CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 Sauron Loader: A New Loader Lurking in Underground Forums https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537?source=rss-7c32125308fc------2 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sauron Loader — это загрузчик, работающий по модели ВПО как услуга, который используется в атаках на организации в Германии, распространяется посредством социальной инженерии и выполняется с использованием DLL side-loading. Он расшифровывает полезную нагрузку в памяти, собирает данные системы, взаимодействует с C2 по зашифрованному HTTPS, поддерживает несколько методов выполнения полезной нагрузки и может делать скриншоты.
-----
Sauron Loader — ранее не задокументированное семейство ВПО, продаваемое по модели ВПО как услуга на подпольных форумах в рунете и обнаруженное в нескольких инцидентах, нацеленных на организации в Германии. Вредоносное ПО доставлялось в рамках цепочек атак, начинающихся с социальной инженерии, включая активность в стиле ClickFix и кампании фишинга по голосовым каналам (vishing), сопровождаемые массовыми рассылками электронной почты и имперсонацией служб технической поддержки. Проанализированный образец был упакован в установщик MSI и в конечном итоге выполнял функции загрузчика, предназначенного для получения и выполнения дополнительных полезных нагрузок, а также сбора данных хоста и взаимодействия с инфраструктурой, контролируемой злоумышленниками.
Цепочка выполнения использовала подмену DLL (DLL side-loading). Легитимный бинарный файл `rnpkeys.exe` загрузил вредоносный `rnp.dll`, который содержал функциональность основного загрузчика в зашифрованном виде. Подгруженный компонент загрузил `tdwp.dll`, отвечающий за функции закрепления (persistence) и расшифровку кода внутри `rnp.dll` непосредственно в оперативной памяти. После этого управление было передано расшифрованному коду. ВПО намеренно вносило задержки в процессе расшифровки, вероятно, чтобы затруднить обнаружение антивирусными средствами и анализ в автоматизированных песочницах. Его зашифрованная конфигурация содержала адреса C2, криптографические материалы, параметры выполнения и логику целевого отбора, включая проверки раскладок клавиатуры, связанных с CIS, и жертв из государственного сектора.
Загрузчик Sauron Loader взаимодействовал с C2 по протоколу HTTPS, используя рандомизированные пути запросов и HTTP-запросы POST. Пути формировались из переменных префиксов, действий, ресурсов и необязательных параметров запроса. Каждый запрос использовал вновь сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce; шифрованный текст подписывался с использованием настроенного закрытого ключа и дополнялся от 1 111 до 9 999 случайных байтов. Ответы сервера проходили проверку подписи перед расшифровкой. Протокол поддерживал регистрацию, опрос задач, получение полезной нагрузки и передачу результатов через типы сообщений 1, 2, 4 и 3 соответственно. При регистрации передавались идентификаторы и системная информация, такая как имя узла, имя пользователя, версия Windows, домен, уровень привилегий, установленные продукты, версия ВПО, идентификатор группы и идентификатор сборки.
Загрузчик поддерживал несколько форматов полезных нагрузок и режимов выполнения, включая прямое скачивание по URL, полезные нагрузки, ссылающиеся на C2, размещение на диске, выполнение в памяти, вызов экспорта DLL и инъекцию шеллкода. Он также поддерживал сбор скриншотов, захватывая либо виртуальный рабочий стол, либо основной монитор, и передавая данные PNG блоками размером до 0x4000 байт. После успешной обработки задачи вредоносное ПО, как правило, переходило в спящий режим на 600 секунд; при неудачной регистрации или опросе происходила ротация C2 с последующей задержкой в 160 секунд. Ограничения образца и маркетинг на форуме указывают на русскоязычную клиентскую базу, однако сами по себе эти характеристики не позволяют атрибутировать наблюдаемые кампании разработчику ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sauron Loader — это загрузчик, работающий по модели ВПО как услуга, который используется в атаках на организации в Германии, распространяется посредством социальной инженерии и выполняется с использованием DLL side-loading. Он расшифровывает полезную нагрузку в памяти, собирает данные системы, взаимодействует с C2 по зашифрованному HTTPS, поддерживает несколько методов выполнения полезной нагрузки и может делать скриншоты.
-----
Sauron Loader — ранее не задокументированное семейство ВПО, продаваемое по модели ВПО как услуга на подпольных форумах в рунете и обнаруженное в нескольких инцидентах, нацеленных на организации в Германии. Вредоносное ПО доставлялось в рамках цепочек атак, начинающихся с социальной инженерии, включая активность в стиле ClickFix и кампании фишинга по голосовым каналам (vishing), сопровождаемые массовыми рассылками электронной почты и имперсонацией служб технической поддержки. Проанализированный образец был упакован в установщик MSI и в конечном итоге выполнял функции загрузчика, предназначенного для получения и выполнения дополнительных полезных нагрузок, а также сбора данных хоста и взаимодействия с инфраструктурой, контролируемой злоумышленниками.
Цепочка выполнения использовала подмену DLL (DLL side-loading). Легитимный бинарный файл `rnpkeys.exe` загрузил вредоносный `rnp.dll`, который содержал функциональность основного загрузчика в зашифрованном виде. Подгруженный компонент загрузил `tdwp.dll`, отвечающий за функции закрепления (persistence) и расшифровку кода внутри `rnp.dll` непосредственно в оперативной памяти. После этого управление было передано расшифрованному коду. ВПО намеренно вносило задержки в процессе расшифровки, вероятно, чтобы затруднить обнаружение антивирусными средствами и анализ в автоматизированных песочницах. Его зашифрованная конфигурация содержала адреса C2, криптографические материалы, параметры выполнения и логику целевого отбора, включая проверки раскладок клавиатуры, связанных с CIS, и жертв из государственного сектора.
Загрузчик Sauron Loader взаимодействовал с C2 по протоколу HTTPS, используя рандомизированные пути запросов и HTTP-запросы POST. Пути формировались из переменных префиксов, действий, ресурсов и необязательных параметров запроса. Каждый запрос использовал вновь сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce; шифрованный текст подписывался с использованием настроенного закрытого ключа и дополнялся от 1 111 до 9 999 случайных байтов. Ответы сервера проходили проверку подписи перед расшифровкой. Протокол поддерживал регистрацию, опрос задач, получение полезной нагрузки и передачу результатов через типы сообщений 1, 2, 4 и 3 соответственно. При регистрации передавались идентификаторы и системная информация, такая как имя узла, имя пользователя, версия Windows, домен, уровень привилегий, установленные продукты, версия ВПО, идентификатор группы и идентификатор сборки.
