CTT Report Hub
3.5K subscribers
10.5K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2026 RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RatHat — это китайский Android RAT, распространяемый посредством смишинга, вредоносной рекламы, фишинга, форумов и замаскированных APK. Он злоупотребляет службами доступности (Accessibility Services) для включения беспроводной отладки, сопряжения с ADB, развертывания компонентов командного центра и обратного прокси, а также для поддержания удаленного доступа к командной строке. Он крадет учетные данные, одноразовые пароли (OTP), содержимое экранов, PIN-коды, вводимые касанием, и схемы разблокировки, при этом применяя мощные методы противодействия анализу и закрепления в системе.
-----

RatHat — это троянская программа для удалённого доступа для Android, которая, по имеющимся данным, связана с злоумышленниками, действующими из Китая. В основном она распространяется через смишинг, вредоносную рекламу, обманные фишинговые веб-сайты, сторонние форумы и вручную устанавливаемые APK, замаскированные под легитимные приложения. ВПО использует дроппер, содержащий зашифрованные полезную нагрузку, которые распаковываются и загружаются в память на этапе вторичного DEX. Она злоупотребляет API Android SessionInstaller и службами доступности (Accessibility Services) для облегчения установки и получения конфиденциальных разрешений.

ВПО использует обширные меры противодействия анализу и отладке. Его APK-контейнеры содержат поврежденные метаданные ZIP, манифест размером 61 МБ с задокументированными чанками, недействительные псевдоинструкции DEX и несколько схем шифрования строк. Проверки во время выполнения обнаруживают отладчики, нативный трассирование, Frida, Xposed, корневые или эмулированные среды, а также переупакованные приложения. Эти механизмы предназначены для нарушения процессов декомпиляции, автоматизированного анализа и динамического инспекционирования.

После получения доступа к функции «Специальные возможности» (Accessibility) RatHat автоматически включает параметры разработчика и беспроводную отладку, извлекает код сопряжения ADB и номер порта из интерфейса и использует встроенную библиотеку ADB для локального сопряжения с устройством без хост-компьютера. Это обеспечивает доступ на уровне оболочки (shell) и позволяет вредоносному ПО развернуть два компонента на базе Go в каталоге `/data/local/tmp`: привилегированный агент команд, замаскированный под `liblocal-service.so`, и клиент обратного прокси FRP, замаскированный под `libmedia_codec.so`. Агент получает конфигурацию туннеля от сервера управления, в то время как клиент FRP поддерживает постоянное обратное соединение, обеспечивающее удаленный доступ к демону ADB.

RatHat обеспечивает кражу учетных данных с помощью поддельных наложений, нацеленных на банковские приложения, приложения для работы с криптовалютами, WeChat и Alipay. Он перехватывает учетные данные для входа и PIN-коды, перехватывает коды одноразового пароля (OTP), передаваемые по SMS и через уведомления, а также использует MediaProjection для захвата экрана. Автоматизация на основе функции «Доступность» сериализует дерево пользовательского интерфейса устройства и может использовать генеративный ИИ для идентификации элементов интерфейса, определения координат, извлечения текста и отправки команд навигации.

Особенно функциональный компонент `AdbTouchCapture` выполняет команду `getevent` в контексте оболочки для мониторинга необработанных событий касания `/dev/input`. Используя специфичные для устройства раскладки клавиатур и геометрию рисунка-пароля, он способен восстанавливать PIN-коды, пароли и схемы разблокировки по координатам касаний. Закрепление обеспечивается скрытой службой, работающей вне жизненного цикла приложения, поддельными оверлеями об ошибке удаления, привилегиями администратора устройства и автоматическим восстановлением после удаления. Android-приложение взаимодействует с C2 по аутентифицированным HTTP и WebSockets, в то время как локальный агент предоставляет HTTP-службу на `127.0.0.1:7910`.
#ParsedReport #CompletenessMedium
26-09-2026

BotHelper RAT: From Encrypted Payload to Live Screen Surveillance

https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/

Report completeness: Medium

Threats:
Bothelper

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1053.005, T1059, T1059.001, T1071.001, T1105, T1113, T1115, have more...

