CTT Report Hub
3.5K subscribers
10.5K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
24-09-2026

TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens

https://flare.io/learn/resources/blog/tweakos-stealer-telegram-c2-ecosystem-2

Report completeness: Low

Threats:
Tweakos

Victims:
Discord users, Telegram users

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 4
Url: 3

Soft:
Discord, Telegram, Discord PTB, Chrome, elegram St, Pastebin, elegram ch, m от {uid}, ISCORD, t, cord mess, have more...

Functions:
handle_virus_data, send_to_admin, get_me, GetPasswordRequest, main, save_victim_data, get_all_victims, get_victim_by_id, get_current_price, get_available_products, have more...

Win API:
sendMessage

Languages:
python, vbscript
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens https://flare.io/learn/resources/blog/tweakos-stealer-telegram-c2-ecosystem-2 Report completeness: Low Threats: Tweakos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TWEAKOS — это операция по краже учётных данных в Windows, использующая стиллер на Python и бэкенд на базе Телеграм для сбора токенов Discord и создания аутентифицированных сессий в Телеграм. Устойчивость обеспечивается записями в папке автозагрузки или ключе Run, похищенные данные выгружаются через Телеграм, а монетизация учётных записей осуществляется через маркетплейс Telegram Stars, несмотря на дефекты, влияющие на обработку некоторых токенов Discord и записей о жертвах.
-----

TWEAKOS — это операция по краже и монетизации учётных данных, ориентированная на Windows, включающая стиллер на Python и бэкенд на базе Telegram-бота. Оба компонента используют один и тот же захардкоженный токен Telegram-бота и идентификаторы администраторов, что указывает на скоординированную разработку. Стиллер напрямую выгружает данные в чаты операторов в Телеграме, тогда как бэкенд обеспечивает управление жертвами, учётный реестр аккаунтов, функции покупки и доставки через базу данных SQLite и платежи через Telegram Stars.

Стиллер обеспечивает закрепление на уровне пользователя, либо копируя упакованный исполняемый файл с именем `SystemHelper.exe` в папку автозагрузки Windows, либо создавая значение `SystemHelper` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Он ищет паттерны токенов в файлах `.log` и `.ldb` в каталогах Local Storage LevelDB по умолчанию для профилей Discord, Discord PTB и Chrome. Кандидатские токены Discord проверяются по адресу `discord.com/api/v9/users/@me`; извлекаются и передаются наружу только те токены, для которых получены успешные ответы, вместе с соответствующей информацией об учетной записи. ВПО не обращается к базе данных паролей Chrome, хранилищу cookie или ключам шифрования.

Функционал кражи доступа к Телеграм использует библиотеку Telethon для проведения интерактивного входа. Жертвам предлагается ввести номер телефона, код аутентификации и, при необходимости, облачный пароль Телеграм. Полученный файл `{phone}.session` отправляется операторам через Telegram Bot API вместе с отформатированной информацией об учетной записи. Это позволяет создать новую авторизованную сессию, а не просто скопировать существующий артефакт браузера или настольного приложения.

Бэкенд получает данные из Телеграм, сохраняет выбранные поля жертвы и продукта в `tweakos_data.db` и осуществляет продажу аккаунтов Телеграм или Discord. Цены на продукты снижаются на 5% в день, при этом максимальная скидка составляет 70%, а минимальная цена — одна звезда Телеграм. При успешной покупке формируются счета на оплату в звездах Телеграм, запасы помечаются как проданные, заказы регистрируются, а украденные учетные данные передаются покупателям. Тот же процесс бота также поддерживает журналы администратора и пересылку файлов сессий.

Дефекты интеграции снижают централизованную видимость, но не препятствуют краже данных или доступу оператора. Бэкенд ожидает значение `DISCORD` в верхнем регистре, тогда как стиллер отправляет `Discord`, из-за чего парсинг токенов Discord завершается ошибкой. Записи о жертвах также могут отсутствовать, если не доступны недавно изменённый пароль Telegram или разобранный токен Discord, а загрузка сессий может не связываться с несуществующими записями. Сгенерированный VBScript может многократно отображать системное модальное окно с принудительным сообщением о том, что компьютер заблокирован. Ключевые возможности для обнаружения включают закрепление в папке Автозагрузка или в ключе Run, доступ к LevelDB с последующей валидацией через API Discord, подозрительный трафик Bot API Telegram (методы `sendMessage` или `sendDocument`), файлы сессий Telethon (`.session`) и файлы `blocker_*.vbs`.
#ParsedReport #CompletenessHigh
24-09-2026