Загрузчик поддерживал несколько форматов полезных нагрузок и режимов выполнения, включая прямое скачивание по URL, полезные нагрузки, ссылающиеся на C2, размещение на диске, выполнение в памяти, вызов экспорта DLL и инъекцию шеллкода. Он также поддерживал сбор скриншотов, захватывая либо виртуальный рабочий стол, либо основной монитор, и передавая данные PNG блоками размером до 0x4000 байт. После успешной обработки задачи вредоносное ПО, как правило, переходило в спящий режим на 600 секунд; при неудачной регистрации или опросе происходила ротация C2 с последующей задержкой в 160 секунд. Ограничения образца и маркетинг на форуме указывают на русскоязычную клиентскую базу, однако сами по себе эти характеристики не позволяют атрибутировать наблюдаемые кампании разработчику ВПО.
#ParsedReport #CompletenessLow
24-09-2026
A Fake Security Locker, Delivered by Google Ads
https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads
Report completeness: Low
Threats:
Tech-support-scam_kit_tool
Victims:
Organizations
Geo:
Japan, United states, Australia
ChatGPT TTPs:
T1027.013, T1036, T1105, T1204.001, T1497.002, T1499
IOCs:
File: 1
Domain: 268
Hash: 4
Soft:
macOS, Windows Defender, Microsoft Defender
Algorithms:
aes
Functions:
loadSecret, requestFullscreen
Platforms:
apple
Links:
24-09-2026
A Fake Security Locker, Delivered by Google Ads
https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads
Report completeness: Low
Threats:
Tech-support-scam_kit_tool
Victims:
Organizations
Geo:
Japan, United states, Australia
ChatGPT TTPs:
do not use without manual checkT1027.013, T1036, T1105, T1204.001, T1497.002, T1499
IOCs:
File: 1
Domain: 268
Hash: 4
Soft:
macOS, Windows Defender, Microsoft Defender
Algorithms:
aes
Functions:
loadSecret, requestFullscreen
Platforms:
apple
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/TechSupportScamNetskope
A Fake Security Locker, Delivered by Google Ads
Netskope Threat Labs has been tracking a cloud-hosted tech-support-scam (TSS) kit that hijacks a victim’s browser with a fake security alert and pressures
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 A Fake Security Locker, Delivered by Google Ads https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads Report completeness: Low Threats: Tech-support-scam_kit_tool Victims: Organizations…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Облачная схема мошенничества под видом технической поддержки использует Google Ads для перенаправления жертв на поддельные интернет-магазины, которые в браузере расшифровывают и отображают специфичные для платформы предупреждения о безопасности. Методы противодействия анализу и блокировки браузера создают убедительный экран ложного заражения, побуждая жертв звонить на мошеннические номера технической поддержки с целью получения оплаты, удаленного доступа или кражи конфиденциальной информации.
-----
Netskope Threat Labs отслеживала облачный набор инструментов для проведения мошеннических схем, распространявшийся преимущественно через платную рекламу Google. Жертвы перенаправлялись через рекламную инфраструктуру Google на страницы, которые первоначально напоминали обычные интернет-магазины. Кампания использовала параметры отслеживания Google, такие как `gclid`, `gad_source` и `gad_campaignid`, и была зафиксирована в рамках более чем 250 идентификаторов кампаний и как минимум на 284 легитимных сайтах издателей. Затронутому трафику подвергались как минимум 619 организаций в период с 31 августа по 14 сентября 2026 года, при этом большинство идентифицированных жертв находились в США, Японии и Австралии.
Комплект использует несколько техник противодействия анализу. Его JavaScript-код ожидает движения мыши перед выполнением, что позволяет предотвратить запуск вредоносного сценария автоматизированными сканерами и веб-обходчиками. После обнаружения движения скрипт выполняет два этапа расшифровки с использованием AES и заранее заданных ключей. Первый этап раскрывает адрес узла управления, а второй — расшифровывает полезную нагрузку, специфичную для операционной системы, полученную с этого адреса. Полезная нагрузка собирается и отображается исключительно в памяти браузера, что не позволяет поддельному блокировщику появляться в виде файла, доступного для инспекции и переданного по сети. Если сервер управления недоступен или расшифровка завершается ошибкой, страница сохраняет вид безобидного интернет-магазина.
Расшифрованное содержимое представляет собой поддельное предупреждение о безопасности, адаптированное под платформу жертвы. Пользователи Windows видят имитацию уведомления об обнаружении инфекции в Microsoft Defender, а пользователи macOS — поддельное предупреждение в стиле Apple. Обе версии отображают номер телефона и оказывают давление на жертву, побуждая позвонить в мошенническую службу поддержки, сотрудники которой могут попытаться получить оплату, удалённый доступ или личную и финансовую информацию.
Браузерный локер использует `requestFullscreen()` для скрытия элементов управления браузером, скрывает курсор и вызывает API блокировки клавиатуры для перехвата клавиши Escape и других сочетаний клавиш для выхода. Он также воспроизводит звуковые сигналы тревоги, создаёт циклы обработки, вызывающие замедление работы браузера, отображает ложный экран блокировки и запускает диалоговые окна подтверждения, когда жертва пытается закрыть вкладку. Эти действия не блокируют операционную систему, но создают видимость скомпрометированного компьютера. Странице не следует доверять или обращаться к ней; в случае, если стандартные способы выхода не работают, браузер можно принудительно закрыть с помощью средств управления операционной системы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Облачная схема мошенничества под видом технической поддержки использует Google Ads для перенаправления жертв на поддельные интернет-магазины, которые в браузере расшифровывают и отображают специфичные для платформы предупреждения о безопасности. Методы противодействия анализу и блокировки браузера создают убедительный экран ложного заражения, побуждая жертв звонить на мошеннические номера технической поддержки с целью получения оплаты, удаленного доступа или кражи конфиденциальной информации.
-----
Netskope Threat Labs отслеживала облачный набор инструментов для проведения мошеннических схем, распространявшийся преимущественно через платную рекламу Google. Жертвы перенаправлялись через рекламную инфраструктуру Google на страницы, которые первоначально напоминали обычные интернет-магазины. Кампания использовала параметры отслеживания Google, такие как `gclid`, `gad_source` и `gad_campaignid`, и была зафиксирована в рамках более чем 250 идентификаторов кампаний и как минимум на 284 легитимных сайтах издателей. Затронутому трафику подвергались как минимум 619 организаций в период с 31 августа по 14 сентября 2026 года, при этом большинство идентифицированных жертв находились в США, Японии и Австралии.