IOCs:
File: 9
Domain: 1
Url: 1
IP: 1
Hash: 2

Soft:
Microsoft Edge

Algorithms:
xor

Functions:
Capture, CommandCenter

Win API:
WinHttpReadData, CreateProcessA, MessageBox

Languages:
php, powershell

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 BotHelper RAT: From Encrypted Payload to Live Screen Surveillance https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ранее не задокументированный .NET-вариант вредоносного ПО удалённого доступа (RAT) BotHelper использует полезную нагрузку, расшифровываемую во время выполнения, и обманные имена файлов для уклонения от инспекции, обеспечивает закрепление (persistence) с помощью запланированных задач и взаимодействует с PHP-эндпоинтами для получения задач. Его возможности включают захват экрана в реальном времени, выполнение команд и PowerShell, загрузку файлов, мониторинг буфера обмена, загрузку DLL и потенциальную замену адресов криптовалютных кошельков.
-----

Point Wild выявила многоэтапную цепочку заражения Windows, доставляющую ранее не задокументированную .NET-троянскую программу удаленного доступа (RAT) под названием BotHelper, названную так по её пространству имён `Bot.Helper`. Начальный стейджер загружает файл размером 52 744 байта по протоколу HTTP(S), собирает его в буфере кучи и расшифровывает во время выполнения с помощью позиционно-зависимого цикла XOR, не требующего внешнего ключа. Восстановленный портативный исполняемый файл (Portable Executable) записывается в `%TEMP%\msedge_proxy.exe`, используя имя, имитирующее компонент Microsoft Edge, и запускается со скрытым окном. Файл `bot_log.txt` фиксирует этапы выполнения.

BotHelper обеспечивает закрепление, копируя себя в скрытое расположение и создавая запланированную задачу с помощью `schtasks` для перезапуска копии каждые 30 минут. Это позволяет вредоносному ПО восстанавливаться, даже если временный исполняемый файл будет удален. При запуске оно использует мьютекс для предотвращения запуска нескольких экземпляров, применяет патч к Antimalware Scan Interface (AMSI), выполняет подготовку клиента и регистрируется на том же сервере, который использовался для доставки. Затем оно опрашивает PHP-эндпоинты для получения задач и отправляет результаты выполнения команд на эндпоинты task-success или task-failure.

Наблюдаемая активность включала мониторинг экрана в реальном времени. Сервер предоставлял конфигурацию с частотой три кадра в секунду, а RAT захватывал основной дисплей, уменьшал разрешение кадров до 1440 × 810, кодировал их в файлы JPEG и загружал на `/api/v1/screen_live.php` с интервалом примерно 333 миллисекунды. Диспетчер команд поддерживает дополнительные функции, включая выполнение команд в shell и PowerShell, операции по скачиванию и запуску произвольных URL, мониторинг буфера обмена, управление хостом, загрузку DLL во время выполнения и плагины. Команда `ClipperStart` также указывает на возможную подмену адресов криптовалют для кражи денежных средств.

Зашифрованный полезный код не содержал заголовка PE, читаемых строк или распознаваемой структуры до расшифровки, а хостинг-URL не имел репутационных детектов, что снижало эффективность статического анализа файлов и URL-ориентированной инспекции.
#ParsedReport #CompletenessMedium
26-09-2026

Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments

https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across-deployments/

Report completeness: Medium

Actors/Campaigns:
Storm-2570 (motivation: information_theft, financially_motivated)

Threats:
Bert_ransomware
Qilin_ransomware
Dragonforce
Anubis
Atera_tool
Meshagent_tool
Screenconnect_tool
Splashtop_tool
Ninjaone_tool
Netscan_tool
Nmap_tool
Impacket_tool
Netexec_tool
S5cmd_tool
Rclone_tool
Meshcentral_tool
Credential_dumping_technique
Ntdsutil_tool
Ngrok_tool
Mimikatz_tool
Lazagne_tool
Pypykatz_tool
Psexec_tool
Psexecremote_tool
Dragonforce_ransomware
Ransom:win32/qilinloader

Victims:
Healthcare and public health, Education, Government agencies and services, Financial services, Energy, Consumer retail, Information technology, Food and agriculture, Consumer services, Commercial facilities, have more...

