CTT Report Hub
3.5K subscribers
10.5K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2026 The Psychedelic Stealer: When a CAPTCHA Becomes an Installer https://arcticwolf.com/resources/blog/psychedelic-stealer-fake-clickfix-captcha-targets-ukraine/ Report completeness: High Actors/Campaigns: Rublevka_team…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе кампании происходит компрометация украинских веб-сайтов с целью доставки поддельных страниц Cloudflare CAPTCHA с использованием социальной инженерии ClickFix. Жертвам предписывается выполнить команду `msiexec`, которая устанавливает Psychedelic Stealer. Данный вредоносный код крадет учетные данные браузеров, токены и данные криптографических кошельков, обеспечивает закрепление в системе и взаимодействует с удаленным C2-сервером.
-----

В ходе кампании злоумышленники компрометируют легитимные украинские корпоративные веб-сайты и внедряют iframe-элементы, загружающие поддельную страницу верификации Cloudflare на украинском языке, контролируемую атакующим. Приманка использует технику ClickFix: после взаимодействия посетителя с CAPTCHA и выбора кнопки «Готово» JavaScript-код копирует команду установщика Windows в буфер обмена и инструктирует пользователя вставить её в диалоговое окно «Выполнить» Windows. Команда вызывает `msiexec` для получения и установки MSI-пакета с использованием опций `/i` и `/passive`. Данный метод выполнения может обходить средства обнаружения, ориентированные преимущественно на кодированный PowerShell.

В конечном итоге MSI-файл доставляет 64-разрядный стиллер для Windows под названием Psychedelic Stealer, что подтверждается встроенным конфигурационным тегом `Psychedelic`. Проанализированный исполняемый файл `psychedeliclove.exe` имеет SHA-256 `06f434695f93d7fd11eeff71358ff69fed79d310a66d993bbcc4ff979c117c90`. ВПО нацелен на браузеры на базе Chromium, включая Chrome, Edge, Brave, Opera, Opera GX, Vivaldi и Yandex, извлекая URL-адреса, имена пользователей и расшифрованные пароли. Он также получает доступ к данным токенов браузеров Chromium из скопированных баз данных `Web Data` и собирает данные кошельков, связанных с расширениями браузеров MetaMask, Trust Wallet, OKX Wallet и SafePal. Отдельные подпрограммы нацелены на настольные кошельки, включая Exodus, Atomic Wallet, Electrum, Bitcoin Core и Litecoin Core.

Psychedelic Stealer изменяет компоненты, связанные с браузером, поддерживает нативные сообщения, обеспечивает закрепление через запланированные задачи и взаимодействует с сервером управления по адресу `hxxp://193.178.159.128:8080`. Его API поддерживает регистрацию хоста, получение конфигурации, отправку сигналов активности, опрос задач, подтверждения и загрузку паролей, токенов и данных кошельков. ВПО фиксирует выполненные задачи в файле `executed_tasks.json`, сохраняет загруженные вложения в каталоге, специфичном для конкретной задачи, и может выполнять файлы форматов EXE, COM, BAT, CMD, MSI и PowerShell.

Панель управления приманкой кампании зафиксировала 557 просмотров, 426 кликов и 79 событий завершения из 32 стран, при этом большая часть активности была отнесена к Украине. Эти события свидетельствуют о взаимодействии с приманкой, но сами по себе не подтверждают выполнение полезной нагрузки или компрометацию. Ключевые направления расследования включают доступ к `uasputnik[.\]com/sputnik.html`, последующие запросы `get_payload` или beacon, получение файла `/elita.msi`, а также трафик к путям API C2 под `/api/v1/agent/` и `/api/v1/ext/`.
#ParsedReport #CompletenessHigh
26-09-2026

Sauron Loader: A New Loader Lurking in Underground Forums

https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537

Report completeness: High

Actors/Campaigns:
Payouts_king (motivation: cyber_criminal)
0ktapus (motivation: cyber_criminal)
Unc6692 (motivation: cyber_criminal)

