CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 BotHelper RAT: From Encrypted Payload to Live Screen Surveillance https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ранее не задокументированный .NET-вариант вредоносного ПО удалённого доступа (RAT) BotHelper использует полезную нагрузку, расшифровываемую во время выполнения, и обманные имена файлов для уклонения от инспекции, обеспечивает закрепление (persistence) с помощью запланированных задач и взаимодействует с PHP-эндпоинтами для получения задач. Его возможности включают захват экрана в реальном времени, выполнение команд и PowerShell, загрузку файлов, мониторинг буфера обмена, загрузку DLL и потенциальную замену адресов криптовалютных кошельков.
-----
Point Wild выявила многоэтапную цепочку заражения Windows, доставляющую ранее не задокументированную .NET-троянскую программу удаленного доступа (RAT) под названием BotHelper, названную так по её пространству имён `Bot.Helper`. Начальный стейджер загружает файл размером 52 744 байта по протоколу HTTP(S), собирает его в буфере кучи и расшифровывает во время выполнения с помощью позиционно-зависимого цикла XOR, не требующего внешнего ключа. Восстановленный портативный исполняемый файл (Portable Executable) записывается в `%TEMP%\msedge_proxy.exe`, используя имя, имитирующее компонент Microsoft Edge, и запускается со скрытым окном. Файл `bot_log.txt` фиксирует этапы выполнения.
BotHelper обеспечивает закрепление, копируя себя в скрытое расположение и создавая запланированную задачу с помощью `schtasks` для перезапуска копии каждые 30 минут. Это позволяет вредоносному ПО восстанавливаться, даже если временный исполняемый файл будет удален. При запуске оно использует мьютекс для предотвращения запуска нескольких экземпляров, применяет патч к Antimalware Scan Interface (AMSI), выполняет подготовку клиента и регистрируется на том же сервере, который использовался для доставки. Затем оно опрашивает PHP-эндпоинты для получения задач и отправляет результаты выполнения команд на эндпоинты task-success или task-failure.
Наблюдаемая активность включала мониторинг экрана в реальном времени. Сервер предоставлял конфигурацию с частотой три кадра в секунду, а RAT захватывал основной дисплей, уменьшал разрешение кадров до 1440 × 810, кодировал их в файлы JPEG и загружал на `/api/v1/screen_live.php` с интервалом примерно 333 миллисекунды. Диспетчер команд поддерживает дополнительные функции, включая выполнение команд в shell и PowerShell, операции по скачиванию и запуску произвольных URL, мониторинг буфера обмена, управление хостом, загрузку DLL во время выполнения и плагины. Команда `ClipperStart` также указывает на возможную подмену адресов криптовалют для кражи денежных средств.
Зашифрованный полезный код не содержал заголовка PE, читаемых строк или распознаваемой структуры до расшифровки, а хостинг-URL не имел репутационных детектов, что снижало эффективность статического анализа файлов и URL-ориентированной инспекции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ранее не задокументированный .NET-вариант вредоносного ПО удалённого доступа (RAT) BotHelper использует полезную нагрузку, расшифровываемую во время выполнения, и обманные имена файлов для уклонения от инспекции, обеспечивает закрепление (persistence) с помощью запланированных задач и взаимодействует с PHP-эндпоинтами для получения задач. Его возможности включают захват экрана в реальном времени, выполнение команд и PowerShell, загрузку файлов, мониторинг буфера обмена, загрузку DLL и потенциальную замену адресов криптовалютных кошельков.
-----
Point Wild выявила многоэтапную цепочку заражения Windows, доставляющую ранее не задокументированную .NET-троянскую программу удаленного доступа (RAT) под названием BotHelper, названную так по её пространству имён `Bot.Helper`. Начальный стейджер загружает файл размером 52 744 байта по протоколу HTTP(S), собирает его в буфере кучи и расшифровывает во время выполнения с помощью позиционно-зависимого цикла XOR, не требующего внешнего ключа. Восстановленный портативный исполняемый файл (Portable Executable) записывается в `%TEMP%\msedge_proxy.exe`, используя имя, имитирующее компонент Microsoft Edge, и запускается со скрытым окном. Файл `bot_log.txt` фиксирует этапы выполнения.
BotHelper обеспечивает закрепление, копируя себя в скрытое расположение и создавая запланированную задачу с помощью `schtasks` для перезапуска копии каждые 30 минут. Это позволяет вредоносному ПО восстанавливаться, даже если временный исполняемый файл будет удален. При запуске оно использует мьютекс для предотвращения запуска нескольких экземпляров, применяет патч к Antimalware Scan Interface (AMSI), выполняет подготовку клиента и регистрируется на том же сервере, который использовался для доставки. Затем оно опрашивает PHP-эндпоинты для получения задач и отправляет результаты выполнения команд на эндпоинты task-success или task-failure.
Наблюдаемая активность включала мониторинг экрана в реальном времени. Сервер предоставлял конфигурацию с частотой три кадра в секунду, а RAT захватывал основной дисплей, уменьшал разрешение кадров до 1440 × 810, кодировал их в файлы JPEG и загружал на `/api/v1/screen_live.php` с интервалом примерно 333 миллисекунды. Диспетчер команд поддерживает дополнительные функции, включая выполнение команд в shell и PowerShell, операции по скачиванию и запуску произвольных URL, мониторинг буфера обмена, управление хостом, загрузку DLL во время выполнения и плагины. Команда `ClipperStart` также указывает на возможную подмену адресов криптовалют для кражи денежных средств.
Зашифрованный полезный код не содержал заголовка PE, читаемых строк или распознаваемой структуры до расшифровки, а хостинг-URL не имел репутационных детектов, что снижало эффективность статического анализа файлов и URL-ориентированной инспекции.
#ParsedReport #CompletenessMedium
26-09-2026
Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments
https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across-deployments/
Report completeness: Medium
Actors/Campaigns:
Storm-2570 (motivation: information_theft, financially_motivated)
Threats:
Bert_ransomware
Qilin_ransomware
Dragonforce
Anubis
Atera_tool
Meshagent_tool
Screenconnect_tool
Splashtop_tool
Ninjaone_tool
Netscan_tool
Nmap_tool
Impacket_tool
Netexec_tool
S5cmd_tool
Rclone_tool
Meshcentral_tool
Credential_dumping_technique
Ntdsutil_tool
Ngrok_tool
Mimikatz_tool
Lazagne_tool
Pypykatz_tool
Psexec_tool
Psexecremote_tool
Dragonforce_ransomware
Ransom:win32/qilinloader
Victims:
Healthcare and public health, Education, Government agencies and services, Financial services, Energy, Consumer retail, Information technology, Food and agriculture, Consumer services, Commercial facilities, have more...