Industry:
Transport, Government, Ngo, Energy, Chemical, Healthcare, Education, Foodtech, Retail

Geo:
Puerto rico, United kingdom, Netherlands, Spain, Canada, United states

TTPs:
Tactics: 7
Technics: 0

IOCs:
File: 6

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, PsExec, Cloudflare, SoftPerfect Network Scanner, Active Directory

Win Services:
WinDefend

Languages:
python, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Storm-2570 — это аффилиат вымогательского ПО (ransomware), использующий легитимные инструменты удаленного управления, туннельный доступ, кражу учетных данных, обнаружение сети и перемещение внутри компании в скомпрометированных средах. Перед развертыванием различных полезных нагрузок вымогательского ПО он отключает средства защиты и выводит конфиденциальные данные с помощью s5cmd и Rclone, что делает его последовательное поведение после компрометации ключевым идентификатором.
-----

Storm-2570 — это аффилированное лицо, распространяющее программы-вымогатели, отслеживаемое с апреля 2025 года и связанное с операциями программ-вымогателей Qilin, DragonForce, Anubis и BERT. Актор атаковал организации в различных отраслях и странах, включая Соединенные Штаты, Канаду, Великобританию, Испанию, Нидерланды и Пуэрто-Рико. Хотя метод первоначального доступа остается неподтвержденным, расследования демонстрируют последовательные методы работы после компрометации, независимо от используемого полезного груза программы-вымогателя.

Storm-2570 в значительной степени полагается на легитимные или коммерчески доступные инструменты удаленного управления и доступа. Среди обнаруженных инструментов: MeshAgent и MeshCentral, Atera, NinjaRMM, ScreenConnect, Splashtop, Remotely_Agent, Cloudflared и ngrok. Бинарные файлы и службы MeshAgent часто переименовываются в имена, специфичные для жертвы, при этом команды могут кодироваться в Base64. Актор использует инструменты RMM для выполнения команд, закрепления, интерактивного доступа и развертывания дополнительных инструментов. Cloudflared и ngrok используются для создания исходящих туннелей или экспонирования RDP, включая TCP-порт 3389, что помогает обходить ограничения входящего межсетевого экрана и поддерживать удаленный доступ.

Для разведки Storm-2570 использует NetScan, SoftPerfect Network Scanner, Nmap, встроенные команды Windows и активность по поиску файлов для идентификации хостов, служб, общих ресурсов, дисков и ценных файлов. Получение учетных данных осуществляется с помощью Mimikatz, LaZagne, pypykatz и ntdsutil. Актор использует ntdsutil для создания резервной копии Install From Media, содержащей NTDS.dit и ульи реестра, что позволяет извлекать хэши паролей Active Directory и другие учетные данные в автономном режиме.

До развертывания программы-вымогателя Storm-2570 вмешивается в средства защиты, отключая мониторинг в реальном времени Microsoft Defender, добавляя исключения, такие как `C:\PerfLogs`, и изменяя значения реестра, связанные с Defender, включая `DisableAntiSpyware`, `DisableRealtimeMonitoring` и параметры службы WinDefend. Перемещение внутри компании и удаленное выполнение команд осуществляются с использованием PsExec, Impacket, NetExec, SMB, административных шаров, пакетных сценариев RDP и списков хостов, таких как `@ip.txt`. PsExec также используется для развертывания переименованных бинарных файлов MeshAgent на дополнительных системах.

Актор, как правило, выводит данные до их шифрования, используя s5cmd и Rclone. Инструмент s5cmd разворачивается с использованием учетных данных AWS и применяется для копирования выбранных документов, баз данных, архивов, файлов почты и других бизнес-данных в управляемые злоумышленником S3-контейнеры. Rclone поддерживает постоянную синхронизацию с облачным хранилищем, что обеспечивает непрерывный сбор данных в ходе вторжения. Эти повторяющиеся действия позволяют выявлять активность Storm-2570 до запуска программы-вымогателя, даже если конечный полезный груз изменяется.
#ParsedReport #CompletenessMedium
26-09-2026

Tracing SIXZUT and JITTERLY in the wild

https://www.virlabs.ai/blog/red-heron/

Report completeness: Medium

Actors/Campaigns:
Red_heron

Threats:
Sixzut
Jitterly
Adaptixc2_tool

Victims:
Gitea servers, Hestiacp servers, Unifi devices, Industrial automation, Government

Industry:
Government, Ics

ChatGPT TTPs:
do not use without manual check
T1005, T1014, T1027.013, T1057, T1071, T1190, T1564, T1573, T1574.006

IOCs:
Hash: 8
Domain: 6
IP: 4
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Linux, nginx

Algorithms:
aes-128-ctr, sha1, sha256, aes-128-gcm, crc-32, aes-gcm

Functions:
kill
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 Tracing SIXZUT and JITTERLY in the wild https://www.virlabs.ai/blog/red-heron/ Report completeness: Medium Actors/Campaigns: Red_heron Threats: Sixzut Jitterly Adaptixc2_tool Victims: Gitea servers, Hestiacp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие эксплуатировали уязвимые серверы Gitea для развертывания Linux-импланта JITTERLY с руткитом SIXZUT. JITTERLY обеспечивает постоянное управление, TCP-форвардинг и управление руткитом, тогда как SIXZUT скрывает процессы, файлы, сетевые соединения и сигналы. Инфраструктура и артефакты указывают на связанное нацеливание на системы HestiaCP и UniFi.
-----