Комплект использует несколько техник противодействия анализу. Его JavaScript-код ожидает движения мыши перед выполнением, что позволяет предотвратить запуск вредоносного сценария автоматизированными сканерами и веб-обходчиками. После обнаружения движения скрипт выполняет два этапа расшифровки с использованием AES и заранее заданных ключей. Первый этап раскрывает адрес узла управления, а второй — расшифровывает полезную нагрузку, специфичную для операционной системы, полученную с этого адреса. Полезная нагрузка собирается и отображается исключительно в памяти браузера, что не позволяет поддельному блокировщику появляться в виде файла, доступного для инспекции и переданного по сети. Если сервер управления недоступен или расшифровка завершается ошибкой, страница сохраняет вид безобидного интернет-магазина.
Расшифрованное содержимое представляет собой поддельное предупреждение о безопасности, адаптированное под платформу жертвы. Пользователи Windows видят имитацию уведомления об обнаружении инфекции в Microsoft Defender, а пользователи macOS — поддельное предупреждение в стиле Apple. Обе версии отображают номер телефона и оказывают давление на жертву, побуждая позвонить в мошенническую службу поддержки, сотрудники которой могут попытаться получить оплату, удалённый доступ или личную и финансовую информацию.
Браузерный локер использует `requestFullscreen()` для скрытия элементов управления браузером, скрывает курсор и вызывает API блокировки клавиатуры для перехвата клавиши Escape и других сочетаний клавиш для выхода. Он также воспроизводит звуковые сигналы тревоги, создаёт циклы обработки, вызывающие замедление работы браузера, отображает ложный экран блокировки и запускает диалоговые окна подтверждения, когда жертва пытается закрыть вкладку. Эти действия не блокируют операционную систему, но создают видимость скомпрометированного компьютера. Странице не следует доверять или обращаться к ней; в случае, если стандартные способы выхода не работают, браузер можно принудительно закрыть с помощью средств управления операционной системы.
#ParsedReport #CompletenessHigh
24-09-2026
Blockchain and Malware: A Decentralized Mirror World
https://rt-solar.ru/solar-4rays/blog/7010/
Report completeness: High
Actors/Campaigns:
Nyashteam
Threats:
Dead_drop_technique
Salatstealer
C3rb3r
Glupteba
Rtm_locker
Etherhiding_technique
Clearfake
Tonresolver
Trickmo
Aeternum
Industry:
Financial
Geo:
Dprk
ChatGPT TTPs:
T1001, T1027, T1059.007, T1090, T1090.003, T1095, T1102.001, T1105, T1115, T1189, have more...
IOCs:
File: 8
Coin: 2
Domain: 9
Url: 5
IP: 1
Hash: 5
Soft:
Telegram, VKontakte, WordPress
Wallets:
electrum
Crypto:
bitcoin, namecoin, binance
Algorithms:
aes, xor, sha256
Functions:
getDomain
Win API:
Polygon, Contract
Languages:
javascript, solidity
24-09-2026
Blockchain and Malware: A Decentralized Mirror World
https://rt-solar.ru/solar-4rays/blog/7010/
Report completeness: High
Actors/Campaigns:
Nyashteam
Threats:
Dead_drop_technique
Salatstealer
C3rb3r
Glupteba
Rtm_locker
Etherhiding_technique
Clearfake
Tonresolver
Trickmo
Aeternum
Industry:
Financial
Geo:
Dprk
ChatGPT TTPs:
do not use without manual checkT1001, T1027, T1059.007, T1090, T1090.003, T1095, T1102.001, T1105, T1115, T1189, have more...
IOCs:
File: 8
Coin: 2
Domain: 9
Url: 5
IP: 1
Hash: 5
Soft:
Telegram, VKontakte, WordPress
Wallets:
electrum
Crypto:
bitcoin, namecoin, binance
Algorithms:
aes, xor, sha256
Functions:
getDomain
Win API:
Polygon, Contract
Languages:
javascript, solidity
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 Blockchain and Malware: A Decentralized Mirror World https://rt-solar.ru/solar-4rays/blog/7010/ Report completeness: High Actors/Campaigns: Nyashteam Threats: Dead_drop_technique Salatstealer C3rb3r Glupteba…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие всё чаще используют блокчейны, децентрализованные домены и смарт-контракты в качестве устойчивых точек передачи данных и полезной нагрузки для C2. ВПО, такие как Cerber, Glupteba, TrickMo, Webrat и CLEARFAKE, извлекают зашифрованные домены, IP-адреса, команды или код второй стадии через инфраструктуру Bitcoin, TON, Binance Smart Chain и Polygon, что обеспечивает динамическое обновление и усложняет обнаружение и блокировку.
-----
Техники Blockchain Dead Drop позволяют вредоносному ПО получать информацию для управления (C2), запрашивая данные транзакций блокчейна, доменных систем или смарт-контрактов, вместо использования традиционных механизмов DNS или жёстко закодированной инфраструктуры. Вредоносное ПО Cerber использовало транзакции Bitcoin для вывода домена .top, который выступал в роли шлюза Tor2Web для его C2. Вредоносное ПО Glupteba анализировало данные транзакций Bitcoin в поисках полей OP_RETURN, содержащих зашифрованную информацию C2. Группа RTM использовала децентрализованные домены .bit сети Namecoin для обхода блокировок со стороны провайдеров и обеспечения устойчивой инфраструктуры ботнета.
Более недавние атаки используют смарт-контракты в качестве динамического хранилища для вредоносного кода или данных C2. CLEARFAKE внедрял JavaScript в скомпрометированные сайты WordPress и извлекал полезную нагрузку второго этапа из контрактов Binance Smart Chain. Это позволяло злоумышленникам обновлять полезную нагрузку без изменения начального загрузчика. Аналогичные методы наблюдались в обфусцированных JavaScript-ВПО, таких как TonResolver, который извлекает домен C2 из пользовательского смарт-контракта TON с использованием метода get_domain.
Банковский троян TrickMo использует оверлейную сеть TON и локально запущенный прокси TON для взаимодействия с инфраструктурой злоумышленников. Команды передаются через протокол ADNL сети TON на адреса, контролируемые злоумышленниками. Домены и прокси TON также могут быть доступны через встроенный браузер Телеграм, что повышает доступность инфраструктуры.
Webrat, также известный как SalatStealer, добавил блокчейн-механизм C2 наряду с традиционными серверами. Он использует домен TON в качестве места хранения адреса кошелька, в котором шестнадцатеричным кодом закодирован IP-адрес C2 168.222.202.171. Стиллер извлекает эту информацию через легитимный API TON, что снижает зависимость от заметных DNS-запросов и усложняет блокировку и обнаружение.