Industry:
Transport, Government, Ngo, Energy, Chemical, Healthcare, Education, Foodtech, Retail
Geo:
Puerto rico, United kingdom, Netherlands, Spain, Canada, United states
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 6
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, PsExec, Cloudflare, SoftPerfect Network Scanner, Active Directory
Win Services:
WinDefend
Languages:
python, powershell
26-09-2026
Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments
https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across-deployments/
Report completeness: Medium
Actors/Campaigns:
Storm-2570 (motivation: information_theft, financially_motivated)
Threats:
Bert_ransomware
Qilin_ransomware
Dragonforce
Anubis
Atera_tool
Meshagent_tool
Screenconnect_tool
Splashtop_tool
Ninjaone_tool
Netscan_tool
Nmap_tool
Impacket_tool
Netexec_tool
S5cmd_tool
Rclone_tool
Meshcentral_tool
Credential_dumping_technique
Ntdsutil_tool
Ngrok_tool
Mimikatz_tool
Lazagne_tool
Pypykatz_tool
Psexec_tool
Psexecremote_tool
Dragonforce_ransomware
Ransom:win32/qilinloader
Victims:
Healthcare and public health, Education, Government agencies and services, Financial services, Energy, Consumer retail, Information technology, Food and agriculture, Consumer services, Commercial facilities, have more...
Industry:
Transport, Government, Ngo, Energy, Chemical, Healthcare, Education, Foodtech, Retail
Geo:
Puerto rico, United kingdom, Netherlands, Spain, Canada, United states
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 6
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, PsExec, Cloudflare, SoftPerfect Network Scanner, Active Directory
Win Services:
WinDefend
Languages:
python, powershell
Microsoft News
Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments
Storm-2570 is a ransomware affiliate that uses consistent post-compromise tools and techniques across deployments involving Qilin, DragonForce, Anubis, and BERT ransomware, and provides guidance to help defenders detect and disrupt this activity before ransomware…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Storm-2570 — это аффилиат вымогательского ПО (ransomware), использующий легитимные инструменты удаленного управления, туннельный доступ, кражу учетных данных, обнаружение сети и перемещение внутри компании в скомпрометированных средах. Перед развертыванием различных полезных нагрузок вымогательского ПО он отключает средства защиты и выводит конфиденциальные данные с помощью s5cmd и Rclone, что делает его последовательное поведение после компрометации ключевым идентификатором.
-----
Storm-2570 — это аффилированное лицо, распространяющее программы-вымогатели, отслеживаемое с апреля 2025 года и связанное с операциями программ-вымогателей Qilin, DragonForce, Anubis и BERT. Актор атаковал организации в различных отраслях и странах, включая Соединенные Штаты, Канаду, Великобританию, Испанию, Нидерланды и Пуэрто-Рико. Хотя метод первоначального доступа остается неподтвержденным, расследования демонстрируют последовательные методы работы после компрометации, независимо от используемого полезного груза программы-вымогателя.
Storm-2570 в значительной степени полагается на легитимные или коммерчески доступные инструменты удаленного управления и доступа. Среди обнаруженных инструментов: MeshAgent и MeshCentral, Atera, NinjaRMM, ScreenConnect, Splashtop, Remotely_Agent, Cloudflared и ngrok. Бинарные файлы и службы MeshAgent часто переименовываются в имена, специфичные для жертвы, при этом команды могут кодироваться в Base64. Актор использует инструменты RMM для выполнения команд, закрепления, интерактивного доступа и развертывания дополнительных инструментов. Cloudflared и ngrok используются для создания исходящих туннелей или экспонирования RDP, включая TCP-порт 3389, что помогает обходить ограничения входящего межсетевого экрана и поддерживать удаленный доступ.
Для разведки Storm-2570 использует NetScan, SoftPerfect Network Scanner, Nmap, встроенные команды Windows и активность по поиску файлов для идентификации хостов, служб, общих ресурсов, дисков и ценных файлов. Получение учетных данных осуществляется с помощью Mimikatz, LaZagne, pypykatz и ntdsutil. Актор использует ntdsutil для создания резервной копии Install From Media, содержащей NTDS.dit и ульи реестра, что позволяет извлекать хэши паролей Active Directory и другие учетные данные в автономном режиме.
До развертывания программы-вымогателя Storm-2570 вмешивается в средства защиты, отключая мониторинг в реальном времени Microsoft Defender, добавляя исключения, такие как `C:\PerfLogs`, и изменяя значения реестра, связанные с Defender, включая `DisableAntiSpyware`, `DisableRealtimeMonitoring` и параметры службы WinDefend. Перемещение внутри компании и удаленное выполнение команд осуществляются с использованием PsExec, Impacket, NetExec, SMB, административных шаров, пакетных сценариев RDP и списков хостов, таких как `@ip.txt`. PsExec также используется для развертывания переименованных бинарных файлов MeshAgent на дополнительных системах.
Актор, как правило, выводит данные до их шифрования, используя s5cmd и Rclone. Инструмент s5cmd разворачивается с использованием учетных данных AWS и применяется для копирования выбранных документов, баз данных, архивов, файлов почты и других бизнес-данных в управляемые злоумышленником S3-контейнеры. Rclone поддерживает постоянную синхронизацию с облачным хранилищем, что обеспечивает непрерывный сбор данных в ходе вторжения. Эти повторяющиеся действия позволяют выявлять активность Storm-2570 до запуска программы-вымогателя, даже если конечный полезный груз изменяется.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Storm-2570 — это аффилиат вымогательского ПО (ransomware), использующий легитимные инструменты удаленного управления, туннельный доступ, кражу учетных данных, обнаружение сети и перемещение внутри компании в скомпрометированных средах. Перед развертыванием различных полезных нагрузок вымогательского ПО он отключает средства защиты и выводит конфиденциальные данные с помощью s5cmd и Rclone, что делает его последовательное поведение после компрометации ключевым идентификатором.
-----
Storm-2570 — это аффилированное лицо, распространяющее программы-вымогатели, отслеживаемое с апреля 2025 года и связанное с операциями программ-вымогателей Qilin, DragonForce, Anubis и BERT. Актор атаковал организации в различных отраслях и странах, включая Соединенные Штаты, Канаду, Великобританию, Испанию, Нидерланды и Пуэрто-Рико. Хотя метод первоначального доступа остается неподтвержденным, расследования демонстрируют последовательные методы работы после компрометации, независимо от используемого полезного груза программы-вымогателя.
Storm-2570 в значительной степени полагается на легитимные или коммерчески доступные инструменты удаленного управления и доступа. Среди обнаруженных инструментов: MeshAgent и MeshCentral, Atera, NinjaRMM, ScreenConnect, Splashtop, Remotely_Agent, Cloudflared и ngrok. Бинарные файлы и службы MeshAgent часто переименовываются в имена, специфичные для жертвы, при этом команды могут кодироваться в Base64. Актор использует инструменты RMM для выполнения команд, закрепления, интерактивного доступа и развертывания дополнительных инструментов. Cloudflared и ngrok используются для создания исходящих туннелей или экспонирования RDP, включая TCP-порт 3389, что помогает обходить ограничения входящего межсетевого экрана и поддерживать удаленный доступ.
Для разведки Storm-2570 использует NetScan, SoftPerfect Network Scanner, Nmap, встроенные команды Windows и активность по поиску файлов для идентификации хостов, служб, общих ресурсов, дисков и ценных файлов. Получение учетных данных осуществляется с помощью Mimikatz, LaZagne, pypykatz и ntdsutil. Актор использует ntdsutil для создания резервной копии Install From Media, содержащей NTDS.dit и ульи реестра, что позволяет извлекать хэши паролей Active Directory и другие учетные данные в автономном режиме.
