CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
30-09-2026

The third-party[.\]com domain is serving a ClickFix lure to Windows users

https://www.manifold.security/blog/third-party-com-placeholder-clickfix

Report completeness: Low

Threats:
Clickfix_technique
Dll_sideloading_technique
Steganography_technique

Victims:
Windows users, Corporate windows fleets

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.003, T1036, T1059.001, T1105, T1204, T1480, T1574.002

IOCs:
Domain: 2
Url: 3

Soft:
Chromium, Vercel, Cloudflare, Active Directory, macOS, Linux, ClawHub, curl, Polyfill

Languages:
powershell, javascript

Links:
have more...
https://github.com/search?q=third-party.com&type=repositories
https://github.com/search?q=third-party.com&type=code
https://github.com/chromium/chromium/blob/95b234e2a6275bc05c72b65b2ef6c9d0154d225d/docs/telemetry\_extension/README.md?plain=1#L161
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2026 The third-party[.\]com domain is serving a ClickFix lure to Windows users https://www.manifold.security/blog/third-party-com-placeholder-clickfix Report completeness: Low Threats: Clickfix_technique Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ранее безобидный домен third-party[.\]com был скомпрометирован и теперь распространяет приманку ClickFix, нацеленную на пользователей Windows. Фальшивая страница верификации Cloudflare перехватывает буфер обмена, вводя жертв в заблуждение и заставляя их выполнять команду PowerShell через Win+R, которая загружает и запускает удалённую полезную нагрузку. Фильтрация по User-Agent отображает обманный контент посетителям на macOS/Linux, что потенциально позволяет уклоняться от автоматизированного анализа.
-----

Домен third-party[.\]com, исторически использовавшийся в качестве плейсхолдера в документации, был скомпрометирован и теперь распространяет приманку для социальной инженерии ClickFix среди пользователей Windows. Поскольку данный домен не зарезервирован IANA, он был доступен для регистрации и в настоящее время встроен в публичные навыки, документацию MCP-серверов, примеры кода и более чем 1 500 файлов в свыше 1 700 репозиториях. Эти ссылки могут направлять пользователей или программных агентов на инфраструктуру, контролируемую злоумышленниками, без каких-либо изменений в исходных документах или конфигурациях.

При обращении с пользовательским агентом Windows сайт third-party[.\]com отображает поддельную страницу проверки безопасности Cloudflare. Скрипт JavaScript использует скрытое текстовое поле (textarea) и перехваченное событие копирования, чтобы поместить в буфер обмена команду, управляемую злоумышленником. Жертве предлагается нажать сочетание клавиш Windows+R, вставить команду и выполнить её. Данная команда загружает и запускает удалённый PowerShell-модуль, используя доверенные встроенные функции Windows и не требуя загрузки вредоносного файла. Второй домен, elxxvvx[.\]xyz, был недоступен во время тестирования, в то время как third-party[.\]com оставался активным.

Сайт выполняет таргетинг на основе пользовательского агента. Посетители с macOS и Linux получают обманный (декои) веб-страницу с сообщением о том, что для работы требуется Windows, без скрипта отравления буфера обмена или полезной нагрузки. Это условное поведение может привести к тому, что сервисы репутации, сканеры ВПО и автоматизированные веб-обходчики, работающие из сред Linux или дата-центров, классифицируют домен как безопасный. По имеющимся данным, домен был кратко включен в список блокировок IPFire 7 июля 2026 года и удален из него 17 июля.

Инцидент демонстрирует, как статические URL в документации, навыгах и файлах конфигурации могут стать вредоносными при смене владельца домена или изменении поведения сервера. Он также показывает, что проверка файлов и анализ URL в средах, отличных от Windows, могут упускать угрозы, доставляемые во время выполнения избирательно целевым жертвам. Защитникам следует расследовать ссылки на third-party[.\]com, отслеживать сетевую активность агентов и браузеров, а также обнаруживать подозрительное выполнение PowerShell, связанное с Win+R, манипуляциями с буфером обмена и поддельными страницами CAPTCHA.
#ParsedReport #CompletenessLow
29-09-2026

Beware of phishing emails disguised as quotation requests

https://asec.ahnlab.com/ko/95597/

Report completeness: Low

Threats:
Uac_bypass_technique
Remcos_rat

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1041, T1055, T1056.001, T1059.001, T1059.005, T1105, T1113, T1140, T1548.002, have more...