Sauron Loader: A New Loader Lurking in Underground Forums

https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537?source=rss-7c32125308fc------2

Report completeness: High

Actors/Campaigns:
Payouts_king (motivation: cyber_criminal)
0ktapus (motivation: cyber_criminal)
Unc6692 (motivation: cyber_criminal)

Threats:
Sauron
Clickfix_technique
Dll_sideloading_technique
Lockbit
Qilin_ransomware
Clop
Medusa_ransomware
Email_bombing_technique
Blackbasta
Microsoft_quick_assist_tool
Anydesk_tool
Process_injection_technique
Process_hollowing_technique

Victims:
Organizations

Industry:
Government

Geo:
Germany, Russian, Russia

TTPs:
Tactics: 6
Technics: 24

IOCs:
Hash: 4
Path: 1
File: 7
Url: 4
Command: 1
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0

Soft:
Windows Service

Algorithms:
salsa20, md5, exhibit, zip

Functions:
GetFile, TaskResult

Win API:
CreateProcessW, MsiInstallProductW

Languages:
javascript, powershell, jscript, visual_basic

Platforms:
x64

Links:
https://github.com/DCSO/Blog\_CyTec/tree/main/2026\_09\_\_sauron\_loader
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 Sauron Loader: A New Loader Lurking in Underground Forums https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537?source=rss-7c32125308fc------2 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sauron Loader — это загрузчик, работающий по модели ВПО как услуга, который используется в атаках на организации в Германии, распространяется посредством социальной инженерии и выполняется с использованием DLL side-loading. Он расшифровывает полезную нагрузку в памяти, собирает данные системы, взаимодействует с C2 по зашифрованному HTTPS, поддерживает несколько методов выполнения полезной нагрузки и может делать скриншоты.
-----

Sauron Loader — ранее не задокументированное семейство ВПО, продаваемое по модели ВПО как услуга на подпольных форумах в рунете и обнаруженное в нескольких инцидентах, нацеленных на организации в Германии. Вредоносное ПО доставлялось в рамках цепочек атак, начинающихся с социальной инженерии, включая активность в стиле ClickFix и кампании фишинга по голосовым каналам (vishing), сопровождаемые массовыми рассылками электронной почты и имперсонацией служб технической поддержки. Проанализированный образец был упакован в установщик MSI и в конечном итоге выполнял функции загрузчика, предназначенного для получения и выполнения дополнительных полезных нагрузок, а также сбора данных хоста и взаимодействия с инфраструктурой, контролируемой злоумышленниками.

Цепочка выполнения использовала подмену DLL (DLL side-loading). Легитимный бинарный файл `rnpkeys.exe` загрузил вредоносный `rnp.dll`, который содержал функциональность основного загрузчика в зашифрованном виде. Подгруженный компонент загрузил `tdwp.dll`, отвечающий за функции закрепления (persistence) и расшифровку кода внутри `rnp.dll` непосредственно в оперативной памяти. После этого управление было передано расшифрованному коду. ВПО намеренно вносило задержки в процессе расшифровки, вероятно, чтобы затруднить обнаружение антивирусными средствами и анализ в автоматизированных песочницах. Его зашифрованная конфигурация содержала адреса C2, криптографические материалы, параметры выполнения и логику целевого отбора, включая проверки раскладок клавиатуры, связанных с CIS, и жертв из государственного сектора.

Загрузчик Sauron Loader взаимодействовал с C2 по протоколу HTTPS, используя рандомизированные пути запросов и HTTP-запросы POST. Пути формировались из переменных префиксов, действий, ресурсов и необязательных параметров запроса. Каждый запрос использовал вновь сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce; шифрованный текст подписывался с использованием настроенного закрытого ключа и дополнялся от 1 111 до 9 999 случайных байтов. Ответы сервера проходили проверку подписи перед расшифровкой. Протокол поддерживал регистрацию, опрос задач, получение полезной нагрузки и передачу результатов через типы сообщений 1, 2, 4 и 3 соответственно. При регистрации передавались идентификаторы и системная информация, такая как имя узла, имя пользователя, версия Windows, домен, уровень привилегий, установленные продукты, версия ВПО, идентификатор группы и идентификатор сборки.