До развертывания программы-вымогателя Storm-2570 вмешивается в средства защиты, отключая мониторинг в реальном времени Microsoft Defender, добавляя исключения, такие как `C:\PerfLogs`, и изменяя значения реестра, связанные с Defender, включая `DisableAntiSpyware`, `DisableRealtimeMonitoring` и параметры службы WinDefend. Перемещение внутри компании и удаленное выполнение команд осуществляются с использованием PsExec, Impacket, NetExec, SMB, административных шаров, пакетных сценариев RDP и списков хостов, таких как `@ip.txt`. PsExec также используется для развертывания переименованных бинарных файлов MeshAgent на дополнительных системах.
Актор, как правило, выводит данные до их шифрования, используя s5cmd и Rclone. Инструмент s5cmd разворачивается с использованием учетных данных AWS и применяется для копирования выбранных документов, баз данных, архивов, файлов почты и других бизнес-данных в управляемые злоумышленником S3-контейнеры. Rclone поддерживает постоянную синхронизацию с облачным хранилищем, что обеспечивает непрерывный сбор данных в ходе вторжения. Эти повторяющиеся действия позволяют выявлять активность Storm-2570 до запуска программы-вымогателя, даже если конечный полезный груз изменяется.
#ParsedReport #CompletenessMedium
26-09-2026
Tracing SIXZUT and JITTERLY in the wild
https://www.virlabs.ai/blog/red-heron/
Report completeness: Medium
Actors/Campaigns:
Red_heron
Threats:
Sixzut
Jitterly
Adaptixc2_tool
Victims:
Gitea servers, Hestiacp servers, Unifi devices, Industrial automation, Government
Industry:
Government, Ics
ChatGPT TTPs:
T1005, T1014, T1027.013, T1057, T1071, T1190, T1564, T1573, T1574.006
IOCs:
Hash: 8
Domain: 6
IP: 4
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux, nginx
Algorithms:
aes-128-ctr, sha1, sha256, aes-128-gcm, crc-32, aes-gcm
Functions:
kill
26-09-2026
Tracing SIXZUT and JITTERLY in the wild
https://www.virlabs.ai/blog/red-heron/
Report completeness: Medium
Actors/Campaigns:
Red_heron
Threats:
Sixzut
Jitterly
Adaptixc2_tool
Victims:
Gitea servers, Hestiacp servers, Unifi devices, Industrial automation, Government
Industry:
Government, Ics
ChatGPT TTPs:
do not use without manual checkT1005, T1014, T1027.013, T1057, T1071, T1190, T1564, T1573, T1574.006
IOCs:
Hash: 8
Domain: 6
IP: 4
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux, nginx
Algorithms:
aes-128-ctr, sha1, sha256, aes-128-gcm, crc-32, aes-gcm
Functions:
kill
www.virlabs.ai
Tracing SIXZUT and JITTERLY in the wild | VirLabs
VirLabs links additional JITTERLY samples to a populated SIXZUT configuration and artifacts reported in HestiaCP compromises. The findings complement Acronis and GreyNoise research into related activity around 981666.xyz.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 Tracing SIXZUT and JITTERLY in the wild https://www.virlabs.ai/blog/red-heron/ Report completeness: Medium Actors/Campaigns: Red_heron Threats: Sixzut Jitterly Adaptixc2_tool Victims: Gitea servers, Hestiacp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие эксплуатировали уязвимые серверы Gitea для развертывания Linux-импланта JITTERLY с руткитом SIXZUT. JITTERLY обеспечивает постоянное управление, TCP-форвардинг и управление руткитом, тогда как SIXZUT скрывает процессы, файлы, сетевые соединения и сигналы. Инфраструктура и артефакты указывают на связанное нацеливание на системы HestiaCP и UniFi.
-----
В ходе кампании осуществлялась эксплуатация уязвимых серверов Gitea и развертывание Linux-импланта JITTERLY вместе с руткитом SIXZUT. Восстановленный образец SIXZUT, SHA-256 `f9491b781edc2710f419a5bf70c5439fdb0d2a9d6f509edf9ff4819edf0366b3`, использовал зашифрованную с помощью AES-128-CTR конфигурацию, содержащую магическое значение `ADLGTBL1`, таблицу размером 18 704 байта с записями по 584 байта, проверку CRC32 и файл блокировки `/tmp/.X11-unix.lk`. В двух активных записях указывались агенты `__hesti` и `__root`.
SIXZUT использует эти записи для мониторинга, сокрытия и перезапуска агентов с аргументом `-nodel`. Его хуки скрывают соответствующие процессы, записи каталогов, сетевые соединения и выбранные сигналы, перехватываемые через `kill()`. Руткит также скрывает `libnss_cache.so.2`, `.nss_cache.init` и связанные с ними файлы конфигурации предварительной загрузки. Эти пути соответствуют артефактам, зафиксированным при предыдущих компрометациях систем HestiaCP, в том числе `/usr/lib/__hesti/__hesti` и `/usr/lib/__root/__root`.
Образец `__hesti` JITTERLY установил соединение с `p1.981666.xyz:6443` и использовал структуру протокола, связанную с сборкой `__root`, включая обмен сообщениями в формате MessagePack, установление сессий с шифрованием AES-GCM и функциональность управления руткитами. Встроенный компонент SIXZUT имел SHA-256 `295133156b6a7d95b9c92f832f49e35235f1fbd3906e75c9202ef4cd65d1018c`. Образец `__root` с SHA-256 `663a8088faca8e126a11648f5671fcf4eaf96435e10daf63a1d1b17d8385154c`, установленный в `/usr/lib/__root/__root`, использовал `libnss_cache.so.2` и взаимодействовал с `p2.981666.xyz:8080`.
JITTERLY поддерживает постоянное оповещение (beaconing), пересылку TCP-соединений, а также команды для установки, удаления, проверки и модификации групп правил сокрытия руткита. Задержки при установлении соединения составляли приблизительно 42–60 секунд для `__hesti` и от пяти до десяти минут для `__root`, с интервалом повторных попыток в 30 секунд. Связанная инфраструктура включала `iot.981666.xyz:8080` и `p3.981666.xyz:6379`, что указывает на активность, направленную на системы, выходящие за рамки Gitea, в том числе на устройства UniFi.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие эксплуатировали уязвимые серверы Gitea для развертывания Linux-импланта JITTERLY с руткитом SIXZUT. JITTERLY обеспечивает постоянное управление, TCP-форвардинг и управление руткитом, тогда как SIXZUT скрывает процессы, файлы, сетевые соединения и сигналы. Инфраструктура и артефакты указывают на связанное нацеливание на системы HestiaCP и UniFi.