В ходе кампании осуществлялась эксплуатация уязвимых серверов Gitea и развертывание Linux-импланта JITTERLY вместе с руткитом SIXZUT. Восстановленный образец SIXZUT, SHA-256 `f9491b781edc2710f419a5bf70c5439fdb0d2a9d6f509edf9ff4819edf0366b3`, использовал зашифрованную с помощью AES-128-CTR конфигурацию, содержащую магическое значение `ADLGTBL1`, таблицу размером 18 704 байта с записями по 584 байта, проверку CRC32 и файл блокировки `/tmp/.X11-unix.lk`. В двух активных записях указывались агенты `__hesti` и `__root`.

SIXZUT использует эти записи для мониторинга, сокрытия и перезапуска агентов с аргументом `-nodel`. Его хуки скрывают соответствующие процессы, записи каталогов, сетевые соединения и выбранные сигналы, перехватываемые через `kill()`. Руткит также скрывает `libnss_cache.so.2`, `.nss_cache.init` и связанные с ними файлы конфигурации предварительной загрузки. Эти пути соответствуют артефактам, зафиксированным при предыдущих компрометациях систем HestiaCP, в том числе `/usr/lib/__hesti/__hesti` и `/usr/lib/__root/__root`.

Образец `__hesti` JITTERLY установил соединение с `p1.981666.xyz:6443` и использовал структуру протокола, связанную с сборкой `__root`, включая обмен сообщениями в формате MessagePack, установление сессий с шифрованием AES-GCM и функциональность управления руткитами. Встроенный компонент SIXZUT имел SHA-256 `295133156b6a7d95b9c92f832f49e35235f1fbd3906e75c9202ef4cd65d1018c`. Образец `__root` с SHA-256 `663a8088faca8e126a11648f5671fcf4eaf96435e10daf63a1d1b17d8385154c`, установленный в `/usr/lib/__root/__root`, использовал `libnss_cache.so.2` и взаимодействовал с `p2.981666.xyz:8080`.

JITTERLY поддерживает постоянное оповещение (beaconing), пересылку TCP-соединений, а также команды для установки, удаления, проверки и модификации групп правил сокрытия руткита. Задержки при установлении соединения составляли приблизительно 42–60 секунд для `__hesti` и от пяти до десяти минут для `__root`, с интервалом повторных попыток в 30 секунд. Связанная инфраструктура включала `iot.981666.xyz:8080` и `p3.981666.xyz:6379`, что указывает на активность, направленную на системы, выходящие за рамки Gitea, в том числе на устройства UniFi.
#ParsedReport #CompletenessHigh
26-09-2026

The Psychedelic Stealer: When a CAPTCHA Becomes an Installer

https://arcticwolf.com/resources/blog/psychedelic-stealer-fake-clickfix-captcha-targets-ukraine/

Report completeness: High

Actors/Campaigns:
Rublevka_team

Threats:
Psychedelic_stealer
Clickfix_technique

Victims:
Ukrainian businesses, Hair treatment clinics, Scale model manufacturers, Booksellers and publishers, Psychological facilities, Tool retailers, Automotive retailers, Browser users, Cryptocurrency wallet users

Industry:
Retail, Transport

Geo:
Ukraine, Germany, Poland, Canada, Asia-pacific, United states, Russian, Ukrainian, Americas

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1036, T1041, T1053.005, T1071.001, T1105, T1119, T1189, T1218.007, T1528, have more...