Загрузчик поддерживал несколько форматов полезных нагрузок и режимов выполнения, включая прямое скачивание по URL, полезные нагрузки, ссылающиеся на C2, размещение на диске, выполнение в памяти, вызов экспорта DLL и инъекцию шеллкода. Он также поддерживал сбор скриншотов, захватывая либо виртуальный рабочий стол, либо основной монитор, и передавая данные PNG блоками размером до 0x4000 байт. После успешной обработки задачи вредоносное ПО, как правило, переходило в спящий режим на 600 секунд; при неудачной регистрации или опросе происходила ротация C2 с последующей задержкой в 160 секунд. Ограничения образца и маркетинг на форуме указывают на русскоязычную клиентскую базу, однако сами по себе эти характеристики не позволяют атрибутировать наблюдаемые кампании разработчику ВПО.
#ParsedReport #CompletenessLow
24-09-2026

A Fake Security Locker, Delivered by Google Ads

https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads

Report completeness: Low

Threats:
Tech-support-scam_kit_tool

Victims:
Organizations

Geo:
Japan, United states, Australia

ChatGPT TTPs:
do not use without manual check
T1027.013, T1036, T1105, T1204.001, T1497.002, T1499

IOCs:
File: 1
Domain: 268
Hash: 4

Soft:
macOS, Windows Defender, Microsoft Defender

Algorithms:
aes

Functions:
loadSecret, requestFullscreen

Platforms:
apple

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/TechSupportScam
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 A Fake Security Locker, Delivered by Google Ads https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads Report completeness: Low Threats: Tech-support-scam_kit_tool Victims: Organizations…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Облачная схема мошенничества под видом технической поддержки использует Google Ads для перенаправления жертв на поддельные интернет-магазины, которые в браузере расшифровывают и отображают специфичные для платформы предупреждения о безопасности. Методы противодействия анализу и блокировки браузера создают убедительный экран ложного заражения, побуждая жертв звонить на мошеннические номера технической поддержки с целью получения оплаты, удаленного доступа или кражи конфиденциальной информации.
-----

Netskope Threat Labs отслеживала облачный набор инструментов для проведения мошеннических схем, распространявшийся преимущественно через платную рекламу Google. Жертвы перенаправлялись через рекламную инфраструктуру Google на страницы, которые первоначально напоминали обычные интернет-магазины. Кампания использовала параметры отслеживания Google, такие как `gclid`, `gad_source` и `gad_campaignid`, и была зафиксирована в рамках более чем 250 идентификаторов кампаний и как минимум на 284 легитимных сайтах издателей. Затронутому трафику подвергались как минимум 619 организаций в период с 31 августа по 14 сентября 2026 года, при этом большинство идентифицированных жертв находились в США, Японии и Австралии.

Комплект использует несколько техник противодействия анализу. Его JavaScript-код ожидает движения мыши перед выполнением, что позволяет предотвратить запуск вредоносного сценария автоматизированными сканерами и веб-обходчиками. После обнаружения движения скрипт выполняет два этапа расшифровки с использованием AES и заранее заданных ключей. Первый этап раскрывает адрес узла управления, а второй — расшифровывает полезную нагрузку, специфичную для операционной системы, полученную с этого адреса. Полезная нагрузка собирается и отображается исключительно в памяти браузера, что не позволяет поддельному блокировщику появляться в виде файла, доступного для инспекции и переданного по сети. Если сервер управления недоступен или расшифровка завершается ошибкой, страница сохраняет вид безобидного интернет-магазина.

Расшифрованное содержимое представляет собой поддельное предупреждение о безопасности, адаптированное под платформу жертвы. Пользователи Windows видят имитацию уведомления об обнаружении инфекции в Microsoft Defender, а пользователи macOS — поддельное предупреждение в стиле Apple. Обе версии отображают номер телефона и оказывают давление на жертву, побуждая позвонить в мошенническую службу поддержки, сотрудники которой могут попытаться получить оплату, удалённый доступ или личную и финансовую информацию.