IOCs:
File: 5
Url: 2
IP: 1
Hash: 1

Algorithms:
md5, xor

Functions:
ShellExecute

Languages:
vbscript, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2026 Beware of phishing emails disguised as quotation requests https://asec.ahnlab.com/ko/95597/ Report completeness: Low Threats: Uac_bypass_technique Remcos_rat TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания доставляет обфусцированный VBScript, который формирует и выполняет команды PowerShell, загружает многоэтапный полезный груз и сохраняет компоненты в `%AppData%\Maleic.For`. Обход UAC осуществляется через цепочку выполнения `ShellWindows`/`explorer.exe`, а также выполняется внедрение Remcos RAT в `MicrosoftEdgeUpdate.exe`, что обеспечивает удалённое управление, регистрацию нажатий клавиш, захват экрана и манипулирование файлами.
-----

Фишинговая кампания использует электронные письма, замаскированные под запросы на предоставление коммерческих предложений по проектам. Сообщения оказывают давление на получателей, побуждая их скачать вложенный сжатый архив для проверки. После извлечения архив содержит файл VBScript. Скрипт проверяет наличие легитимного системного файла `notepad.exe` и извлекает из его шестнадцатеричных данных символы «s» и «l». Эти символы используются для формирования имени «powershell», что является техникой обфускации, предназначенной для затруднения обнаружения и анализа.

Сформированная цепочка выполнения PowerShell многократно заменяет произвольные токены на легитимные символы и знаки для восстановления исходных команд. Затем она декодирует дополнительные обфусцированные строки и устанавливает соединение с сервером управления (C2) злоумышленника для загрузки полезной нагрузки. Загруженные данные содержат несколько областей, включая PowerShell-скрипт второй стадии, загрузчик и конечную полезную нагрузку. Содержимое сохраняется в `%AppData%\Maleic.For`, при этом компонент PowerShell второй стадии выполняется непосредственно в памяти.

Скрипт второго этапа создаёт объект COM `ShellWindows` и косвенно использует путь `ShellExecute` в `explorer.exe` для запуска другого процесса PowerShell с повышенными привилегиями, обходя Управление учётными записями пользователей (UAC). Загрузчик последующим образом загружает из памяти C2-сервера конечное ВПО — Remcos RAT, расшифровывает его и внедряет в легитимный процесс `MicrosoftEdgeUpdate.exe`. Remcos RAT обеспечивает удалённое выполнение команд и собирает системную и пользовательскую информацию посредством регистрации нажатий клавиш, захвата экрана и манипуляций с файлами. Собранные данные и результаты выполнения команд передаются обратно в инфраструктуру C2 злоумышленника.
#ParsedReport #CompletenessLow
29-09-2026

Fake iPhone Duo preorder scam triggers DarkSword attack

https://www.malwarebytes.com/blog/threat-intel/2026/09/fake-iphone-duo-preorder-scam-triggers-darksword-attack

Report completeness: Low

Threats:
Darksword_tool

Victims:
Iphone users, Cryptocurrency wallet users

Industry:
Retail, Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1036, T1041, T1059.007, T1070.004, T1082, T1083, T1189, T1203, T1518, have more...

IOCs:
Domain: 2
IP: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
WhatsApp

Wallets:
metamask, coinbase, exodus_wallet, tonkeeper

Languages:
javascript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2026 Fake iPhone Duo preorder scam triggers DarkSword attack https://www.malwarebytes.com/blog/threat-intel/2026/09/fake-iphone-duo-preorder-scam-triggers-darksword-attack Report completeness: Low Threats: Darksword_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фальшивый сайт предварительного заказа Apple использует ваучер на 500 долларов и предложение AppleCare+ в качестве приманки для доставки цепочки эксплойтов DarkSword для iOS без необходимости взаимодействия со стороны пользователя. Вредоносное ПО нацелено на криптокошельки и учетные данные Связки ключей iOS, после чего может выводить файлы, фотографии и данные кошельков, а также обеспечивать выполнение удаленных команд.
-----

Фальшивый сайт предварительного заказа, выдающий себя за Apple, использует предположительно выданный ваучер на 500 долларов и предложение AppleCare+, чтобы заманить пользователей iPhone в предоставление личной информации. На странице запрашиваются имена, адреса эл. почты и номера телефонов, при этом WhatsApp указан как предпочтительный способ связи. Мотивация, вероятно, служит отвлекающим маневром от основной цели сайта: доставки цепочки эксплойтов DarkSword.