Threats:
Sauron
Clickfix_technique
Dll_sideloading_technique
Lockbit
Qilin_ransomware
Clop
Medusa_ransomware
Email_bombing_technique
Blackbasta
Microsoft_quick_assist_tool
Anydesk_tool
Process_injection_technique
Process_hollowing_technique

Victims:
Organizations

Industry:
Government

Geo:
Germany, Russia, Russian

TTPs:
Tactics: 6
Technics: 24

IOCs:
Hash: 4
Path: 1
File: 7
Url: 4
Command: 1

Soft:
Windows Service

Algorithms:
md5, salsa20, zip, exhibit

Functions:
GetFile, TaskResult

Win API:
CreateProcessW, MsiInstallProductW

Languages:
visual_basic, jscript, javascript, powershell

Platforms:
x64

Links:
https://github.com/DCSO/Blog\_CyTec/tree/main/2026\_09\_\_sauron\_loader
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2026 Sauron Loader: A New Loader Lurking in Underground Forums https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537 Report completeness: High Actors/Campaigns: Payouts_king…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sauron Loader — ранее не задокументированный загрузчик, работающий по модели ВПО как услуга, нацеленный на немецкие организации посредством кампаний ClickFix, email bombing и vishing с имитацией службы технической поддержки. Распространяется с использованием MSI-файлов и подмены DLL (side-loading), дешифрует код в оперативной памяти, обеспечивает постоянство присутствия, собирает информацию о жертве (fingerprinting) и загружает полезные нагрузки для выполнения на диске, в памяти или через внедрение кода в процессы. Общается с C2-сервером по подписанному и зашифрованному каналу HTTPS, способен делать скриншоты и выводить данные с хоста.
-----

Sauron Loader — ранее не задокументированное семейство ВПО-загрузчика, обнаруженное в атаках на организации в Германии. Оно продаётся по модели ВПО как услуга на русскоязычных подпольных форумах и распространялось посредством кампаний социальной инженерии, включающих активность в стиле ClickFix, массовую рассылку электронных писем (email bombing) и фишинг по телефону (vishing), в ходе которых злоумышленники выдавали себя за службу технической поддержки. В одной из зафиксированных цепочек атаки жертв направляли к сценарию удалённой поддержки, после чего вредоносное ПО устанавливалось через пакет MSI.

Проанализированный MSI-файл использовал технику DLL side-loading. Легитимный исполняемый файл `rnpkeys.exe` загружал вредоносный файл `rnp.dll`, при этом `tdwp.dll` выполнял функции, связанные с закреплением (persistence), и расшифровывал зашифрованный код внутри `rnp.dll` непосредственно в оперативной памяти. Загрузчик намеренно задерживает выполнение процесса во время расшифровки, вероятно, чтобы затруднить анализ средствами антивирусного ПО и песочниц. Его зашифрованная конфигурация содержит адреса C2, криптографические материалы, параметры выполнения и логику целевого воздействия. Вредоносное ПО проверяет раскладку клавиатуры жертвы для идентификации систем из стран СНГ и включает отдельную проверку на принадлежность к организациям государственного сектора.

Загрузчик Sauron Loader извлекает и выполняет дополнительные полезныe нагрузки (payloads) и собирает информацию об узле. Данные регистрации включают идентификатор бота, домен, имя компьютера, имя пользователя, версию Windows, уровень привилегий, версии ВПО и сборки, установленные продукты и информацию о группе. Загрузчик поддерживает прямые загрузки по URL и извлечение полезных нагрузок, ссылающихся на C2, при этом полезные нагрузки размещаются либо на диске, либо в памяти. Поддерживаемые режимы выполнения включают запуск EXE с аргументами, загрузку DLL с указанием имени экспорта и внедрение шеллкода в выбранный процесс. Кроме того, загрузчик собирает скриншоты, захватывает либо виртуальный рабочий стол, либо основной монитор, преобразует их в формат PNG и передает фрагментами.