Браузерный локер использует `requestFullscreen()` для скрытия элементов управления браузером, скрывает курсор и вызывает API блокировки клавиатуры для перехвата клавиши Escape и других сочетаний клавиш для выхода. Он также воспроизводит звуковые сигналы тревоги, создаёт циклы обработки, вызывающие замедление работы браузера, отображает ложный экран блокировки и запускает диалоговые окна подтверждения, когда жертва пытается закрыть вкладку. Эти действия не блокируют операционную систему, но создают видимость скомпрометированного компьютера. Странице не следует доверять или обращаться к ней; в случае, если стандартные способы выхода не работают, браузер можно принудительно закрыть с помощью средств управления операционной системы.
#ParsedReport #CompletenessHigh
24-09-2026

Blockchain and Malware: A Decentralized Mirror World

https://rt-solar.ru/solar-4rays/blog/7010/

Report completeness: High

Actors/Campaigns:
Nyashteam

Threats:
Dead_drop_technique
Salatstealer
C3rb3r
Glupteba
Rtm_locker
Etherhiding_technique
Clearfake
Tonresolver
Trickmo
Aeternum

Industry:
Financial

Geo:
Dprk

ChatGPT TTPs:
do not use without manual check
T1001, T1027, T1059.007, T1090, T1090.003, T1095, T1102.001, T1105, T1115, T1189, have more...

IOCs:
File: 8
Coin: 2
Domain: 9
Url: 5
IP: 1
Hash: 5

Soft:
Telegram, VKontakte, WordPress

Wallets:
electrum

Crypto:
bitcoin, namecoin, binance

Algorithms:
aes, xor, sha256

Functions:
getDomain

Win API:
Polygon, Contract

Languages:
javascript, solidity
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 Blockchain and Malware: A Decentralized Mirror World https://rt-solar.ru/solar-4rays/blog/7010/ Report completeness: High Actors/Campaigns: Nyashteam Threats: Dead_drop_technique Salatstealer C3rb3r Glupteba…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие всё чаще используют блокчейны, децентрализованные домены и смарт-контракты в качестве устойчивых точек передачи данных и полезной нагрузки для C2. ВПО, такие как Cerber, Glupteba, TrickMo, Webrat и CLEARFAKE, извлекают зашифрованные домены, IP-адреса, команды или код второй стадии через инфраструктуру Bitcoin, TON, Binance Smart Chain и Polygon, что обеспечивает динамическое обновление и усложняет обнаружение и блокировку.
-----

Техники Blockchain Dead Drop позволяют вредоносному ПО получать информацию для управления (C2), запрашивая данные транзакций блокчейна, доменных систем или смарт-контрактов, вместо использования традиционных механизмов DNS или жёстко закодированной инфраструктуры. Вредоносное ПО Cerber использовало транзакции Bitcoin для вывода домена .top, который выступал в роли шлюза Tor2Web для его C2. Вредоносное ПО Glupteba анализировало данные транзакций Bitcoin в поисках полей OP_RETURN, содержащих зашифрованную информацию C2. Группа RTM использовала децентрализованные домены .bit сети Namecoin для обхода блокировок со стороны провайдеров и обеспечения устойчивой инфраструктуры ботнета.

Более недавние атаки используют смарт-контракты в качестве динамического хранилища для вредоносного кода или данных C2. CLEARFAKE внедрял JavaScript в скомпрометированные сайты WordPress и извлекал полезную нагрузку второго этапа из контрактов Binance Smart Chain. Это позволяло злоумышленникам обновлять полезную нагрузку без изменения начального загрузчика. Аналогичные методы наблюдались в обфусцированных JavaScript-ВПО, таких как TonResolver, который извлекает домен C2 из пользовательского смарт-контракта TON с использованием метода get_domain.

Банковский троян TrickMo использует оверлейную сеть TON и локально запущенный прокси TON для взаимодействия с инфраструктурой злоумышленников. Команды передаются через протокол ADNL сети TON на адреса, контролируемые злоумышленниками. Домены и прокси TON также могут быть доступны через встроенный браузер Телеграм, что повышает доступность инфраструктуры.

Webrat, также известный как SalatStealer, добавил блокчейн-механизм C2 наряду с традиционными серверами. Он использует домен TON в качестве места хранения адреса кошелька, в котором шестнадцатеричным кодом закодирован IP-адрес C2 168.222.202.171. Стиллер извлекает эту информацию через легитимный API TON, что снижает зависимость от заметных DNS-запросов и усложняет блокировку и обнаружение.