-----
В ходе кампании осуществлялась эксплуатация уязвимых серверов Gitea и развертывание Linux-импланта JITTERLY вместе с руткитом SIXZUT. Восстановленный образец SIXZUT, SHA-256 `f9491b781edc2710f419a5bf70c5439fdb0d2a9d6f509edf9ff4819edf0366b3`, использовал зашифрованную с помощью AES-128-CTR конфигурацию, содержащую магическое значение `ADLGTBL1`, таблицу размером 18 704 байта с записями по 584 байта, проверку CRC32 и файл блокировки `/tmp/.X11-unix.lk`. В двух активных записях указывались агенты `__hesti` и `__root`.
SIXZUT использует эти записи для мониторинга, сокрытия и перезапуска агентов с аргументом `-nodel`. Его хуки скрывают соответствующие процессы, записи каталогов, сетевые соединения и выбранные сигналы, перехватываемые через `kill()`. Руткит также скрывает `libnss_cache.so.2`, `.nss_cache.init` и связанные с ними файлы конфигурации предварительной загрузки. Эти пути соответствуют артефактам, зафиксированным при предыдущих компрометациях систем HestiaCP, в том числе `/usr/lib/__hesti/__hesti` и `/usr/lib/__root/__root`.
Образец `__hesti` JITTERLY установил соединение с `p1.981666.xyz:6443` и использовал структуру протокола, связанную с сборкой `__root`, включая обмен сообщениями в формате MessagePack, установление сессий с шифрованием AES-GCM и функциональность управления руткитами. Встроенный компонент SIXZUT имел SHA-256 `295133156b6a7d95b9c92f832f49e35235f1fbd3906e75c9202ef4cd65d1018c`. Образец `__root` с SHA-256 `663a8088faca8e126a11648f5671fcf4eaf96435e10daf63a1d1b17d8385154c`, установленный в `/usr/lib/__root/__root`, использовал `libnss_cache.so.2` и взаимодействовал с `p2.981666.xyz:8080`.
JITTERLY поддерживает постоянное оповещение (beaconing), пересылку TCP-соединений, а также команды для установки, удаления, проверки и модификации групп правил сокрытия руткита. Задержки при установлении соединения составляли приблизительно 42–60 секунд для `__hesti` и от пяти до десяти минут для `__root`, с интервалом повторных попыток в 30 секунд. Связанная инфраструктура включала `iot.981666.xyz:8080` и `p3.981666.xyz:6379`, что указывает на активность, направленную на системы, выходящие за рамки Gitea, в том числе на устройства UniFi.
#ParsedReport #CompletenessHigh
26-09-2026
The Psychedelic Stealer: When a CAPTCHA Becomes an Installer
https://arcticwolf.com/resources/blog/psychedelic-stealer-fake-clickfix-captcha-targets-ukraine/
Report completeness: High
Actors/Campaigns:
Rublevka_team
Threats:
Psychedelic_stealer
Clickfix_technique
Victims:
Ukrainian businesses, Hair treatment clinics, Scale model manufacturers, Booksellers and publishers, Psychological facilities, Tool retailers, Automotive retailers, Browser users, Cryptocurrency wallet users
Industry:
Retail, Transport
Geo:
Ukraine, Germany, Poland, Canada, Asia-pacific, United states, Russian, Ukrainian, Americas
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1036, T1041, T1053.005, T1071.001, T1105, T1119, T1189, T1218.007, T1528, have more...
IOCs:
Url: 7
Domain: 1
IP: 3
File: 9
Coin: 2
Hash: 2
Soft:
Cloudflare, Windows Installer, Chrome, Opera, Opera GX, Vivaldi, Chromium, indexeddb
Wallets:
metamask, safepal, atomicwallet, electrum, bitcoincore, litecoincore, exodus_wallet
Crypto:
bitcoin, litecoin
Algorithms:
sha256
Win API:
NS
Win Services:
MsMpEng
Languages:
powershell, php
Links:
26-09-2026
The Psychedelic Stealer: When a CAPTCHA Becomes an Installer
https://arcticwolf.com/resources/blog/psychedelic-stealer-fake-clickfix-captcha-targets-ukraine/
Report completeness: High
Actors/Campaigns:
Rublevka_team
Threats:
Psychedelic_stealer
Clickfix_technique
Victims:
Ukrainian businesses, Hair treatment clinics, Scale model manufacturers, Booksellers and publishers, Psychological facilities, Tool retailers, Automotive retailers, Browser users, Cryptocurrency wallet users
Industry:
Retail, Transport
Geo:
Ukraine, Germany, Poland, Canada, Asia-pacific, United states, Russian, Ukrainian, Americas
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1036, T1041, T1053.005, T1071.001, T1105, T1119, T1189, T1218.007, T1528, have more...
IOCs:
Url: 7
Domain: 1
IP: 3
File: 9
Coin: 2
Hash: 2
Soft:
Cloudflare, Windows Installer, Chrome, Opera, Opera GX, Vivaldi, Chromium, indexeddb
Wallets:
metamask, safepal, atomicwallet, electrum, bitcoincore, litecoincore, exodus_wallet
Crypto:
bitcoin, litecoin
Algorithms:
sha256
Win API:
NS
Win Services:
MsMpEng
Languages:
powershell, php
Links:
https://github.com/rtkwlf/wolf-tools/tree/main/pack\_alerts/202609-ukrainian-clickfix-psychedelic-stealerArctic Wolf
The Psychedelic Stealer: When a CAPTCHA Becomes an Installer - Arctic Wolf
Arctic Wolf Labs is tracking a fake Cloudflare CAPTCHA campaign delivering Psychedelic Stealer, malware which steals browser passwords, account tokens, and wallet data.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2026 The Psychedelic Stealer: When a CAPTCHA Becomes an Installer https://arcticwolf.com/resources/blog/psychedelic-stealer-fake-clickfix-captcha-targets-ukraine/ Report completeness: High Actors/Campaigns: Rublevka_team…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании происходит компрометация украинских веб-сайтов с целью доставки поддельных страниц Cloudflare CAPTCHA с использованием социальной инженерии ClickFix. Жертвам предписывается выполнить команду `msiexec`, которая устанавливает Psychedelic Stealer. Данный вредоносный код крадет учетные данные браузеров, токены и данные криптографических кошельков, обеспечивает закрепление в системе и взаимодействует с удаленным C2-сервером.
-----
В ходе кампании злоумышленники компрометируют легитимные украинские корпоративные веб-сайты и внедряют iframe-элементы, загружающие поддельную страницу верификации Cloudflare на украинском языке, контролируемую атакующим. Приманка использует технику ClickFix: после взаимодействия посетителя с CAPTCHA и выбора кнопки «Готово» JavaScript-код копирует команду установщика Windows в буфер обмена и инструктирует пользователя вставить её в диалоговое окно «Выполнить» Windows. Команда вызывает `msiexec` для получения и установки MSI-пакета с использованием опций `/i` и `/passive`. Данный метод выполнения может обходить средства обнаружения, ориентированные преимущественно на кодированный PowerShell.