Связь с C2 осуществляется по протоколу HTTPS с использованием путей, генерируемых во время выполнения, и HTTP-запросов POST. Сообщения типизированы для регистрации, опроса задач, получения полезной нагрузки и отчета о результатах выполнения задач. Каждый запрос использует новый сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce, подписывает шифротекст настроенным закрытым ключом и добавляет случайную заполняющую последовательность (padding) размером от 1111 до 9999 байт. Ответы проверяются по подписи перед расшифровкой. ВПО переключается между настроенными C2-серверами после сбоев, ожидает 160 секунд после неудачного цикла и, как правило, выполняет опрос каждые 600 секунд после успешной обработки задачи.
#ParsedReport #CompletenessLow
26-09-2026

The Rogue RMM Stack: One Phish, Multiple Persistence Paths

https://www.huntress.com/blog/rogue-rmm-abuse-phishing-persistent-access

Report completeness: Low

Threats:
Itarian_tool
Screenconnect_tool

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1105, T1204.001, T1204.002, T1219, T1566.002

IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
Microsoft 365

Algorithms:
zip
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2026 The Rogue RMM Stack: One Phish, Multiple Persistence Paths https://www.huntress.com/blog/rogue-rmm-abuse-phishing-persistent-access Report completeness: Low Threats: Itarian_tool Screenconnect_tool TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие использовали фишинговые приманки, замаскированные под уведомления о совместном использовании документов, чтобы заставить жертв установить вредоносные клиенты ScreenConnect, ITarian и другие RMM-клиенты. Эти инструменты обеспечивали постоянный интерактивный доступ на уровне SYSTEM, позволяли обходить защиту и устанавливались с избыточностью, что позволяло атакующим сохранять доступ в случае удаления одной из установок.
-----

В отчете описаны три инцидента несанкционированного доступа, связанные с фишингом, в ходе которых злоумышленники использовали легитимное программное обеспечение для удаленного мониторинга и управления (RMM), а не полагались исключительно на собственноразработанные ВПО или кражу учетных данных. Фишинговые приманки имитировали безопасное обмен документами и направляли жертв к ZIP-архивам, PDF-файлам или страницам просмотра документов. Открытие или просмотр предполагаемых документов в конечном итоге приводило к установке клиентов RMM, контролируемых злоумышленниками, что предоставляло им интерактивный доступ к скомпрометированным системам Windows.

В одном из инцидентов письмо с тематикой TransferXL привело к ZIP-файлу, размещённому на легитимной облачной инфраструктуре. При извлечении архива был получен вредоносный PDF-файл, содержащий встроенную ссылку, которая установила несанкционированный клиент ITarian. Впоследствии злоумышленники развернули ScreenConnect на том же устройстве. Оба инструмента RMM были настроены для закрепления с привилегиями уровня SYSTEM, что создало избыточные пути доступа.

Два других инцидента использовали фишинговые страницы, имитировавшие обмен документами через ScreenConnect. Жертвы перенаправлялись через злоупотребляемую легитимную доменную зону и приманочную страницу, размещенную на хостинге Adobe InDesign, на инфраструктуру управления, контролируемую злоумышленниками. Нажатие на кнопку «View Document» приводило к установке начального клиента ScreenConnect. Затем атакующие использовали эту сессию для развертывания дополнительного вредоносного ПО класса RMM, включая две установки ScreenConnect на каждой затронутой системе. Они также выполняли инструменты обхода защиты, такие как `HideUL_x64.exe`, для сокрытия последующей активности.