IOCs:
Url: 7
Domain: 1
IP: 3
File: 9
Coin: 2
Hash: 2

Soft:
Cloudflare, Windows Installer, Chrome, Opera, Opera GX, Vivaldi, Chromium, indexeddb

Wallets:
metamask, safepal, atomicwallet, electrum, bitcoincore, litecoincore, exodus_wallet

Crypto:
bitcoin, litecoin

Algorithms:
sha256

Win API:
NS

Win Services:
MsMpEng

Languages:
powershell, php

Links:
https://github.com/rtkwlf/wolf-tools/tree/main/pack\_alerts/202609-ukrainian-clickfix-psychedelic-stealer
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2026 The Psychedelic Stealer: When a CAPTCHA Becomes an Installer https://arcticwolf.com/resources/blog/psychedelic-stealer-fake-clickfix-captcha-targets-ukraine/ Report completeness: High Actors/Campaigns: Rublevka_team…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе кампании происходит компрометация украинских веб-сайтов с целью доставки поддельных страниц Cloudflare CAPTCHA с использованием социальной инженерии ClickFix. Жертвам предписывается выполнить команду `msiexec`, которая устанавливает Psychedelic Stealer. Данный вредоносный код крадет учетные данные браузеров, токены и данные криптографических кошельков, обеспечивает закрепление в системе и взаимодействует с удаленным C2-сервером.
-----

В ходе кампании злоумышленники компрометируют легитимные украинские корпоративные веб-сайты и внедряют iframe-элементы, загружающие поддельную страницу верификации Cloudflare на украинском языке, контролируемую атакующим. Приманка использует технику ClickFix: после взаимодействия посетителя с CAPTCHA и выбора кнопки «Готово» JavaScript-код копирует команду установщика Windows в буфер обмена и инструктирует пользователя вставить её в диалоговое окно «Выполнить» Windows. Команда вызывает `msiexec` для получения и установки MSI-пакета с использованием опций `/i` и `/passive`. Данный метод выполнения может обходить средства обнаружения, ориентированные преимущественно на кодированный PowerShell.

В конечном итоге MSI-файл доставляет 64-разрядный стиллер для Windows под названием Psychedelic Stealer, что подтверждается встроенным конфигурационным тегом `Psychedelic`. Проанализированный исполняемый файл `psychedeliclove.exe` имеет SHA-256 `06f434695f93d7fd11eeff71358ff69fed79d310a66d993bbcc4ff979c117c90`. ВПО нацелен на браузеры на базе Chromium, включая Chrome, Edge, Brave, Opera, Opera GX, Vivaldi и Yandex, извлекая URL-адреса, имена пользователей и расшифрованные пароли. Он также получает доступ к данным токенов браузеров Chromium из скопированных баз данных `Web Data` и собирает данные кошельков, связанных с расширениями браузеров MetaMask, Trust Wallet, OKX Wallet и SafePal. Отдельные подпрограммы нацелены на настольные кошельки, включая Exodus, Atomic Wallet, Electrum, Bitcoin Core и Litecoin Core.

Psychedelic Stealer изменяет компоненты, связанные с браузером, поддерживает нативные сообщения, обеспечивает закрепление через запланированные задачи и взаимодействует с сервером управления по адресу `hxxp://193.178.159.128:8080`. Его API поддерживает регистрацию хоста, получение конфигурации, отправку сигналов активности, опрос задач, подтверждения и загрузку паролей, токенов и данных кошельков. ВПО фиксирует выполненные задачи в файле `executed_tasks.json`, сохраняет загруженные вложения в каталоге, специфичном для конкретной задачи, и может выполнять файлы форматов EXE, COM, BAT, CMD, MSI и PowerShell.

Панель управления приманкой кампании зафиксировала 557 просмотров, 426 кликов и 79 событий завершения из 32 стран, при этом большая часть активности была отнесена к Украине. Эти события свидетельствуют о взаимодействии с приманкой, но сами по себе не подтверждают выполнение полезной нагрузки или компрометацию. Ключевые направления расследования включают доступ к `uasputnik[.\]com/sputnik.html`, последующие запросы `get_payload` или beacon, получение файла `/elita.msi`, а также трафик к путям API C2 под `/api/v1/agent/` и `/api/v1/ext/`.
#ParsedReport #CompletenessHigh
26-09-2026

Sauron Loader: A New Loader Lurking in Underground Forums

https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537

Report completeness: High

Actors/Campaigns:
Payouts_king (motivation: cyber_criminal)
0ktapus (motivation: cyber_criminal)
Unc6692 (motivation: cyber_criminal)

Threats:
Sauron
Clickfix_technique
Dll_sideloading_technique
Lockbit
Qilin_ransomware
Clop
Medusa_ransomware
Email_bombing_technique
Blackbasta
Microsoft_quick_assist_tool
Anydesk_tool
Process_injection_technique
Process_hollowing_technique