Анонимный клиппер, крадущий содержимое буфера обмена, использует смарт-контракты Polygon для получения и изменения домена C2. Исследователи выявили более 600 контрактов с аналогичной функциональностью и связали образец с предположительно ботнетом Aeternum на основании использования метода getDomain() и идентификатора контракта 0xb68d1809. Некоторые варианты возвращают зашифрованные данные домена в формате `Salted__` с восьмيبайтовым солью и шифротекстом. Вызовы контрактов можно симулировать без оплаты газа, что позволяет вредоносному ПО извлекать данные C2 с минимальными затратами.
Использование блокчейна для C2 и хранения полезной нагрузки предоставляет злоумышленникам инфраструктуру, которую сложно изъять, изменить или заблокировать, не нарушив при этом работу легитимных сервисов. Поэтому частое или необычное использование API и сервисов блокчейна в корпоративном трафике может указывать на активность ВПО и требует расследования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие всё чаще используют блокчейны, децентрализованные домены и смарт-контракты в качестве устойчивых точек передачи данных и полезной нагрузки для C2. ВПО, такие как Cerber, Glupteba, TrickMo, Webrat и CLEARFAKE, извлекают зашифрованные домены, IP-адреса, команды или код второй стадии через инфраструктуру Bitcoin, TON, Binance Smart Chain и Polygon, что обеспечивает динамическое обновление и усложняет обнаружение и блокировку.
-----
Техники Blockchain Dead Drop позволяют вредоносному ПО получать информацию для управления (C2), запрашивая данные транзакций блокчейна, доменных систем или смарт-контрактов, вместо использования традиционных механизмов DNS или жёстко закодированной инфраструктуры. Вредоносное ПО Cerber использовало транзакции Bitcoin для вывода домена .top, который выступал в роли шлюза Tor2Web для его C2. Вредоносное ПО Glupteba анализировало данные транзакций Bitcoin в поисках полей OP_RETURN, содержащих зашифрованную информацию C2. Группа RTM использовала децентрализованные домены .bit сети Namecoin для обхода блокировок со стороны провайдеров и обеспечения устойчивой инфраструктуры ботнета.
Более недавние атаки используют смарт-контракты в качестве динамического хранилища для вредоносного кода или данных C2. CLEARFAKE внедрял JavaScript в скомпрометированные сайты WordPress и извлекал полезную нагрузку второго этапа из контрактов Binance Smart Chain. Это позволяло злоумышленникам обновлять полезную нагрузку без изменения начального загрузчика. Аналогичные методы наблюдались в обфусцированных JavaScript-ВПО, таких как TonResolver, который извлекает домен C2 из пользовательского смарт-контракта TON с использованием метода get_domain.
Банковский троян TrickMo использует оверлейную сеть TON и локально запущенный прокси TON для взаимодействия с инфраструктурой злоумышленников. Команды передаются через протокол ADNL сети TON на адреса, контролируемые злоумышленниками. Домены и прокси TON также могут быть доступны через встроенный браузер Телеграм, что повышает доступность инфраструктуры.
Webrat, также известный как SalatStealer, добавил блокчейн-механизм C2 наряду с традиционными серверами. Он использует домен TON в качестве места хранения адреса кошелька, в котором шестнадцатеричным кодом закодирован IP-адрес C2 168.222.202.171. Стиллер извлекает эту информацию через легитимный API TON, что снижает зависимость от заметных DNS-запросов и усложняет блокировку и обнаружение.
Анонимный клиппер, крадущий содержимое буфера обмена, использует смарт-контракты Polygon для получения и изменения домена C2. Исследователи выявили более 600 контрактов с аналогичной функциональностью и связали образец с предположительно ботнетом Aeternum на основании использования метода getDomain() и идентификатора контракта 0xb68d1809. Некоторые варианты возвращают зашифрованные данные домена в формате `Salted__` с восьмيبайтовым солью и шифротекстом. Вызовы контрактов можно симулировать без оплаты газа, что позволяет вредоносному ПО извлекать данные C2 с минимальными затратами.
Использование блокчейна для C2 и хранения полезной нагрузки предоставляет злоумышленникам инфраструктуру, которую сложно изъять, изменить или заблокировать, не нарушив при этом работу легитимных сервисов. Поэтому частое или необычное использование API и сервисов блокчейна в корпоративном трафике может указывать на активность ВПО и требует расследования.
#technique
Process Parameter Poisoning: Inside a Novel EDR Evasion Technique
https://flashpoint.io/blog/process-parameter-poisoning-edr-evasion-technique/
Process Parameter Poisoning: Inside a Novel EDR Evasion Technique
https://flashpoint.io/blog/process-parameter-poisoning-edr-evasion-technique/
Flashpoint
Process Parameter Poisoning: Inside a Novel EDR Evasion Technique
Flashpoint analysts examine Process Parameter Poisoning—a novel EDR evasion technique we validated in Rust—and detail how abusing undocumented process parameters allows attackers to inject code and bypass standard security products.
#ParsedReport #CompletenessHigh
26-09-2026
RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts
https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts
Report completeness: High
Threats:
Rathat
Smishing_technique
Frpc_tool
Credential_harvesting_technique
Victims:
Financial institutions, E wallets, Payment providers, Banking applications, Cryptocurrency applications, Wechat, Alipay
Industry:
Financial
Geo:
China
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1010, T1021, T1027, T1027.009, T1027.013, T1036, T1036.005, T1041, T1056.001, have more...
IOCs:
File: 17
Hash: 162
Url: 13
Domain: 7
Soft:
Android, apktool, QEMU, Chrome, Google Play, opera, WeChat
Algorithms:
base64, xor, zip
Links:
26-09-2026
RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts
https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts
Report completeness: High
Threats:
Rathat
Smishing_technique
Frpc_tool
Credential_harvesting_technique
Victims:
Financial institutions, E wallets, Payment providers, Banking applications, Cryptocurrency applications, Wechat, Alipay
Industry:
Financial
Geo:
China
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1010, T1021, T1027, T1027.009, T1027.013, T1036, T1036.005, T1041, T1056.001, have more...