Подход с использованием нескольких RMM-агентов позволил злоумышленникам сохранить доступ в случае обнаружения и удаления одного из клиентов. В одном из случаев неустановленная система ScreenConnect оставалась доступной в течение примерно пяти месяцев, после чего была использована для доступа к браузеру жертвы и создания вредоносных правил для папки «Входящие» электронной почты. Данные инциденты демонстрируют, что легитимное RMM-ПО может обеспечивать постоянный интерактивный доступ, маскируясь под обычную административную активность, что делает критически важным расследование источника установки, контекста пользователя, сетевых подключений и инвентаризации утвержденного программного обеспечения.
#ParsedReport #CompletenessLow
26-09-2026

Tracking the Early Activity of the Galago Ransomware Operation

https://cyberxtron.com/resources/blogs/tracking-the-early-activity-of-the-galago-ransomware-operation-8165

Report completeness: Low

Actors/Campaigns:
Galago_ransomware (motivation: financially_motivated)
Panzer_ransomware (motivation: financially_motivated)

Threats:
Panzer_ransomware

Victims:
Healthcare

Industry:
Healthcare

Geo:
Iceland

TTPs:
Tactics: 1
Technics: 0

IOCs:
Domain: 2

Soft:
Linux
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2026 Tracking the Early Activity of the Galago Ransomware Operation https://cyberxtron.com/resources/blogs/tracking-the-early-activity-of-the-galago-ransomware-operation-8165 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Galago — недавно задокументированная операция по распространению программ-вымогателей, о которой известно лишь одно неподтвержденное заявление о жертве из сектора здравоохранения. Инфраструктура и заявленное партнерство указывают на возможную связь с группой Panzer, которая проводит атаки с двойным вымогательством, однако операционный статус Galago и характер его отношений с Panzer остаются неподтвержденными.
-----

Galago — вновь выявленная операция по распространению программ-вымогателей, впервые описанная 9 сентября 2026 года после заявления в открытых источниках об атаке на Inter ehf, медицинскую организацию, базирующуюся в Исландии. Исследователи начали мониторинг тёмного сайта утечек Galago, работающего через сеть Tor, 15 сентября и обнаружили, что он неактивен, при этом список жертв не опубликован. В результате оперативный статус Galago и заявления о жертвах остаются ограниченными и в значительной степени неподтверждёнными.

Galago заявляет, что работает в партнерстве с группой вымогателей Panzer. Это сотрудничество подтверждается сходствами в именовании инфраструктуры: домен сайта утечек Galago использует префикс «pnzr», который также присутствует в адресе сайта утечек Panzer. Panzer продемонстрировала продолжающуюся активность в сфере двойного вымогательства, опубликовав данные о 32 жертвах в период с 5 августа по 23 сентября 2026 года. Доступные данные указывают на то, что Galago может координировать свои действия с Panzer, действовать под ее эгидой или использовать общую инфраструктуру и процедуры, хотя точный характер их взаимоотношений не был независимо подтвержден.

Единственный задокументированный инцидент, связанный с Galago, затрагивает Inter ehf, описываемую как исландская организация в сфере больниц и здравоохранения. Заявление было сделано 9 сентября, до прямого наблюдения за сайтом утечек Galago. С этим заявлением был связан ожидаемый период публикации 28–29 сентября 2026 года, однако на момент составления отчета публикация на сайте утечек не наблюдалась. Следовательно, данный инцидент следует рассматривать как предполагаемый до момента публикации или получения независимого подтверждения.