Victims:
Organizations

Industry:
Government

Geo:
Germany, Russia, Russian

TTPs:
Tactics: 6
Technics: 24

IOCs:
Hash: 4
Path: 1
File: 7
Url: 4
Command: 1

Soft:
Windows Service

Algorithms:
md5, salsa20, zip, exhibit

Functions:
GetFile, TaskResult

Win API:
CreateProcessW, MsiInstallProductW

Languages:
visual_basic, jscript, javascript, powershell

Platforms:
x64

Links:
https://github.com/DCSO/Blog\_CyTec/tree/main/2026\_09\_\_sauron\_loader
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2026 Sauron Loader: A New Loader Lurking in Underground Forums https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537 Report completeness: High Actors/Campaigns: Payouts_king…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sauron Loader — ранее не задокументированный загрузчик, работающий по модели ВПО как услуга, нацеленный на немецкие организации посредством кампаний ClickFix, email bombing и vishing с имитацией службы технической поддержки. Распространяется с использованием MSI-файлов и подмены DLL (side-loading), дешифрует код в оперативной памяти, обеспечивает постоянство присутствия, собирает информацию о жертве (fingerprinting) и загружает полезные нагрузки для выполнения на диске, в памяти или через внедрение кода в процессы. Общается с C2-сервером по подписанному и зашифрованному каналу HTTPS, способен делать скриншоты и выводить данные с хоста.
-----

Sauron Loader — ранее не задокументированное семейство ВПО-загрузчика, обнаруженное в атаках на организации в Германии. Оно продаётся по модели ВПО как услуга на русскоязычных подпольных форумах и распространялось посредством кампаний социальной инженерии, включающих активность в стиле ClickFix, массовую рассылку электронных писем (email bombing) и фишинг по телефону (vishing), в ходе которых злоумышленники выдавали себя за службу технической поддержки. В одной из зафиксированных цепочек атаки жертв направляли к сценарию удалённой поддержки, после чего вредоносное ПО устанавливалось через пакет MSI.

Проанализированный MSI-файл использовал технику DLL side-loading. Легитимный исполняемый файл `rnpkeys.exe` загружал вредоносный файл `rnp.dll`, при этом `tdwp.dll` выполнял функции, связанные с закреплением (persistence), и расшифровывал зашифрованный код внутри `rnp.dll` непосредственно в оперативной памяти. Загрузчик намеренно задерживает выполнение процесса во время расшифровки, вероятно, чтобы затруднить анализ средствами антивирусного ПО и песочниц. Его зашифрованная конфигурация содержит адреса C2, криптографические материалы, параметры выполнения и логику целевого воздействия. Вредоносное ПО проверяет раскладку клавиатуры жертвы для идентификации систем из стран СНГ и включает отдельную проверку на принадлежность к организациям государственного сектора.

Загрузчик Sauron Loader извлекает и выполняет дополнительные полезныe нагрузки (payloads) и собирает информацию об узле. Данные регистрации включают идентификатор бота, домен, имя компьютера, имя пользователя, версию Windows, уровень привилегий, версии ВПО и сборки, установленные продукты и информацию о группе. Загрузчик поддерживает прямые загрузки по URL и извлечение полезных нагрузок, ссылающихся на C2, при этом полезные нагрузки размещаются либо на диске, либо в памяти. Поддерживаемые режимы выполнения включают запуск EXE с аргументами, загрузку DLL с указанием имени экспорта и внедрение шеллкода в выбранный процесс. Кроме того, загрузчик собирает скриншоты, захватывает либо виртуальный рабочий стол, либо основной монитор, преобразует их в формат PNG и передает фрагментами.

Связь с C2 осуществляется по протоколу HTTPS с использованием путей, генерируемых во время выполнения, и HTTP-запросов POST. Сообщения типизированы для регистрации, опроса задач, получения полезной нагрузки и отчета о результатах выполнения задач. Каждый запрос использует новый сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce, подписывает шифротекст настроенным закрытым ключом и добавляет случайную заполняющую последовательность (padding) размером от 1111 до 9999 байт. Ответы проверяются по подписи перед расшифровкой. ВПО переключается между настроенными C2-серверами после сбоев, ожидает 160 секунд после неудачного цикла и, как правило, выполняет опрос каждые 600 секунд после успешной обработки задачи.
#ParsedReport #CompletenessLow
26-09-2026

The Rogue RMM Stack: One Phish, Multiple Persistence Paths

https://www.huntress.com/blog/rogue-rmm-abuse-phishing-persistent-access

Report completeness: Low

Threats:
Itarian_tool
Screenconnect_tool

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1105, T1204.001, T1204.002, T1219, T1566.002

IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
Microsoft 365

Algorithms:
zip