IOCs:
File: 17
Hash: 162
Url: 13
Domain: 7
Soft:
Android, apktool, QEMU, Chrome, Google Play, opera, WeChat
Algorithms:
base64, xor, zip
Links:
https://github.com/fatedier/frphttps://github.com/Zimperium/IOC/tree/master/2026-09-RatHat/Zimperium
RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts
true
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2026 RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RatHat — это китайский Android RAT, распространяемый посредством смишинга, вредоносной рекламы, фишинга, форумов и замаскированных APK. Он злоупотребляет службами доступности (Accessibility Services) для включения беспроводной отладки, сопряжения с ADB, развертывания компонентов командного центра и обратного прокси, а также для поддержания удаленного доступа к командной строке. Он крадет учетные данные, одноразовые пароли (OTP), содержимое экранов, PIN-коды, вводимые касанием, и схемы разблокировки, при этом применяя мощные методы противодействия анализу и закрепления в системе.
-----
RatHat — это троянская программа для удалённого доступа для Android, которая, по имеющимся данным, связана с злоумышленниками, действующими из Китая. В основном она распространяется через смишинг, вредоносную рекламу, обманные фишинговые веб-сайты, сторонние форумы и вручную устанавливаемые APK, замаскированные под легитимные приложения. ВПО использует дроппер, содержащий зашифрованные полезную нагрузку, которые распаковываются и загружаются в память на этапе вторичного DEX. Она злоупотребляет API Android SessionInstaller и службами доступности (Accessibility Services) для облегчения установки и получения конфиденциальных разрешений.
ВПО использует обширные меры противодействия анализу и отладке. Его APK-контейнеры содержат поврежденные метаданные ZIP, манифест размером 61 МБ с задокументированными чанками, недействительные псевдоинструкции DEX и несколько схем шифрования строк. Проверки во время выполнения обнаруживают отладчики, нативный трассирование, Frida, Xposed, корневые или эмулированные среды, а также переупакованные приложения. Эти механизмы предназначены для нарушения процессов декомпиляции, автоматизированного анализа и динамического инспекционирования.
После получения доступа к функции «Специальные возможности» (Accessibility) RatHat автоматически включает параметры разработчика и беспроводную отладку, извлекает код сопряжения ADB и номер порта из интерфейса и использует встроенную библиотеку ADB для локального сопряжения с устройством без хост-компьютера. Это обеспечивает доступ на уровне оболочки (shell) и позволяет вредоносному ПО развернуть два компонента на базе Go в каталоге `/data/local/tmp`: привилегированный агент команд, замаскированный под `liblocal-service.so`, и клиент обратного прокси FRP, замаскированный под `libmedia_codec.so`. Агент получает конфигурацию туннеля от сервера управления, в то время как клиент FRP поддерживает постоянное обратное соединение, обеспечивающее удаленный доступ к демону ADB.
RatHat обеспечивает кражу учетных данных с помощью поддельных наложений, нацеленных на банковские приложения, приложения для работы с криптовалютами, WeChat и Alipay. Он перехватывает учетные данные для входа и PIN-коды, перехватывает коды одноразового пароля (OTP), передаваемые по SMS и через уведомления, а также использует MediaProjection для захвата экрана. Автоматизация на основе функции «Доступность» сериализует дерево пользовательского интерфейса устройства и может использовать генеративный ИИ для идентификации элементов интерфейса, определения координат, извлечения текста и отправки команд навигации.
Особенно функциональный компонент `AdbTouchCapture` выполняет команду `getevent` в контексте оболочки для мониторинга необработанных событий касания `/dev/input`. Используя специфичные для устройства раскладки клавиатур и геометрию рисунка-пароля, он способен восстанавливать PIN-коды, пароли и схемы разблокировки по координатам касаний. Закрепление обеспечивается скрытой службой, работающей вне жизненного цикла приложения, поддельными оверлеями об ошибке удаления, привилегиями администратора устройства и автоматическим восстановлением после удаления. Android-приложение взаимодействует с C2 по аутентифицированным HTTP и WebSockets, в то время как локальный агент предоставляет HTTP-службу на `127.0.0.1:7910`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RatHat — это китайский Android RAT, распространяемый посредством смишинга, вредоносной рекламы, фишинга, форумов и замаскированных APK. Он злоупотребляет службами доступности (Accessibility Services) для включения беспроводной отладки, сопряжения с ADB, развертывания компонентов командного центра и обратного прокси, а также для поддержания удаленного доступа к командной строке. Он крадет учетные данные, одноразовые пароли (OTP), содержимое экранов, PIN-коды, вводимые касанием, и схемы разблокировки, при этом применяя мощные методы противодействия анализу и закрепления в системе.
-----
RatHat — это троянская программа для удалённого доступа для Android, которая, по имеющимся данным, связана с злоумышленниками, действующими из Китая. В основном она распространяется через смишинг, вредоносную рекламу, обманные фишинговые веб-сайты, сторонние форумы и вручную устанавливаемые APK, замаскированные под легитимные приложения. ВПО использует дроппер, содержащий зашифрованные полезную нагрузку, которые распаковываются и загружаются в память на этапе вторичного DEX. Она злоупотребляет API Android SessionInstaller и службами доступности (Accessibility Services) для облегчения установки и получения конфиденциальных разрешений.
ВПО использует обширные меры противодействия анализу и отладке. Его APK-контейнеры содержат поврежденные метаданные ZIP, манифест размером 61 МБ с задокументированными чанками, недействительные псевдоинструкции DEX и несколько схем шифрования строк. Проверки во время выполнения обнаруживают отладчики, нативный трассирование, Frida, Xposed, корневые или эмулированные среды, а также переупакованные приложения. Эти механизмы предназначены для нарушения процессов декомпиляции, автоматизированного анализа и динамического инспекционирования.
После получения доступа к функции «Специальные возможности» (Accessibility) RatHat автоматически включает параметры разработчика и беспроводную отладку, извлекает код сопряжения ADB и номер порта из интерфейса и использует встроенную библиотеку ADB для локального сопряжения с устройством без хост-компьютера. Это обеспечивает доступ на уровне оболочки (shell) и позволяет вредоносному ПО развернуть два компонента на базе Go в каталоге `/data/local/tmp`: привилегированный агент команд, замаскированный под `liblocal-service.so`, и клиент обратного прокси FRP, замаскированный под `libmedia_codec.so`. Агент получает конфигурацию туннеля от сервера управления, в то время как клиент FRP поддерживает постоянное обратное соединение, обеспечивающее удаленный доступ к демону ADB.
RatHat обеспечивает кражу учетных данных с помощью поддельных наложений, нацеленных на банковские приложения, приложения для работы с криптовалютами, WeChat и Alipay. Он перехватывает учетные данные для входа и PIN-коды, перехватывает коды одноразового пароля (OTP), передаваемые по SMS и через уведомления, а также использует MediaProjection для захвата экрана. Автоматизация на основе функции «Доступность» сериализует дерево пользовательского интерфейса устройства и может использовать генеративный ИИ для идентификации элементов интерфейса, определения координат, извлечения текста и отправки команд навигации.