При загрузке страницы её скрипты определяют браузер посетителя и версию iOS. Пользователи браузеров, отличных от Safari, могут получить уведомление об ограничении поддержки браузера, а пользователи iPhone могут быть перенаправлены или получить рекомендацию повторно открыть ссылку в Safari, который является целью цепочки эксплуатации. Невидимая рамка выбирает дополнительный код на основе версии iOS устройства. Для проведения атаки не требуется, чтобы жертва отправляла форму предварительного заказа или взаимодействовала с кнопкой; эксплуатация начинается в момент открытия страницы.

Перехваченный код содержит компоненты, связанные с DarkSword — цепочкой эксплойтов, использующей уязвимости в iOS. Успешная эксплуатация может позволить обойти средства защиты устройства и обеспечить глубокий доступ к iPhone. Полезная нагрузка ищет приложения и данные криптографических кошельков, включая MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus и Tonkeeper. Также она пытается восстановить учетные данные, хранящиеся в Связке ключей iOS. Если первоначальные коммуникации с сервером злоумышленников успешны, ВПО может загрузить файлы кошельков, данные Связки ключей и миниатюры фотографий.

Плодовая оболочка (payload) способна поддерживать каналы управления и получать инструкции для получения списка каталогов, загрузки файлов и фотографий в полном разрешении, сбора информации о приложениях, а также выполнения JavaScript-кода, предоставленного злоумышленником. Кроме того, она пытается удалять диагностические отчеты, которые могли бы содействовать проведению криминалистического анализа. Точный диапазон уязвимых устройств, связанных с этой страницей, не подтвержден, хотя ее файлы содержат код для нескольких версий iOS. Компания Apple устранила уязвимости, связанные с задокументированными атаками DarkSword.

Пользователям следует обновить iOS, избегать неизвестных ссылок на предварительный заказ и обращаться к сайтам Apple или розничных продавцов, вводя доверенные адреса напрямую. Всем, кто открыл страницу, рекомендуется обновить и перезапустить iPhone, сменить потенциально скомпрометированные пароли с доверенного устройства, включить многофакторную аутентификацию, а также перевести средства в криптовалюте на вновь созданный кошелёк, если предположительно имела место компрометация.
#ParsedReport #CompletenessHigh
30-09-2026

Star Blizzard refines phishing and malware delivery with the RedFlick technique

https://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzardhttps://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzard-refines-phishing-and-malware-delivery-with-the-redflick-technique/

Report completeness: High

Actors/Campaigns:
Seaborgium (motivation: cyber_espionage)

Threats:
Redflick_technique
Cosmicpulse
Clickfix_technique
Coldcopy
Spear-phishing_technique
Darksword_tool
Steganography_technique
Norobot
Baitswitch
Yesrobot

Victims:
Ukrainian individuals and institutions, International ngos, Western think tanks, Governments, Financial institutions, Technology sector organizations, Academia, Media, Diplomatic and multilateral organizations, Kyiv hotels, have more...

Industry:
Ngo, Financial, Education, Government

Geo:
Ukraine, Ukrainian, United states, London, United kingdom, Russian

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 6
Domain: 16
IP: 6
Hash: 5

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Protonmail, CPanel, WordPress, curl

Algorithms:
aes-ecb, base64, aes, zip, sha256

Win Services:
WebClient

Languages:
python, powershell

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 Star Blizzard refines phishing and malware delivery with the RedFlick technique https://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzardhttps://www.microsoft.com/en-us/security/blog/2026/09/29/star…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С января 2026 года Star Blizzard расширила фишинговые кампании против организаций, поддерживающих Украину, используя скомпрометированные веб-сайты и всё более изощрённые цепочки заражения RedFlick. Злоумышленные архивы, файлы VHDX/LNK, установщики MSI, запланированные задачи и замаскированные PDF-файлы доставляли CosmicPulse — бэкдор на Python, — при этом эволюционирующие техники повысили масштабируемость и позволили уклоняться от обнаружения.
-----