Galago может находиться на ранней стадии операционной деятельности, ребрендинга или перехода инфраструктуры. Организациям следует отслеживать возобновление активности на сайте утечек, связанной с Panzer инфраструктуре и потенциальную активность по модели двойного вымогательства, связанную с кражей данных и их публичным раскрытием. Приоритеты в области защиты включают обновление уязвимостей в системах, ориентированных на Интернет, обеспечение безопасности удаленного доступа и привилегированных учетных записей с использованием устойчивого к фишингу MFA, мониторинг перемещения внутри компании и повышения привилегий, защиту конечных точек и сред виртуализации, а также поддержание плана реагирования на инциденты, учитывающего как шифрование, так и утечку данных.
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2026 Storm-3168: Agentic-driven cloud attacks using compromised service principals https://www.microsoft.com/en-us/security/blog/2026/09/25/storm-3168-agentic-driven-cloud-attacks-using-compromised-service-principals/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Storm-3168 использовал скомпрометированные служебные principals Azure для проведения разведки, сбора учетных данных и уничтожения облачных ресурсов, включая хранилища, Key Vault, App Services и средства восстановления. Активность, вероятно, началась с раскрытых учетных данных в публичной проблеме GitHub и была направлена на максимальное нарушение работоспособности, затруднение восстановления и обеспечение потенциального доступа к данным.
-----

Microsoft отслеживает JADEPUFFER как Storm-3168, актор, связанный с агентной, ориентированной на облако деятельностью по распространению программ-вымогателей. Наблюдаемая операция была направлена на среды Azure через скомпрометированных служебных principals, которые использовались для обнаружения ресурсов, деструктивных действий и сбора учетных данных. Оба служебных principals были связаны с инфраструктурой актора, имели общий сетевой отпечаток и использовали user agent `python-requests/2.34.2`.

Активность началась с перечисления подписок, виртуальных машин, групп ресурсов, App Services, хранилищ конфигураций, учетных записей хранилища, блокировок и ресурсов, связанных с восстановлением. Один служебный принцип (service principal) изучал данные конфигурации App Service, вероятно, в поисках скомпрометированных учетных данных, и проверял наличие ресурсов Azure OpenSearch. Также была предпринята попытка выполнения операции `ListKey` в отношении несуществующей учетной записи хранилища. Менее чем через секунду актор инициировал деструктивную последовательность действий, включавшую более 150 деструктивных или связанных с учетными данными операций.

В течение примерно семи минут деструктивных действий Storm-3168 предпринял попытку удалить более 100 учетных записей Azure Storage, большинство из которых были успешно удалены. Также были удалены хранилище ключей Azure Key Vault, приложение функций (Function App) и план службы приложений (App Service plan). Попытки удалить базы данных Azure SQL, блокировки восстановления сайтов Azure Site Recovery и блокировки защиты резервного копирования Azure Backup в некоторых случаях оказались неудачными. Блокировки ресурсов и механизмы защиты от удаления учетных записей хранилища предотвратили несколько удалений, что демонстрирует, как независимые средства защиты для восстановления могут ограничивать воздействие скомпрометированных административных учетных записей.

Примерно через 30 минут после деструктивной активности тот же служебный принципал перечислил учетные записи хранения и успешно выполнил более 30 запросов `ListKeys` для получения ключей доступа, включая ключи для учетных записей хранения, связанных с Azure Site Recovery. Сбор этих учетных данных мог обеспечить последующий доступ к данным или их эксфильтрацию. Нацеливание на резервные копии, блокировки восстановления, учетные записи хранения и базы данных SQL указывает на цель — максимизировать ущерб и затруднить восстановление.

Потенциальным вектором первоначального доступа стало раскрытие идентификатора клиента, секрета и идентификатора арендатора (tenant ID) служебного субъекта (service principal) в публичной проблеме (issue) на GitHub. Хотя проблема была отредактирована, её история сохранила секрет, который, возможно, оставался действующим. Storm-3168 также исследовал службы Azure App Services на предмет чувствительных путей, связанных с WordPress, PHP-CGI, LangFlow и веб-шеллами. Зафиксированная активность соответствует техникам MITRE ATT&CK, связанным с эксплуатацией приложений, доступных из внешней сети, изучением облачных служб, уничтожением данных и подавлением восстановления системы.
#ParsedReport #CompletenessMedium
26-09-2026

Open-source AI repositoriesStealthy contamination attack incident

https://www.antiy.cn/research/notice&report/research_report/Antiy_Stealthy_Poisoning_of_OpenSource_AI_Repo_viz.html