Особенно функциональный компонент `AdbTouchCapture` выполняет команду `getevent` в контексте оболочки для мониторинга необработанных событий касания `/dev/input`. Используя специфичные для устройства раскладки клавиатур и геометрию рисунка-пароля, он способен восстанавливать PIN-коды, пароли и схемы разблокировки по координатам касаний. Закрепление обеспечивается скрытой службой, работающей вне жизненного цикла приложения, поддельными оверлеями об ошибке удаления, привилегиями администратора устройства и автоматическим восстановлением после удаления. Android-приложение взаимодействует с C2 по аутентифицированным HTTP и WebSockets, в то время как локальный агент предоставляет HTTP-службу на `127.0.0.1:7910`.
#ParsedReport #CompletenessMedium
26-09-2026
BotHelper RAT: From Encrypted Payload to Live Screen Surveillance
https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/
Report completeness: Medium
Threats:
Bothelper
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1041, T1053.005, T1059, T1059.001, T1071.001, T1105, T1113, T1115, have more...
IOCs:
File: 9
Domain: 1
Url: 1
IP: 1
Hash: 2
Soft:
Microsoft Edge
Algorithms:
xor
Functions:
Capture, CommandCenter
Win API:
WinHttpReadData, CreateProcessA, MessageBox
Languages:
php, powershell
Platforms:
x64
26-09-2026
BotHelper RAT: From Encrypted Payload to Live Screen Surveillance
https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/
Report completeness: Medium
Threats:
Bothelper
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1041, T1053.005, T1059, T1059.001, T1071.001, T1105, T1113, T1115, have more...
IOCs:
File: 9
Domain: 1
Url: 1
IP: 1
Hash: 2
Soft:
Microsoft Edge
Algorithms:
xor
Functions:
Capture, CommandCenter
Win API:
WinHttpReadData, CreateProcessA, MessageBox
Languages:
php, powershell
Platforms:
x64
Point Wild
BotHelper RAT: From Encrypted Payload to Live Screen Surveillance | Point Wild
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 BotHelper RAT: From Encrypted Payload to Live Screen Surveillance https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ранее не задокументированный .NET-вариант вредоносного ПО удалённого доступа (RAT) BotHelper использует полезную нагрузку, расшифровываемую во время выполнения, и обманные имена файлов для уклонения от инспекции, обеспечивает закрепление (persistence) с помощью запланированных задач и взаимодействует с PHP-эндпоинтами для получения задач. Его возможности включают захват экрана в реальном времени, выполнение команд и PowerShell, загрузку файлов, мониторинг буфера обмена, загрузку DLL и потенциальную замену адресов криптовалютных кошельков.
-----
Point Wild выявила многоэтапную цепочку заражения Windows, доставляющую ранее не задокументированную .NET-троянскую программу удаленного доступа (RAT) под названием BotHelper, названную так по её пространству имён `Bot.Helper`. Начальный стейджер загружает файл размером 52 744 байта по протоколу HTTP(S), собирает его в буфере кучи и расшифровывает во время выполнения с помощью позиционно-зависимого цикла XOR, не требующего внешнего ключа. Восстановленный портативный исполняемый файл (Portable Executable) записывается в `%TEMP%\msedge_proxy.exe`, используя имя, имитирующее компонент Microsoft Edge, и запускается со скрытым окном. Файл `bot_log.txt` фиксирует этапы выполнения.
BotHelper обеспечивает закрепление, копируя себя в скрытое расположение и создавая запланированную задачу с помощью `schtasks` для перезапуска копии каждые 30 минут. Это позволяет вредоносному ПО восстанавливаться, даже если временный исполняемый файл будет удален. При запуске оно использует мьютекс для предотвращения запуска нескольких экземпляров, применяет патч к Antimalware Scan Interface (AMSI), выполняет подготовку клиента и регистрируется на том же сервере, который использовался для доставки. Затем оно опрашивает PHP-эндпоинты для получения задач и отправляет результаты выполнения команд на эндпоинты task-success или task-failure.
Наблюдаемая активность включала мониторинг экрана в реальном времени. Сервер предоставлял конфигурацию с частотой три кадра в секунду, а RAT захватывал основной дисплей, уменьшал разрешение кадров до 1440 × 810, кодировал их в файлы JPEG и загружал на `/api/v1/screen_live.php` с интервалом примерно 333 миллисекунды. Диспетчер команд поддерживает дополнительные функции, включая выполнение команд в shell и PowerShell, операции по скачиванию и запуску произвольных URL, мониторинг буфера обмена, управление хостом, загрузку DLL во время выполнения и плагины. Команда `ClipperStart` также указывает на возможную подмену адресов криптовалют для кражи денежных средств.
Зашифрованный полезный код не содержал заголовка PE, читаемых строк или распознаваемой структуры до расшифровки, а хостинг-URL не имел репутационных детектов, что снижало эффективность статического анализа файлов и URL-ориентированной инспекции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ранее не задокументированный .NET-вариант вредоносного ПО удалённого доступа (RAT) BotHelper использует полезную нагрузку, расшифровываемую во время выполнения, и обманные имена файлов для уклонения от инспекции, обеспечивает закрепление (persistence) с помощью запланированных задач и взаимодействует с PHP-эндпоинтами для получения задач. Его возможности включают захват экрана в реальном времени, выполнение команд и PowerShell, загрузку файлов, мониторинг буфера обмена, загрузку DLL и потенциальную замену адресов криптовалютных кошельков.
-----
Point Wild выявила многоэтапную цепочку заражения Windows, доставляющую ранее не задокументированную .NET-троянскую программу удаленного доступа (RAT) под названием BotHelper, названную так по её пространству имён `Bot.Helper`. Начальный стейджер загружает файл размером 52 744 байта по протоколу HTTP(S), собирает его в буфере кучи и расшифровывает во время выполнения с помощью позиционно-зависимого цикла XOR, не требующего внешнего ключа. Восстановленный портативный исполняемый файл (Portable Executable) записывается в `%TEMP%\msedge_proxy.exe`, используя имя, имитирующее компонент Microsoft Edge, и запускается со скрытым окном. Файл `bot_log.txt` фиксирует этапы выполнения.