Анонимный клиппер, крадущий содержимое буфера обмена, использует смарт-контракты Polygon для получения и изменения домена C2. Исследователи выявили более 600 контрактов с аналогичной функциональностью и связали образец с предположительно ботнетом Aeternum на основании использования метода getDomain() и идентификатора контракта 0xb68d1809. Некоторые варианты возвращают зашифрованные данные домена в формате `Salted__` с восьмيبайтовым солью и шифротекстом. Вызовы контрактов можно симулировать без оплаты газа, что позволяет вредоносному ПО извлекать данные C2 с минимальными затратами.

Использование блокчейна для C2 и хранения полезной нагрузки предоставляет злоумышленникам инфраструктуру, которую сложно изъять, изменить или заблокировать, не нарушив при этом работу легитимных сервисов. Поэтому частое или необычное использование API и сервисов блокчейна в корпоративном трафике может указывать на активность ВПО и требует расследования.
#ParsedReport #CompletenessHigh
26-09-2026

RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts

https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts

Report completeness: High

Threats:
Rathat
Smishing_technique
Frpc_tool
Credential_harvesting_technique

Victims:
Financial institutions, E wallets, Payment providers, Banking applications, Cryptocurrency applications, Wechat, Alipay

Industry:
Financial

Geo:
China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1010, T1021, T1027, T1027.009, T1027.013, T1036, T1036.005, T1041, T1056.001, have more...

IOCs:
File: 17
Hash: 162
Url: 13
Domain: 7

Soft:
Android, apktool, QEMU, Chrome, Google Play, opera, WeChat

Algorithms:
base64, xor, zip

Links:
https://github.com/fatedier/frp
https://github.com/Zimperium/IOC/tree/master/2026-09-RatHat/
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2026 RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RatHat — это китайский Android RAT, распространяемый посредством смишинга, вредоносной рекламы, фишинга, форумов и замаскированных APK. Он злоупотребляет службами доступности (Accessibility Services) для включения беспроводной отладки, сопряжения с ADB, развертывания компонентов командного центра и обратного прокси, а также для поддержания удаленного доступа к командной строке. Он крадет учетные данные, одноразовые пароли (OTP), содержимое экранов, PIN-коды, вводимые касанием, и схемы разблокировки, при этом применяя мощные методы противодействия анализу и закрепления в системе.
-----

RatHat — это троянская программа для удалённого доступа для Android, которая, по имеющимся данным, связана с злоумышленниками, действующими из Китая. В основном она распространяется через смишинг, вредоносную рекламу, обманные фишинговые веб-сайты, сторонние форумы и вручную устанавливаемые APK, замаскированные под легитимные приложения. ВПО использует дроппер, содержащий зашифрованные полезную нагрузку, которые распаковываются и загружаются в память на этапе вторичного DEX. Она злоупотребляет API Android SessionInstaller и службами доступности (Accessibility Services) для облегчения установки и получения конфиденциальных разрешений.

ВПО использует обширные меры противодействия анализу и отладке. Его APK-контейнеры содержат поврежденные метаданные ZIP, манифест размером 61 МБ с задокументированными чанками, недействительные псевдоинструкции DEX и несколько схем шифрования строк. Проверки во время выполнения обнаруживают отладчики, нативный трассирование, Frida, Xposed, корневые или эмулированные среды, а также переупакованные приложения. Эти механизмы предназначены для нарушения процессов декомпиляции, автоматизированного анализа и динамического инспекционирования.

После получения доступа к функции «Специальные возможности» (Accessibility) RatHat автоматически включает параметры разработчика и беспроводную отладку, извлекает код сопряжения ADB и номер порта из интерфейса и использует встроенную библиотеку ADB для локального сопряжения с устройством без хост-компьютера. Это обеспечивает доступ на уровне оболочки (shell) и позволяет вредоносному ПО развернуть два компонента на базе Go в каталоге `/data/local/tmp`: привилегированный агент команд, замаскированный под `liblocal-service.so`, и клиент обратного прокси FRP, замаскированный под `libmedia_codec.so`. Агент получает конфигурацию туннеля от сервера управления, в то время как клиент FRP поддерживает постоянное обратное соединение, обеспечивающее удаленный доступ к демону ADB.

RatHat обеспечивает кражу учетных данных с помощью поддельных наложений, нацеленных на банковские приложения, приложения для работы с криптовалютами, WeChat и Alipay. Он перехватывает учетные данные для входа и PIN-коды, перехватывает коды одноразового пароля (OTP), передаваемые по SMS и через уведомления, а также использует MediaProjection для захвата экрана. Автоматизация на основе функции «Доступность» сериализует дерево пользовательского интерфейса устройства и может использовать генеративный ИИ для идентификации элементов интерфейса, определения координат, извлечения текста и отправки команд навигации.