Report completeness: Medium

Threats:
Chaosmaster
Ghost
Sqlmap_tool
Villain_tool
Xdotool_tool
Nmap_tool
Supply_chain_technique
Credential_dumping_technique
Mimikatz_tool

Victims:
Qwen, Deepseek, Hugging face, Open source model ecosystem

TTPs:
Tactics: 9
Technics: 29

IOCs:
File: 8
IP: 2
Hash: 25

Soft:
ging Face, Hugging Face, eepSeek.”, wen re, eepSeek re, Qwen, DeepSeek, sudo, udo, Unix, have more...

Algorithms:
sha1, md5

Functions:
singolo_operaio, TaskPlanner

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 Open-source AI repositoriesStealthy contamination attack incident https://www.antiy.cn/research/notice&report/research_report/Antiy_Stealthy_Poisoning_of_OpenSource_AI_Repo_viz.html Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В сентябре 2026 года актор «ChaosGPT» разместил 71 идентичный файл в официальных репозиториях Qwen и DeepSeek, что свидетельствует о скоординированном загрязнении нескольких репозиториев. Файлы содержали вредоносные трояны и инструменты для взлома, однако не изменяли веса моделей и не выполнялись автоматически. Основной полезная нагрузка, `smart_chaos.py`, представляет собой автономного агента, управляемого LLM, способного к произвольному выполнению команд, наблюдению, атакам на учётные данные, сканированию сети и перемещению внутри компании.
-----

В сентябре 2026 года актор, использующий удаленный аккаунт «ChaosGPT», отправил те же 71 файл в официальные репозитории Hugging Face, связанные с Qwen3.8-27B и DeepSeek-V4.1-Flash. Отправки были совершены с интервалом примерно в 14 минут, и все 71 файл были побайтово идентичны в обоих репозиториях, что указывает на рассылку между репозиториями из общего источника. Одна из отправок была выполнена через pull request с пустым содержимым и нейтральным оформлением «обновление модели», что могло снизить подозрения со стороны рецензентов.

Файлы не изменяли веса модели напрямую и не содержали традиционных механизмов автоматического выполнения, таких как `setup.py`, `requirements.txt` или конфигурации CI. Вместо этого они представляли собой потенциальную угрозу загрязнения репозитория и условного выполнения во время работы: вредоносный код активировался бы, если бы пользователи вручную запустили скрипты высокого риска или если бы будущие процессы сборки или автоматизации вызвали его. Тридцать семь файлов были классифицированы как вредоносные объекты, включая три троянских программы и 34 инструмента для взлома.

Основной компонент, `smart_chaos.py`, представляет собой автономного агента на базе Python, который использует локальную LLM без цензуры в бесконечном цикле для принятия решений и выполнения команд без дополнительного ввода со стороны пользователя. Его возможности включают произвольное выполнение команд, завершение процессов, обновление привилегированных пакетов, создание файлов, управление мышью и клавиатурой, захват экрана, доступ к камере и микрофону, манипуляции с браузером, а также генерацию дополнительных Python-нагрузок. Он также способен выполнять сканирование портов, брутфорс паролей SSH, а также запускать такие инструменты, как BeEF, sqlmap, Villain, ExploitDB и SearchSploit, что потенциально позволяет превратить зараженный хост в точку атаки на внутреннюю сеть.

Дополнительные риски включают в себя доступ к сервису без аутентификации на `0.0.0.0:5000`, использование Ollama на порту 11434, изменение `/etc/hosts` и правил файрвола, создание баз данных SQLite, а также удаление скриншотов через 180 секунд. Организациям следует избегать загрузки или выполнения файлов, изолировать любые полученные копии, удалить или откатить затронутый контент репозитория, проверить конечные точки на наличие указанных процессов, файлов, портов и изменений конфигурации, а также расследовать исходящие подключения SSH, сканирование и активность, связанную с перемещением внутри компании.