В конечном итоге MSI-файл доставляет 64-разрядный стиллер для Windows под названием Psychedelic Stealer, что подтверждается встроенным конфигурационным тегом `Psychedelic`. Проанализированный исполняемый файл `psychedeliclove.exe` имеет SHA-256 `06f434695f93d7fd11eeff71358ff69fed79d310a66d993bbcc4ff979c117c90`. ВПО нацелен на браузеры на базе Chromium, включая Chrome, Edge, Brave, Opera, Opera GX, Vivaldi и Yandex, извлекая URL-адреса, имена пользователей и расшифрованные пароли. Он также получает доступ к данным токенов браузеров Chromium из скопированных баз данных `Web Data` и собирает данные кошельков, связанных с расширениями браузеров MetaMask, Trust Wallet, OKX Wallet и SafePal. Отдельные подпрограммы нацелены на настольные кошельки, включая Exodus, Atomic Wallet, Electrum, Bitcoin Core и Litecoin Core.
Psychedelic Stealer изменяет компоненты, связанные с браузером, поддерживает нативные сообщения, обеспечивает закрепление через запланированные задачи и взаимодействует с сервером управления по адресу `hxxp://193.178.159.128:8080`. Его API поддерживает регистрацию хоста, получение конфигурации, отправку сигналов активности, опрос задач, подтверждения и загрузку паролей, токенов и данных кошельков. ВПО фиксирует выполненные задачи в файле `executed_tasks.json`, сохраняет загруженные вложения в каталоге, специфичном для конкретной задачи, и может выполнять файлы форматов EXE, COM, BAT, CMD, MSI и PowerShell.
Панель управления приманкой кампании зафиксировала 557 просмотров, 426 кликов и 79 событий завершения из 32 стран, при этом большая часть активности была отнесена к Украине. Эти события свидетельствуют о взаимодействии с приманкой, но сами по себе не подтверждают выполнение полезной нагрузки или компрометацию. Ключевые направления расследования включают доступ к `uasputnik[.\]com/sputnik.html`, последующие запросы `get_payload` или beacon, получение файла `/elita.msi`, а также трафик к путям API C2 под `/api/v1/agent/` и `/api/v1/ext/`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании происходит компрометация украинских веб-сайтов с целью доставки поддельных страниц Cloudflare CAPTCHA с использованием социальной инженерии ClickFix. Жертвам предписывается выполнить команду `msiexec`, которая устанавливает Psychedelic Stealer. Данный вредоносный код крадет учетные данные браузеров, токены и данные криптографических кошельков, обеспечивает закрепление в системе и взаимодействует с удаленным C2-сервером.
-----
В ходе кампании злоумышленники компрометируют легитимные украинские корпоративные веб-сайты и внедряют iframe-элементы, загружающие поддельную страницу верификации Cloudflare на украинском языке, контролируемую атакующим. Приманка использует технику ClickFix: после взаимодействия посетителя с CAPTCHA и выбора кнопки «Готово» JavaScript-код копирует команду установщика Windows в буфер обмена и инструктирует пользователя вставить её в диалоговое окно «Выполнить» Windows. Команда вызывает `msiexec` для получения и установки MSI-пакета с использованием опций `/i` и `/passive`. Данный метод выполнения может обходить средства обнаружения, ориентированные преимущественно на кодированный PowerShell.
В конечном итоге MSI-файл доставляет 64-разрядный стиллер для Windows под названием Psychedelic Stealer, что подтверждается встроенным конфигурационным тегом `Psychedelic`. Проанализированный исполняемый файл `psychedeliclove.exe` имеет SHA-256 `06f434695f93d7fd11eeff71358ff69fed79d310a66d993bbcc4ff979c117c90`. ВПО нацелен на браузеры на базе Chromium, включая Chrome, Edge, Brave, Opera, Opera GX, Vivaldi и Yandex, извлекая URL-адреса, имена пользователей и расшифрованные пароли. Он также получает доступ к данным токенов браузеров Chromium из скопированных баз данных `Web Data` и собирает данные кошельков, связанных с расширениями браузеров MetaMask, Trust Wallet, OKX Wallet и SafePal. Отдельные подпрограммы нацелены на настольные кошельки, включая Exodus, Atomic Wallet, Electrum, Bitcoin Core и Litecoin Core.
Psychedelic Stealer изменяет компоненты, связанные с браузером, поддерживает нативные сообщения, обеспечивает закрепление через запланированные задачи и взаимодействует с сервером управления по адресу `hxxp://193.178.159.128:8080`. Его API поддерживает регистрацию хоста, получение конфигурации, отправку сигналов активности, опрос задач, подтверждения и загрузку паролей, токенов и данных кошельков. ВПО фиксирует выполненные задачи в файле `executed_tasks.json`, сохраняет загруженные вложения в каталоге, специфичном для конкретной задачи, и может выполнять файлы форматов EXE, COM, BAT, CMD, MSI и PowerShell.
Панель управления приманкой кампании зафиксировала 557 просмотров, 426 кликов и 79 событий завершения из 32 стран, при этом большая часть активности была отнесена к Украине. Эти события свидетельствуют о взаимодействии с приманкой, но сами по себе не подтверждают выполнение полезной нагрузки или компрометацию. Ключевые направления расследования включают доступ к `uasputnik[.\]com/sputnik.html`, последующие запросы `get_payload` или beacon, получение файла `/elita.msi`, а также трафик к путям API C2 под `/api/v1/agent/` и `/api/v1/ext/`.
#ParsedReport #CompletenessHigh
26-09-2026
Sauron Loader: A New Loader Lurking in Underground Forums
https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537
Report completeness: High
Actors/Campaigns:
Payouts_king (motivation: cyber_criminal)
0ktapus (motivation: cyber_criminal)
Unc6692 (motivation: cyber_criminal)
Threats:
Sauron
Clickfix_technique
Dll_sideloading_technique
Lockbit
Qilin_ransomware
Clop
Medusa_ransomware
Email_bombing_technique
Blackbasta
Microsoft_quick_assist_tool
Anydesk_tool
Process_injection_technique
Process_hollowing_technique
Victims:
Organizations
Industry:
Government
Geo:
Germany, Russia, Russian
TTPs:
Tactics: 6
Technics: 24
IOCs:
Hash: 4
Path: 1
File: 7
Url: 4
Command: 1
Soft:
Windows Service
Algorithms:
md5, salsa20, zip, exhibit
Functions:
GetFile, TaskResult
Win API:
CreateProcessW, MsiInstallProductW
Languages:
visual_basic, jscript, javascript, powershell
Platforms:
x64
Links:
26-09-2026
Sauron Loader: A New Loader Lurking in Underground Forums
https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537
Report completeness: High
Actors/Campaigns:
Payouts_king (motivation: cyber_criminal)
0ktapus (motivation: cyber_criminal)
Unc6692 (motivation: cyber_criminal)
Threats:
Sauron
Clickfix_technique
Dll_sideloading_technique
Lockbit
Qilin_ransomware
Clop
Medusa_ransomware
Email_bombing_technique
Blackbasta
Microsoft_quick_assist_tool
Anydesk_tool
Process_injection_technique
Process_hollowing_technique
Victims:
Organizations
Industry:
Government
Geo:
Germany, Russia, Russian
TTPs:
Tactics: 6
Technics: 24
IOCs:
Hash: 4
Path: 1
File: 7
Url: 4
Command: 1
Soft:
Windows Service
Algorithms:
md5, salsa20, zip, exhibit
Functions:
GetFile, TaskResult
Win API:
CreateProcessW, MsiInstallProductW
Languages:
visual_basic, jscript, javascript, powershell
Platforms:
x64
Links:
https://github.com/DCSO/Blog\_CyTec/tree/main/2026\_09\_\_sauron\_loaderMedium
Sauron Loader: A New Loader Lurking in Underground Forums
Technical analysis of a novel loader sold in Russian underground forums
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2026 Sauron Loader: A New Loader Lurking in Underground Forums https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537 Report completeness: High Actors/Campaigns: Payouts_king…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sauron Loader — ранее не задокументированный загрузчик, работающий по модели ВПО как услуга, нацеленный на немецкие организации посредством кампаний ClickFix, email bombing и vishing с имитацией службы технической поддержки. Распространяется с использованием MSI-файлов и подмены DLL (side-loading), дешифрует код в оперативной памяти, обеспечивает постоянство присутствия, собирает информацию о жертве (fingerprinting) и загружает полезные нагрузки для выполнения на диске, в памяти или через внедрение кода в процессы. Общается с C2-сервером по подписанному и зашифрованному каналу HTTPS, способен делать скриншоты и выводить данные с хоста.