Особенно функциональный компонент `AdbTouchCapture` выполняет команду `getevent` в контексте оболочки для мониторинга необработанных событий касания `/dev/input`. Используя специфичные для устройства раскладки клавиатур и геометрию рисунка-пароля, он способен восстанавливать PIN-коды, пароли и схемы разблокировки по координатам касаний. Закрепление обеспечивается скрытой службой, работающей вне жизненного цикла приложения, поддельными оверлеями об ошибке удаления, привилегиями администратора устройства и автоматическим восстановлением после удаления. Android-приложение взаимодействует с C2 по аутентифицированным HTTP и WebSockets, в то время как локальный агент предоставляет HTTP-службу на `127.0.0.1:7910`.
#ParsedReport #CompletenessMedium
26-09-2026

BotHelper RAT: From Encrypted Payload to Live Screen Surveillance

https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/

Report completeness: Medium

Threats:
Bothelper

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1053.005, T1059, T1059.001, T1071.001, T1105, T1113, T1115, have more...

IOCs:
File: 9
Domain: 1
Url: 1
IP: 1
Hash: 2

Soft:
Microsoft Edge

Algorithms:
xor

Functions:
Capture, CommandCenter

Win API:
WinHttpReadData, CreateProcessA, MessageBox

Languages:
php, powershell

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 BotHelper RAT: From Encrypted Payload to Live Screen Surveillance https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ранее не задокументированный .NET-вариант вредоносного ПО удалённого доступа (RAT) BotHelper использует полезную нагрузку, расшифровываемую во время выполнения, и обманные имена файлов для уклонения от инспекции, обеспечивает закрепление (persistence) с помощью запланированных задач и взаимодействует с PHP-эндпоинтами для получения задач. Его возможности включают захват экрана в реальном времени, выполнение команд и PowerShell, загрузку файлов, мониторинг буфера обмена, загрузку DLL и потенциальную замену адресов криптовалютных кошельков.
-----

Point Wild выявила многоэтапную цепочку заражения Windows, доставляющую ранее не задокументированную .NET-троянскую программу удаленного доступа (RAT) под названием BotHelper, названную так по её пространству имён `Bot.Helper`. Начальный стейджер загружает файл размером 52 744 байта по протоколу HTTP(S), собирает его в буфере кучи и расшифровывает во время выполнения с помощью позиционно-зависимого цикла XOR, не требующего внешнего ключа. Восстановленный портативный исполняемый файл (Portable Executable) записывается в `%TEMP%\msedge_proxy.exe`, используя имя, имитирующее компонент Microsoft Edge, и запускается со скрытым окном. Файл `bot_log.txt` фиксирует этапы выполнения.

BotHelper обеспечивает закрепление, копируя себя в скрытое расположение и создавая запланированную задачу с помощью `schtasks` для перезапуска копии каждые 30 минут. Это позволяет вредоносному ПО восстанавливаться, даже если временный исполняемый файл будет удален. При запуске оно использует мьютекс для предотвращения запуска нескольких экземпляров, применяет патч к Antimalware Scan Interface (AMSI), выполняет подготовку клиента и регистрируется на том же сервере, который использовался для доставки. Затем оно опрашивает PHP-эндпоинты для получения задач и отправляет результаты выполнения команд на эндпоинты task-success или task-failure.

Наблюдаемая активность включала мониторинг экрана в реальном времени. Сервер предоставлял конфигурацию с частотой три кадра в секунду, а RAT захватывал основной дисплей, уменьшал разрешение кадров до 1440 × 810, кодировал их в файлы JPEG и загружал на `/api/v1/screen_live.php` с интервалом примерно 333 миллисекунды. Диспетчер команд поддерживает дополнительные функции, включая выполнение команд в shell и PowerShell, операции по скачиванию и запуску произвольных URL, мониторинг буфера обмена, управление хостом, загрузку DLL во время выполнения и плагины. Команда `ClipperStart` также указывает на возможную подмену адресов криптовалют для кражи денежных средств.

Зашифрованный полезный код не содержал заголовка PE, читаемых строк или распознаваемой структуры до расшифровки, а хостинг-URL не имел репутационных детектов, что снижало эффективность статического анализа файлов и URL-ориентированной инспекции.