BotHelper обеспечивает закрепление, копируя себя в скрытое расположение и создавая запланированную задачу с помощью `schtasks` для перезапуска копии каждые 30 минут. Это позволяет вредоносному ПО восстанавливаться, даже если временный исполняемый файл будет удален. При запуске оно использует мьютекс для предотвращения запуска нескольких экземпляров, применяет патч к Antimalware Scan Interface (AMSI), выполняет подготовку клиента и регистрируется на том же сервере, который использовался для доставки. Затем оно опрашивает PHP-эндпоинты для получения задач и отправляет результаты выполнения команд на эндпоинты task-success или task-failure.
Наблюдаемая активность включала мониторинг экрана в реальном времени. Сервер предоставлял конфигурацию с частотой три кадра в секунду, а RAT захватывал основной дисплей, уменьшал разрешение кадров до 1440 × 810, кодировал их в файлы JPEG и загружал на `/api/v1/screen_live.php` с интервалом примерно 333 миллисекунды. Диспетчер команд поддерживает дополнительные функции, включая выполнение команд в shell и PowerShell, операции по скачиванию и запуску произвольных URL, мониторинг буфера обмена, управление хостом, загрузку DLL во время выполнения и плагины. Команда `ClipperStart` также указывает на возможную подмену адресов криптовалют для кражи денежных средств.
Зашифрованный полезный код не содержал заголовка PE, читаемых строк или распознаваемой структуры до расшифровки, а хостинг-URL не имел репутационных детектов, что снижало эффективность статического анализа файлов и URL-ориентированной инспекции.
#ParsedReport #CompletenessMedium
26-09-2026
Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments
https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across-deployments/
Report completeness: Medium
Actors/Campaigns:
Storm-2570 (motivation: information_theft, financially_motivated)
Threats:
Bert_ransomware
Qilin_ransomware
Dragonforce
Anubis
Atera_tool
Meshagent_tool
Screenconnect_tool
Splashtop_tool
Ninjaone_tool
Netscan_tool
Nmap_tool
Impacket_tool
Netexec_tool
S5cmd_tool
Rclone_tool
Meshcentral_tool
Credential_dumping_technique
Ntdsutil_tool
Ngrok_tool
Mimikatz_tool
Lazagne_tool
Pypykatz_tool
Psexec_tool
Psexecremote_tool
Dragonforce_ransomware
Ransom:win32/qilinloader
Victims:
Healthcare and public health, Education, Government agencies and services, Financial services, Energy, Consumer retail, Information technology, Food and agriculture, Consumer services, Commercial facilities, have more...
Industry:
Transport, Government, Ngo, Energy, Chemical, Healthcare, Education, Foodtech, Retail
Geo:
Puerto rico, United kingdom, Netherlands, Spain, Canada, United states
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 6
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, PsExec, Cloudflare, SoftPerfect Network Scanner, Active Directory
Win Services:
WinDefend
Languages:
python, powershell
26-09-2026
Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments
https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across-deployments/
Report completeness: Medium
Actors/Campaigns:
Storm-2570 (motivation: information_theft, financially_motivated)
Threats:
Bert_ransomware
Qilin_ransomware
Dragonforce
Anubis
Atera_tool
Meshagent_tool
Screenconnect_tool
Splashtop_tool
Ninjaone_tool
Netscan_tool
Nmap_tool
Impacket_tool
Netexec_tool
S5cmd_tool
Rclone_tool
Meshcentral_tool
Credential_dumping_technique
Ntdsutil_tool
Ngrok_tool
Mimikatz_tool
Lazagne_tool
Pypykatz_tool
Psexec_tool
Psexecremote_tool
Dragonforce_ransomware
Ransom:win32/qilinloader
Victims:
Healthcare and public health, Education, Government agencies and services, Financial services, Energy, Consumer retail, Information technology, Food and agriculture, Consumer services, Commercial facilities, have more...
Industry:
Transport, Government, Ngo, Energy, Chemical, Healthcare, Education, Foodtech, Retail
Geo:
Puerto rico, United kingdom, Netherlands, Spain, Canada, United states
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 6
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, PsExec, Cloudflare, SoftPerfect Network Scanner, Active Directory
Win Services:
WinDefend
Languages:
python, powershell
Microsoft News
Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments
Storm-2570 is a ransomware affiliate that uses consistent post-compromise tools and techniques across deployments involving Qilin, DragonForce, Anubis, and BERT ransomware, and provides guidance to help defenders detect and disrupt this activity before ransomware…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Storm-2570 — это аффилиат вымогательского ПО (ransomware), использующий легитимные инструменты удаленного управления, туннельный доступ, кражу учетных данных, обнаружение сети и перемещение внутри компании в скомпрометированных средах. Перед развертыванием различных полезных нагрузок вымогательского ПО он отключает средства защиты и выводит конфиденциальные данные с помощью s5cmd и Rclone, что делает его последовательное поведение после компрометации ключевым идентификатором.
-----
Storm-2570 — это аффилированное лицо, распространяющее программы-вымогатели, отслеживаемое с апреля 2025 года и связанное с операциями программ-вымогателей Qilin, DragonForce, Anubis и BERT. Актор атаковал организации в различных отраслях и странах, включая Соединенные Штаты, Канаду, Великобританию, Испанию, Нидерланды и Пуэрто-Рико. Хотя метод первоначального доступа остается неподтвержденным, расследования демонстрируют последовательные методы работы после компрометации, независимо от используемого полезного груза программы-вымогателя.
Storm-2570 в значительной степени полагается на легитимные или коммерчески доступные инструменты удаленного управления и доступа. Среди обнаруженных инструментов: MeshAgent и MeshCentral, Atera, NinjaRMM, ScreenConnect, Splashtop, Remotely_Agent, Cloudflared и ngrok. Бинарные файлы и службы MeshAgent часто переименовываются в имена, специфичные для жертвы, при этом команды могут кодироваться в Base64. Актор использует инструменты RMM для выполнения команд, закрепления, интерактивного доступа и развертывания дополнительных инструментов. Cloudflared и ngrok используются для создания исходящих туннелей или экспонирования RDP, включая TCP-порт 3389, что помогает обходить ограничения входящего межсетевого экрана и поддерживать удаленный доступ.
Для разведки Storm-2570 использует NetScan, SoftPerfect Network Scanner, Nmap, встроенные команды Windows и активность по поиску файлов для идентификации хостов, служб, общих ресурсов, дисков и ценных файлов. Получение учетных данных осуществляется с помощью Mimikatz, LaZagne, pypykatz и ntdsutil. Актор использует ntdsutil для создания резервной копии Install From Media, содержащей NTDS.dit и ульи реестра, что позволяет извлекать хэши паролей Active Directory и другие учетные данные в автономном режиме.