С января 2026 года злоумышленник Star Blizzard, связанный с российским государством и, по оценке CISA, приписываемый Центру 18 ФСБ, расширил свои операции кибершпионажа в отношении украинских граждан и учреждений, НПО, аналитических центров, правительств, финансовых организаций, исследователей и других субъектов, поддерживающих Украину. Microsoft зафиксировала как минимум 13 масштабных фишинговых кампаний, в ходе которых было отправлено от десятков до сотен сообщений на каждую кампанию. В качестве первоначальных приманок использовались уведомления о налогах или штрафах на украинском языке, а также приглашения на якобы проводимые конференции, круглые столы и политические мероприятия. Злоумышленник также целенаправленно атаковал нескольких сотрудников в рамках одной и той же организации, а начиная с марта использовал учетные записи, созданные на скомпрометированных веб-сайтах, хостинг которых обеспечивался через CPanel и WordPress, для отправки фишинговых сообщений.

Star Blizzard всё чаще заменял ранние цепочки заражения на основе ClickFix на технику доставки, которую Microsoft отслеживает как RedFlick. После того как получатель отвечал на первоначальное сообщение, актор отправлял защищённый паролем архив ZIP или RAR, содержащий файлы, инициировавшие заражение. В январе кампании использовали вредоносные файлы VHDX, содержащие LNK, замаскированный под PDF, пакетный скрипт и документ-приманку. Инсталляторы MSI создавали запланированные задачи, которые с помощью `control.exe` получали и выполняли удалённо размещённый апплет панели управления (CPL). Загрузчик CPL, также известный как NOROBOT или BAITSWITCH, устанавливал Python-бэкдор CosmicPulse, также известный как YESROBOT.

CosmicPulse загружает компоненты на Python и зашифрованную полезную нагрузку, сохраняет ключ AES в ключе реестра `.mollis` в ветке `HKEY_CURRENT_USER\Software\Classes` и расшифровывает бэкдор с использованием AES-ECB. Основные возможности ВПО оставались неизменными, несмотря на модификации, направленные на обход сигнатур.

К апрелю установщики создавали несколько запланированных задач, маскирующихся под легитимные сетевые или системные компоненты. Одна из задач отправляла на инфраструктуру управления (command-and-control) имя зараженного компьютера, имя сети и имя пользователя, используя кодировки UTF-16 и Base64. Другая задача, названная «System Health Monitor», использовала `control.exe` для выполнения удаленно размещенного следующего этапа. В июле Star Blizzard скрывала полезную нагрузку внутри файлов PDF. Файл LNK использовал `conhost.exe` и `curl` для загрузки PDF, после чего PowerShell искал маркер `cAB`, извлекал данные в кодировке Base64 и выполнял декодированную команду. В результате цепочки действий загружался файл MSI, который создавал дополнительные запланированные задачи и развертывал CosmicPulse. Эти изменения снизили необходимость взаимодействия с пользователем и повысили масштабируемость доставки и способность к уклонению от обнаружения.
#ParsedReport #CompletenessHigh
30-09-2026

The Gentlemen Ransomware: Threat Actor Profile - Barricade Cyber Solutions

https://barricadecyber.com/the-gentlemen-ransomware/

Report completeness: High

Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated, cyber_criminal)
Zeta88
Hastalamuerte

Threats:
Gentlemen_ransomware
Byovd_technique
Edr-killer
Mamba
Hyflock
Garble_tool
Nmap_tool
Anydesk_tool
Impacket_tool
Shadow_copies_delete_technique
Rclone_tool
Winrm_tool
Putty_tool
Netexec_tool
Mstsc_tool
Cobalt_strike_tool
Chisel_tool
Systembc
Meshcentral_tool
Credential_harvesting_technique
Wevtutil_tool
Vssadmin_tool

Victims:
Healthcare, Education, Transportation, Manufacturing, Financial services

Industry:
Transport, Education, Healthcare

CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)

CVE-2025-32433 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown

CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)

CVE-2024-37085 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown

CVE-2025-32463 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
Soft:
- sudo_project sudo (<1.9.17)


TTPs:
Tactics: 8
Technics: 29

IOCs:
File: 14
Command: 1
IP: 5
Domain: 1
Hash: 77

Soft:
ESXi, FortiGate, ZoomEye, SoftPerfect Network Scanner, Windows Defender, Windows service, Active Directory, PostgreSQL, Microsoft Defender, Windows Firewall, have more...