-----
Sauron Loader — ранее не задокументированное семейство ВПО-загрузчика, обнаруженное в атаках на организации в Германии. Оно продаётся по модели ВПО как услуга на русскоязычных подпольных форумах и распространялось посредством кампаний социальной инженерии, включающих активность в стиле ClickFix, массовую рассылку электронных писем (email bombing) и фишинг по телефону (vishing), в ходе которых злоумышленники выдавали себя за службу технической поддержки. В одной из зафиксированных цепочек атаки жертв направляли к сценарию удалённой поддержки, после чего вредоносное ПО устанавливалось через пакет MSI.
Проанализированный MSI-файл использовал технику DLL side-loading. Легитимный исполняемый файл `rnpkeys.exe` загружал вредоносный файл `rnp.dll`, при этом `tdwp.dll` выполнял функции, связанные с закреплением (persistence), и расшифровывал зашифрованный код внутри `rnp.dll` непосредственно в оперативной памяти. Загрузчик намеренно задерживает выполнение процесса во время расшифровки, вероятно, чтобы затруднить анализ средствами антивирусного ПО и песочниц. Его зашифрованная конфигурация содержит адреса C2, криптографические материалы, параметры выполнения и логику целевого воздействия. Вредоносное ПО проверяет раскладку клавиатуры жертвы для идентификации систем из стран СНГ и включает отдельную проверку на принадлежность к организациям государственного сектора.
Загрузчик Sauron Loader извлекает и выполняет дополнительные полезныe нагрузки (payloads) и собирает информацию об узле. Данные регистрации включают идентификатор бота, домен, имя компьютера, имя пользователя, версию Windows, уровень привилегий, версии ВПО и сборки, установленные продукты и информацию о группе. Загрузчик поддерживает прямые загрузки по URL и извлечение полезных нагрузок, ссылающихся на C2, при этом полезные нагрузки размещаются либо на диске, либо в памяти. Поддерживаемые режимы выполнения включают запуск EXE с аргументами, загрузку DLL с указанием имени экспорта и внедрение шеллкода в выбранный процесс. Кроме того, загрузчик собирает скриншоты, захватывает либо виртуальный рабочий стол, либо основной монитор, преобразует их в формат PNG и передает фрагментами.
Связь с C2 осуществляется по протоколу HTTPS с использованием путей, генерируемых во время выполнения, и HTTP-запросов POST. Сообщения типизированы для регистрации, опроса задач, получения полезной нагрузки и отчета о результатах выполнения задач. Каждый запрос использует новый сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce, подписывает шифротекст настроенным закрытым ключом и добавляет случайную заполняющую последовательность (padding) размером от 1111 до 9999 байт. Ответы проверяются по подписи перед расшифровкой. ВПО переключается между настроенными C2-серверами после сбоев, ожидает 160 секунд после неудачного цикла и, как правило, выполняет опрос каждые 600 секунд после успешной обработки задачи.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sauron Loader — ранее не задокументированный загрузчик, работающий по модели ВПО как услуга, нацеленный на немецкие организации посредством кампаний ClickFix, email bombing и vishing с имитацией службы технической поддержки. Распространяется с использованием MSI-файлов и подмены DLL (side-loading), дешифрует код в оперативной памяти, обеспечивает постоянство присутствия, собирает информацию о жертве (fingerprinting) и загружает полезные нагрузки для выполнения на диске, в памяти или через внедрение кода в процессы. Общается с C2-сервером по подписанному и зашифрованному каналу HTTPS, способен делать скриншоты и выводить данные с хоста.
-----
Sauron Loader — ранее не задокументированное семейство ВПО-загрузчика, обнаруженное в атаках на организации в Германии. Оно продаётся по модели ВПО как услуга на русскоязычных подпольных форумах и распространялось посредством кампаний социальной инженерии, включающих активность в стиле ClickFix, массовую рассылку электронных писем (email bombing) и фишинг по телефону (vishing), в ходе которых злоумышленники выдавали себя за службу технической поддержки. В одной из зафиксированных цепочек атаки жертв направляли к сценарию удалённой поддержки, после чего вредоносное ПО устанавливалось через пакет MSI.
Проанализированный MSI-файл использовал технику DLL side-loading. Легитимный исполняемый файл `rnpkeys.exe` загружал вредоносный файл `rnp.dll`, при этом `tdwp.dll` выполнял функции, связанные с закреплением (persistence), и расшифровывал зашифрованный код внутри `rnp.dll` непосредственно в оперативной памяти. Загрузчик намеренно задерживает выполнение процесса во время расшифровки, вероятно, чтобы затруднить анализ средствами антивирусного ПО и песочниц. Его зашифрованная конфигурация содержит адреса C2, криптографические материалы, параметры выполнения и логику целевого воздействия. Вредоносное ПО проверяет раскладку клавиатуры жертвы для идентификации систем из стран СНГ и включает отдельную проверку на принадлежность к организациям государственного сектора.
Загрузчик Sauron Loader извлекает и выполняет дополнительные полезныe нагрузки (payloads) и собирает информацию об узле. Данные регистрации включают идентификатор бота, домен, имя компьютера, имя пользователя, версию Windows, уровень привилегий, версии ВПО и сборки, установленные продукты и информацию о группе. Загрузчик поддерживает прямые загрузки по URL и извлечение полезных нагрузок, ссылающихся на C2, при этом полезные нагрузки размещаются либо на диске, либо в памяти. Поддерживаемые режимы выполнения включают запуск EXE с аргументами, загрузку DLL с указанием имени экспорта и внедрение шеллкода в выбранный процесс. Кроме того, загрузчик собирает скриншоты, захватывает либо виртуальный рабочий стол, либо основной монитор, преобразует их в формат PNG и передает фрагментами.