До развертывания программы-вымогателя Storm-2570 вмешивается в средства защиты, отключая мониторинг в реальном времени Microsoft Defender, добавляя исключения, такие как `C:\PerfLogs`, и изменяя значения реестра, связанные с Defender, включая `DisableAntiSpyware`, `DisableRealtimeMonitoring` и параметры службы WinDefend. Перемещение внутри компании и удаленное выполнение команд осуществляются с использованием PsExec, Impacket, NetExec, SMB, административных шаров, пакетных сценариев RDP и списков хостов, таких как `@ip.txt`. PsExec также используется для развертывания переименованных бинарных файлов MeshAgent на дополнительных системах.
Актор, как правило, выводит данные до их шифрования, используя s5cmd и Rclone. Инструмент s5cmd разворачивается с использованием учетных данных AWS и применяется для копирования выбранных документов, баз данных, архивов, файлов почты и других бизнес-данных в управляемые злоумышленником S3-контейнеры. Rclone поддерживает постоянную синхронизацию с облачным хранилищем, что обеспечивает непрерывный сбор данных в ходе вторжения. Эти повторяющиеся действия позволяют выявлять активность Storm-2570 до запуска программы-вымогателя, даже если конечный полезный груз изменяется.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Storm-2570 — это аффилиат вымогательского ПО (ransomware), использующий легитимные инструменты удаленного управления, туннельный доступ, кражу учетных данных, обнаружение сети и перемещение внутри компании в скомпрометированных средах. Перед развертыванием различных полезных нагрузок вымогательского ПО он отключает средства защиты и выводит конфиденциальные данные с помощью s5cmd и Rclone, что делает его последовательное поведение после компрометации ключевым идентификатором.
-----
Storm-2570 — это аффилированное лицо, распространяющее программы-вымогатели, отслеживаемое с апреля 2025 года и связанное с операциями программ-вымогателей Qilin, DragonForce, Anubis и BERT. Актор атаковал организации в различных отраслях и странах, включая Соединенные Штаты, Канаду, Великобританию, Испанию, Нидерланды и Пуэрто-Рико. Хотя метод первоначального доступа остается неподтвержденным, расследования демонстрируют последовательные методы работы после компрометации, независимо от используемого полезного груза программы-вымогателя.
Storm-2570 в значительной степени полагается на легитимные или коммерчески доступные инструменты удаленного управления и доступа. Среди обнаруженных инструментов: MeshAgent и MeshCentral, Atera, NinjaRMM, ScreenConnect, Splashtop, Remotely_Agent, Cloudflared и ngrok. Бинарные файлы и службы MeshAgent часто переименовываются в имена, специфичные для жертвы, при этом команды могут кодироваться в Base64. Актор использует инструменты RMM для выполнения команд, закрепления, интерактивного доступа и развертывания дополнительных инструментов. Cloudflared и ngrok используются для создания исходящих туннелей или экспонирования RDP, включая TCP-порт 3389, что помогает обходить ограничения входящего межсетевого экрана и поддерживать удаленный доступ.
Для разведки Storm-2570 использует NetScan, SoftPerfect Network Scanner, Nmap, встроенные команды Windows и активность по поиску файлов для идентификации хостов, служб, общих ресурсов, дисков и ценных файлов. Получение учетных данных осуществляется с помощью Mimikatz, LaZagne, pypykatz и ntdsutil. Актор использует ntdsutil для создания резервной копии Install From Media, содержащей NTDS.dit и ульи реестра, что позволяет извлекать хэши паролей Active Directory и другие учетные данные в автономном режиме.
До развертывания программы-вымогателя Storm-2570 вмешивается в средства защиты, отключая мониторинг в реальном времени Microsoft Defender, добавляя исключения, такие как `C:\PerfLogs`, и изменяя значения реестра, связанные с Defender, включая `DisableAntiSpyware`, `DisableRealtimeMonitoring` и параметры службы WinDefend. Перемещение внутри компании и удаленное выполнение команд осуществляются с использованием PsExec, Impacket, NetExec, SMB, административных шаров, пакетных сценариев RDP и списков хостов, таких как `@ip.txt`. PsExec также используется для развертывания переименованных бинарных файлов MeshAgent на дополнительных системах.
Актор, как правило, выводит данные до их шифрования, используя s5cmd и Rclone. Инструмент s5cmd разворачивается с использованием учетных данных AWS и применяется для копирования выбранных документов, баз данных, архивов, файлов почты и других бизнес-данных в управляемые злоумышленником S3-контейнеры. Rclone поддерживает постоянную синхронизацию с облачным хранилищем, что обеспечивает непрерывный сбор данных в ходе вторжения. Эти повторяющиеся действия позволяют выявлять активность Storm-2570 до запуска программы-вымогателя, даже если конечный полезный груз изменяется.
#ParsedReport #CompletenessMedium
26-09-2026
Tracing SIXZUT and JITTERLY in the wild
https://www.virlabs.ai/blog/red-heron/
Report completeness: Medium
Actors/Campaigns:
Red_heron
Threats:
Sixzut
Jitterly
Adaptixc2_tool
Victims:
Gitea servers, Hestiacp servers, Unifi devices, Industrial automation, Government
Industry:
Government, Ics
ChatGPT TTPs:
T1005, T1014, T1027.013, T1057, T1071, T1190, T1564, T1573, T1574.006
IOCs:
Hash: 8
Domain: 6
IP: 4
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux, nginx
Algorithms:
aes-128-ctr, sha1, sha256, aes-128-gcm, crc-32, aes-gcm
Functions:
kill
26-09-2026
Tracing SIXZUT and JITTERLY in the wild
https://www.virlabs.ai/blog/red-heron/
Report completeness: Medium
Actors/Campaigns:
Red_heron
Threats:
Sixzut
Jitterly
Adaptixc2_tool
Victims:
Gitea servers, Hestiacp servers, Unifi devices, Industrial automation, Government
Industry:
Government, Ics
ChatGPT TTPs:
do not use without manual checkT1005, T1014, T1027.013, T1057, T1071, T1190, T1564, T1573, T1574.006
IOCs:
Hash: 8
Domain: 6
IP: 4
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux, nginx
Algorithms:
aes-128-ctr, sha1, sha256, aes-128-gcm, crc-32, aes-gcm
Functions:
kill
www.virlabs.ai
Tracing SIXZUT and JITTERLY in the wild | VirLabs
VirLabs links additional JITTERLY samples to a populated SIXZUT configuration and artifacts reported in HestiaCP compromises. The findings complement Acronis and GreyNoise research into related activity around 981666.xyz.