Algorithms:
curve25519, sha1, xchacha20, rc4, ecdh, md5, base64, xor, sha256

Functions:
Set-MpPreference

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 The Gentlemen Ransomware: Threat Actor Profile - Barricade Cyber Solutions https://barricadecyber.com/the-gentlemen-ransomware/ Report completeness: High Actors/Campaigns: Gentlemen_ransomware (motivation: fi…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группировка The Gentlemen (Storm-2697) — это группировка, работающая по модели «Программа-вымогатель как услуга» в 2025 году, которая применяет тактику двойного вымогательства против различных отраслей. Она получает доступ через уязвимости Fortinet, украденные учетные данные, открытые сервисы и NTLM relay, а затем использует PowerShell, WMI, GPO, инструменты удаленного управления и утилиты для перемещения внутри компании. Шифровальщик на языке Go распространяется по протоколу SMB и через GPO, отключает средства защиты и функции восстановления, крадет данные и нацелен на системы Windows и VMware ESXi.
-----

Хакерская группировка The Gentlemen, отслеживаемая Microsoft под обозначением Storm-2697, представляет собой операцию по модели «Программа-вымогатель как услуга», возникшую в 2025 году и применяющую тактики двойного вымогательства. Группировка атаковала организации в секторах здравоохранения, образования, транспорта, производства, финансовых услуг и других отраслях. Сообщается, что для получения первоначального доступа злоумышленники используют эксплуатацию уязвимостей в устройствах Fortinet FortiOS/FortiProxy, доступных из интернета, через CVE-2024-55591, скомпрометированные VPN, RDP, OWA и учетные данные Microsoft 365, атаки NTLM relay, а также открытые сервисы администрирования. Атакующие применяют инструменты разведки, такие как Shodan, ZoomEye, Nmap и сетевые сканеры, и могут создавать бэкдор-учетные записи, включая «support_fortinet» и «badmin».

После получения доступа группа использует PowerShell, пакетные файлы, утилиты Python, WMI, запланированные задачи, службы Windows и объекты групповой политики (GPO) для выполнения команд и закрепления в системе. В качестве названий запланированных задач сообщается об UpdateSystem, UpdateUser, DefU, UpdateGU, DefSvc и UpdateSvc. Повышение привилегий включает создание или изменение учетных записей администраторов, изменение групп Active Directory, манипуляции с GPO и извлечение учетных данных. Активность по получению учетных данных включает использование dpapi.py из Impacket и кражу учетных данных Veeam из баз данных и реестра; CVE-2023-27532 также связывается с раскрытием учетных данных Veeam.

Обход защиты включает отключение Microsoft Defender и брандмауэра Windows, добавление исключений, очистку журналов событий, удаление копий тома (Volume Shadow Copies), включение SMB1, изменение параметров безопасности реестра и завершение работы процессов безопасности. Группа использует техники Bring Your Own Vulnerable Driver с применением драйверов ThrottleBlood.sys и viragt64.sys, поддерживаемых инструментами, такими как All.exe и Allpatch2.exe. Легитимные инструменты удаленного управления и туннелирования, включая AnyDesk, MeshCentral, Chisel, RClone, SystemBC, Cobalt Strike и WebDAV, обеспечивают закрепление, управление и кражу данных.