Связь с C2 осуществляется по протоколу HTTPS с использованием путей, генерируемых во время выполнения, и HTTP-запросов POST. Сообщения типизированы для регистрации, опроса задач, получения полезной нагрузки и отчета о результатах выполнения задач. Каждый запрос использует новый сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce, подписывает шифротекст настроенным закрытым ключом и добавляет случайную заполняющую последовательность (padding) размером от 1111 до 9999 байт. Ответы проверяются по подписи перед расшифровкой. ВПО переключается между настроенными C2-серверами после сбоев, ожидает 160 секунд после неудачного цикла и, как правило, выполняет опрос каждые 600 секунд после успешной обработки задачи.
#ParsedReport #CompletenessLow
26-09-2026
The Rogue RMM Stack: One Phish, Multiple Persistence Paths
https://www.huntress.com/blog/rogue-rmm-abuse-phishing-persistent-access
Report completeness: Low
Threats:
Itarian_tool
Screenconnect_tool
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1105, T1204.001, T1204.002, T1219, T1566.002
IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Microsoft 365
Algorithms:
zip
26-09-2026
The Rogue RMM Stack: One Phish, Multiple Persistence Paths
https://www.huntress.com/blog/rogue-rmm-abuse-phishing-persistent-access
Report completeness: Low
Threats:
Itarian_tool
Screenconnect_tool
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1105, T1204.001, T1204.002, T1219, T1566.002
IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Microsoft 365
Algorithms:
zip
Huntress
Rogue RMM Abuse: How Attackers Exploit Remote Access Tools | Huntress
The Huntress SOC uncovered phishing attacks that trick employees into installing rogue RMM tools like ScreenConnect for persistent access. Learn how to spot it.
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2026 The Rogue RMM Stack: One Phish, Multiple Persistence Paths https://www.huntress.com/blog/rogue-rmm-abuse-phishing-persistent-access Report completeness: Low Threats: Itarian_tool Screenconnect_tool TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали фишинговые приманки, замаскированные под уведомления о совместном использовании документов, чтобы заставить жертв установить вредоносные клиенты ScreenConnect, ITarian и другие RMM-клиенты. Эти инструменты обеспечивали постоянный интерактивный доступ на уровне SYSTEM, позволяли обходить защиту и устанавливались с избыточностью, что позволяло атакующим сохранять доступ в случае удаления одной из установок.
-----
В отчете описаны три инцидента несанкционированного доступа, связанные с фишингом, в ходе которых злоумышленники использовали легитимное программное обеспечение для удаленного мониторинга и управления (RMM), а не полагались исключительно на собственноразработанные ВПО или кражу учетных данных. Фишинговые приманки имитировали безопасное обмен документами и направляли жертв к ZIP-архивам, PDF-файлам или страницам просмотра документов. Открытие или просмотр предполагаемых документов в конечном итоге приводило к установке клиентов RMM, контролируемых злоумышленниками, что предоставляло им интерактивный доступ к скомпрометированным системам Windows.
В одном из инцидентов письмо с тематикой TransferXL привело к ZIP-файлу, размещённому на легитимной облачной инфраструктуре. При извлечении архива был получен вредоносный PDF-файл, содержащий встроенную ссылку, которая установила несанкционированный клиент ITarian. Впоследствии злоумышленники развернули ScreenConnect на том же устройстве. Оба инструмента RMM были настроены для закрепления с привилегиями уровня SYSTEM, что создало избыточные пути доступа.
Два других инцидента использовали фишинговые страницы, имитировавшие обмен документами через ScreenConnect. Жертвы перенаправлялись через злоупотребляемую легитимную доменную зону и приманочную страницу, размещенную на хостинге Adobe InDesign, на инфраструктуру управления, контролируемую злоумышленниками. Нажатие на кнопку «View Document» приводило к установке начального клиента ScreenConnect. Затем атакующие использовали эту сессию для развертывания дополнительного вредоносного ПО класса RMM, включая две установки ScreenConnect на каждой затронутой системе. Они также выполняли инструменты обхода защиты, такие как `HideUL_x64.exe`, для сокрытия последующей активности.
Подход с использованием нескольких RMM-агентов позволил злоумышленникам сохранить доступ в случае обнаружения и удаления одного из клиентов. В одном из случаев неустановленная система ScreenConnect оставалась доступной в течение примерно пяти месяцев, после чего была использована для доступа к браузеру жертвы и создания вредоносных правил для папки «Входящие» электронной почты. Данные инциденты демонстрируют, что легитимное RMM-ПО может обеспечивать постоянный интерактивный доступ, маскируясь под обычную административную активность, что делает критически важным расследование источника установки, контекста пользователя, сетевых подключений и инвентаризации утвержденного программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали фишинговые приманки, замаскированные под уведомления о совместном использовании документов, чтобы заставить жертв установить вредоносные клиенты ScreenConnect, ITarian и другие RMM-клиенты. Эти инструменты обеспечивали постоянный интерактивный доступ на уровне SYSTEM, позволяли обходить защиту и устанавливались с избыточностью, что позволяло атакующим сохранять доступ в случае удаления одной из установок.
-----
В отчете описаны три инцидента несанкционированного доступа, связанные с фишингом, в ходе которых злоумышленники использовали легитимное программное обеспечение для удаленного мониторинга и управления (RMM), а не полагались исключительно на собственноразработанные ВПО или кражу учетных данных. Фишинговые приманки имитировали безопасное обмен документами и направляли жертв к ZIP-архивам, PDF-файлам или страницам просмотра документов. Открытие или просмотр предполагаемых документов в конечном итоге приводило к установке клиентов RMM, контролируемых злоумышленниками, что предоставляло им интерактивный доступ к скомпрометированным системам Windows.
В одном из инцидентов письмо с тематикой TransferXL привело к ZIP-файлу, размещённому на легитимной облачной инфраструктуре. При извлечении архива был получен вредоносный PDF-файл, содержащий встроенную ссылку, которая установила несанкционированный клиент ITarian. Впоследствии злоумышленники развернули ScreenConnect на том же устройстве. Оба инструмента RMM были настроены для закрепления с привилегиями уровня SYSTEM, что создало избыточные пути доступа.
Два других инцидента использовали фишинговые страницы, имитировавшие обмен документами через ScreenConnect. Жертвы перенаправлялись через злоупотребляемую легитимную доменную зону и приманочную страницу, размещенную на хостинге Adobe InDesign, на инфраструктуру управления, контролируемую злоумышленниками. Нажатие на кнопку «View Document» приводило к установке начального клиента ScreenConnect. Затем атакующие использовали эту сессию для развертывания дополнительного вредоносного ПО класса RMM, включая две установки ScreenConnect на каждой затронутой системе. Они также выполняли инструменты обхода защиты, такие как `HideUL_x64.exe`, для сокрытия последующей активности.
Подход с использованием нескольких RMM-агентов позволил злоумышленникам сохранить доступ в случае обнаружения и удаления одного из клиентов. В одном из случаев неустановленная система ScreenConnect оставалась доступной в течение примерно пяти месяцев, после чего была использована для доступа к браузеру жертвы и создания вредоносных правил для папки «Входящие» электронной почты. Данные инциденты демонстрируют, что легитимное RMM-ПО может обеспечивать постоянный интерактивный доступ, маскируясь под обычную административную активность, что делает критически важным расследование источника установки, контекста пользователя, сетевых подключений и инвентаризации утвержденного программного обеспечения.
