаться получить оплату, удалённый доступ или личную и финансовую информацию.

Браузерный локер использует `requestFullscreen()` для скрытия элементов управления браузером, скрывает курсор и вызывает API блокировки клавиатуры для перехвата клавиши Escape и других сочетаний клавиш для выхода. Он также воспроизводит звуковые сигналы тревоги, создаёт циклы обработки, вызывающие замедление работы браузера, отображает ложный экран блокировки и запускает диалоговые окна подтверждения, когда жертва пытается закрыть вкладку. Эти действия не блокируют операционную систему, но создают видимость скомпрометированного компьютера. Странице не следует доверять или обращаться к ней; в случае, если стандартные способы выхода не работают, браузер можно принудительно закрыть с помощью средств управления операционной системы.
#ParsedReport #CompletenessHigh
24-09-2026

Blockchain and Malware: A Decentralized Mirror World

https://rt-solar.ru/solar-4rays/blog/7010/

Report completeness: High

Actors/Campaigns:
Nyashteam

Threats:
Dead_drop_technique
Salatstealer
C3rb3r
Glupteba
Rtm_locker
Etherhiding_technique
Clearfake
Tonresolver
Trickmo
Aeternum

Industry:
Financial

Geo:
Dprk

ChatGPT TTPs:
do not use without manual check
T1001, T1027, T1059.007, T1090, T1090.003, T1095, T1102.001, T1105, T1115, T1189, have more...

IOCs:
File: 8
Coin: 2
Domain: 9
Url: 5
IP: 1
Hash: 5

Soft:
Telegram, VKontakte, WordPress

Wallets:
electrum

Crypto:
bitcoin, namecoin, binance

Algorithms:
aes, xor, sha256

Functions:
getDomain

Win API:
Polygon, Contract

Languages:
javascript, solidity
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 Blockchain and Malware: A Decentralized Mirror World https://rt-solar.ru/solar-4rays/blog/7010/ Report completeness: High Actors/Campaigns: Nyashteam Threats: Dead_drop_technique Salatstealer C3rb3r Glupteba…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие всё чаще используют блокчейны, децентрализованные домены и смарт-контракты в качестве устойчивых точек передачи данных и полезной нагрузки для C2. ВПО, такие как Cerber, Glupteba, TrickMo, Webrat и CLEARFAKE, извлекают зашифрованные домены, IP-адреса, команды или код второй стадии через инфраструктуру Bitcoin, TON, Binance Smart Chain и Polygon, что обеспечивает динамическое обновление и усложняет обнаружение и блокировку.
-----

Техники Blockchain Dead Drop позволяют вредоносному ПО получать информацию для управления (C2), запрашивая данные транзакций блокчейна, доменных систем или смарт-контрактов, вместо использования традиционных механизмов DNS или жёстко закодированной инфраструктуры. Вредоносное ПО Cerber использовало транзакции Bitcoin для вывода домена .top, который выступал в роли шлюза Tor2Web для его C2. Вредоносное ПО Glupteba анализировало данные транзакций Bitcoin в поисках полей OP_RETURN, содержащих зашифрованную информацию C2. Группа RTM использовала децентрализованные домены .bit сети Namecoin для обхода блокировок со стороны провайдеров и обеспечения устойчивой инфраструктуры ботнета.

Более недавние атаки используют смарт-контракты в качестве динамического хранилища для вредоносного кода или данных C2. CLEARFAKE внедрял JavaScript в скомпрометированные сайты WordPress и извлекал полезную нагрузку второго этапа из контрактов Binance Smart Chain. Это позволяло злоумышленникам обновлять полезную нагрузку без изменения начального загрузчика. Аналогичные методы наблюдались в обфусцированных JavaScript-ВПО, таких как TonResolver, который извлекает домен C2 из пользовательского смарт-контракта TON с использованием метода get_domain.

Банковский троян TrickMo использует оверлейную сеть TON и локально запущенный прокси TON для взаимодействия с инфраструктурой злоумышленников. Команды передаются через протокол ADNL сети TON на адреса, контролируемые злоумышленниками. Домены и прокси TON также могут быть доступны через встроенный браузер Телеграм, что повышает доступность инфраструктуры.

Webrat, также известный как SalatStealer, добавил блокчейн-механизм C2 наряду с традиционными серверами. Он использует домен TON в качестве места хранения адреса кошелька, в котором шестнадцатеричным кодом закодирован IP-адрес C2 168.222.202.171. Стиллер извлекает эту информацию через легитимный API TON, что снижает зависимость от заметных DNS-запросов и усложняет блокировку и обнаружение.

Анонимный клиппер, крадущий содержимое буфера обмена, использует смарт-контракты Polygon для получения и изменения домена C2. Исследователи выявили более 600 контрактов с аналогичной функциональностью и связали образец с предположительно ботнетом Aeternum на основании использования метода getDomain() и идентификатора контракта 0xb68d1809. Некоторые варианты возвращают зашифрованные данные домена в формате `Salted__` с восьмيبайтовым солью и шифротекстом. Вызовы контрактов можно симулировать без оплаты газа, что позволяет вредоносному ПО извлекать данные C2 с минимальными затратами.

Использование блокчейна для C2 и хранения полезной нагрузки предоставляет злоумышленникам инфраструктуру, которую сложно изъять, изменить или заблокировать, не нарушив при этом работу легитимных сервисов. Поэтому частое или необычное использование API и сервисов блокчейна в корпоративном трафике может указывать на активность ВПО и требует расследования.
#ParsedReport #CompletenessHigh
26-09-2026

RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts

https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts

Report completeness: High

Threats:
Rathat
Smishing_technique
Frpc_tool
Credential_harvesting_technique

Victims:
Financial institutions, E wallets, Payment providers, Banking applications, Cryptocurrency applications, Wechat, Alipay

Industry:
Financial

Geo:
China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1010, T1021, T1027, T1027.009, T1027.013, T1036, T1036.005, T1041, T1056.001, have more...

IOCs:
File: 17
Hash: 162
Url: 13
Domain: 7

Soft:
Android, apktool, QEMU, Chrome, Google Play, opera, WeChat

Algorithms:
base64, xor, zip

Links:
https://github.com/fatedier/frp
https://github.com/Zimperium/IOC/tree/master/2026-09-RatHat/