#ParsedReport #CompletenessLow
26-09-2026
Tracking the Early Activity of the Galago Ransomware Operation
https://cyberxtron.com/resources/blogs/tracking-the-early-activity-of-the-galago-ransomware-operation-8165
Report completeness: Low
Actors/Campaigns:
Galago_ransomware (motivation: financially_motivated)
Panzer_ransomware (motivation: financially_motivated)
Threats:
Panzer_ransomware
Victims:
Healthcare
Industry:
Healthcare
Geo:
Iceland
TTPs:
Tactics: 1
Technics: 0
IOCs:
Domain: 2
Soft:
Linux
26-09-2026
Tracking the Early Activity of the Galago Ransomware Operation
https://cyberxtron.com/resources/blogs/tracking-the-early-activity-of-the-galago-ransomware-operation-8165
Report completeness: Low
Actors/Campaigns:
Galago_ransomware (motivation: financially_motivated)
Panzer_ransomware (motivation: financially_motivated)
Threats:
Panzer_ransomware
Victims:
Healthcare
Industry:
Healthcare
Geo:
Iceland
TTPs:
Tactics: 1
Technics: 0
IOCs:
Domain: 2
Soft:
Linux
Cyberxtron
Tracking the Early Activity of the Galago Ransomware Operation | CyberXTron Blog
A threat intelligence analysis of the newly observed Galago ransomware operation, examining its reported connection to Panzer, inactive leak site, initial victim claim, and early indicators of its emerging activity.
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2026 Tracking the Early Activity of the Galago Ransomware Operation https://cyberxtron.com/resources/blogs/tracking-the-early-activity-of-the-galago-ransomware-operation-8165 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Galago — недавно задокументированная операция по распространению программ-вымогателей, о которой известно лишь одно неподтвержденное заявление о жертве из сектора здравоохранения. Инфраструктура и заявленное партнерство указывают на возможную связь с группой Panzer, которая проводит атаки с двойным вымогательством, однако операционный статус Galago и характер его отношений с Panzer остаются неподтвержденными.
-----
Galago — вновь выявленная операция по распространению программ-вымогателей, впервые описанная 9 сентября 2026 года после заявления в открытых источниках об атаке на Inter ehf, медицинскую организацию, базирующуюся в Исландии. Исследователи начали мониторинг тёмного сайта утечек Galago, работающего через сеть Tor, 15 сентября и обнаружили, что он неактивен, при этом список жертв не опубликован. В результате оперативный статус Galago и заявления о жертвах остаются ограниченными и в значительной степени неподтверждёнными.
Galago заявляет, что работает в партнерстве с группой вымогателей Panzer. Это сотрудничество подтверждается сходствами в именовании инфраструктуры: домен сайта утечек Galago использует префикс «pnzr», который также присутствует в адресе сайта утечек Panzer. Panzer продемонстрировала продолжающуюся активность в сфере двойного вымогательства, опубликовав данные о 32 жертвах в период с 5 августа по 23 сентября 2026 года. Доступные данные указывают на то, что Galago может координировать свои действия с Panzer, действовать под ее эгидой или использовать общую инфраструктуру и процедуры, хотя точный характер их взаимоотношений не был независимо подтвержден.
Единственный задокументированный инцидент, связанный с Galago, затрагивает Inter ehf, описываемую как исландская организация в сфере больниц и здравоохранения. Заявление было сделано 9 сентября, до прямого наблюдения за сайтом утечек Galago. С этим заявлением был связан ожидаемый период публикации 28–29 сентября 2026 года, однако на момент составления отчета публикация на сайте утечек не наблюдалась. Следовательно, данный инцидент следует рассматривать как предполагаемый до момента публикации или получения независимого подтверждения.
Galago может находиться на ранней стадии операционной деятельности, ребрендинга или перехода инфраструктуры. Организациям следует отслеживать возобновление активности на сайте утечек, связанной с Panzer инфраструктуре и потенциальную активность по модели двойного вымогательства, связанную с кражей данных и их публичным раскрытием. Приоритеты в области защиты включают обновление уязвимостей в системах, ориентированных на Интернет, обеспечение безопасности удаленного доступа и привилегированных учетных записей с использованием устойчивого к фишингу MFA, мониторинг перемещения внутри компании и повышения привилегий, защиту конечных точек и сред виртуализации, а также поддержание плана реагирования на инциденты, учитывающего как шифрование, так и утечку данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Galago — недавно задокументированная операция по распространению программ-вымогателей, о которой известно лишь одно неподтвержденное заявление о жертве из сектора здравоохранения. Инфраструктура и заявленное партнерство указывают на возможную связь с группой Panzer, которая проводит атаки с двойным вымогательством, однако операционный статус Galago и характер его отношений с Panzer остаются неподтвержденными.
-----
Galago — вновь выявленная операция по распространению программ-вымогателей, впервые описанная 9 сентября 2026 года после заявления в открытых источниках об атаке на Inter ehf, медицинскую организацию, базирующуюся в Исландии. Исследователи начали мониторинг тёмного сайта утечек Galago, работающего через сеть Tor, 15 сентября и обнаружили, что он неактивен, при этом список жертв не опубликован. В результате оперативный статус Galago и заявления о жертвах остаются ограниченными и в значительной степени неподтверждёнными.
Galago заявляет, что работает в партнерстве с группой вымогателей Panzer. Это сотрудничество подтверждается сходствами в именовании инфраструктуры: домен сайта утечек Galago использует префикс «pnzr», который также присутствует в адресе сайта утечек Panzer. Panzer продемонстрировала продолжающуюся активность в сфере двойного вымогательства, опубликовав данные о 32 жертвах в период с 5 августа по 23 сентября 2026 года. Доступные данные указывают на то, что Galago может координировать свои действия с Panzer, действовать под ее эгидой или использовать общую инфраструктуру и процедуры, хотя точный характер их взаимоотношений не был независимо подтвержден.
Единственный задокументированный инцидент, связанный с Galago, затрагивает Inter ehf, описываемую как исландская организация в сфере больниц и здравоохранения. Заявление было сделано 9 сентября, до прямого наблюдения за сайтом утечек Galago. С этим заявлением был связан ожидаемый период публикации 28–29 сентября 2026 года, однако на момент составления отчета публикация на сайте утечек не наблюдалась. Следовательно, данный инцидент следует рассматривать как предполагаемый до момента публикации или получения независимого подтверждения.
Galago может находиться на ранней стадии операционной деятельности, ребрендинга или перехода инфраструктуры. Организациям следует отслеживать возобновление активности на сайте утечек, связанной с Panzer инфраструктуре и потенциальную активность по модели двойного вымогательства, связанную с кражей данных и их публичным раскрытием. Приоритеты в области защиты включают обновление уязвимостей в системах, ориентированных на Интернет, обеспечение безопасности удаленного доступа и привилегированных учетных записей с использованием устойчивого к фишингу MFA, мониторинг перемещения внутри компании и повышения привилегий, защиту конечных точек и сред виртуализации, а также поддержание плана реагирования на инциденты, учитывающего как шифрование, так и утечку данных.