Перемещение внутри компании осуществляется с использованием PsExec, WMI, WinRM, запланированных задач, служб, SSH, RDP, административных общих ресурсов SMB и украденных учетных данных. Шифровальщик на базе Go, используемый в этом ransomware, поддерживает опцию `--spread`, которая позволяет копировать ВПО через SMB и административные общие ресурсы, а также развертывать его с помощью групповых политик (GPO). Шифрование файлов выполняется с использованием алгоритмов Curve25519 и XChaCha20; при этом прекращается работа служб резервного копирования, баз данных и виртуализации, размещаются файлы-заметки с выкупом README-GENTLEMEN.txt, а также возможна атака на системы VMware ESXi. Связанные риски включают уязвимость CVE-2024-37085 в ESXi и уязвимость CVE-2025-33073, затрагивающую клиентские системы Windows SMB. Обнаружение должно быть сосредоточено на изменениях GPO, подозрительных запланированных задачах, вмешательстве в безопасность PowerShell, процессах, запущенных через WMI, активности в административных общих ресурсах, удалении теневых копий, загрузке уязвимых драйверов и необычных изменениях сценариев запуска ESXi.
#ParsedReport #CompletenessMedium
30-09-2026

Opsec Fail Leaks a Rare Look Inside a Media-Buy-Powered Scam Operation

https://blog.confiant.com/p/opsec-fail-leaks-a-rare-look-inside

Report completeness: Medium

Victims:
South african investment scam victims

Industry:
Financial, Government

Geo:
South africa, African

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1480, T1552.001, T1567, T1614, T1656

IOCs:
Domain: 16
File: 13
Url: 3
IP: 1

Soft:
Keitaro, Telegram

Algorithms:
zip

Functions:
removeAttribute, getMe, getChat, getUpdates

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Opsec Fail Leaks a Rare Look Inside a Media-Buy-Powered Scam Operation https://blog.confiant.com/p/opsec-fail-leaks-a-rare-look-inside Report completeness: Medium Victims: South african investment scam victims…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Скрытая инвестиционная мошенническая кампания была направлена на пользователей из ЮАР через поддельные сайты СМИ и государственных органов, используя фильтрацию трафика для обхода ботов и рецензентов. В ходе кампании собирались личные и контактные данные жертв, потенциальные клиенты передавались в CRM-систему и Телеграм, отслеживались рекламные конверсии, а также повторно использовались инфраструктура и код, связанные с другими мошенническими сайтами.
-----

17 сентября 2026 года на домене boroxior[.\]pro была выявлена замаскированная инвестиционная мошенническая схема, нацеленная на пользователей из ЮАР. ZIP-архив, размещенный в корне домена, содержал резервную копию бэкенда с восемью практически идентичными мошенническими сайтами, выдающими себя за южноафриканские СМИ и государственные органы, в том числе News24, SABC News, Bloomberg, SMWX и gov.za. На страницах использовались сфабрикованные интервью, поддельные комментарии и отзывы, скриншоты с демонстрацией прибыли, а также ложные ограниченные по времени инвестиционные возможности с участием публичных персон и лидеров бизнеса.

В ходе кампаний использовался PHP-скрипт интеграции Keitaro, `kclient.php`, для подключения каждой посадочной страницы к системе распределения трафика, размещённой на lonvexo[.\]xyz. Серверный трекер профилировал посетителей перед предоставлением контента: пользователи из ЮАР, пришедшие через рекламный трафик, получали мошеннический контент, тогда как боты, рецензенты рекламы, пользователи VPN и посетители из регионов вне целевой географии перенаправлялись на безвредные приманки. Посадочные страницы захватывали рекламные макросы в скрытых полях форм для привязки лидов к конкретным закупкам медиа и кампаниям.

Формы мошеннической схемы собирали имена, адреса эл. почты и номера телефонов, используя живой запрос к `ipapi.co` для определения страны посетителя и кода набора номера. JavaScript удалял стандартные ссылки и перенаправлял клики на форму регистрации. В комплект также входило всплывающее окно при попытке выхода (exit-intent), список блокировки IP-адресов на 14 дней в файле `blocked_ips.txt` и функция `is-dupl.php`, предназначенная для выявления дублирующихся номеров телефонов и предотвращения повторного списания средств за конверсию, хотя функция проверки на дубликаты не была вызвана в данной сборке.

Переданные заявки отправлялись в CRM по адресу `62.60.226[.\]45:5000/integration/send-lead`. Система отправляла данные о конверсии обратно в Keitaro, запускала пиксель рекламного действия и в режиме реального времени передавала детали заявок в Телеграм, используя захардкоженный токен бота и идентификатор чата. Сообщения содержали имена, номера телефонов, адреса эл. почты, IP-адреса и данные атрибуции кампаний. Та же информация также записывалась в текстовый лог `tg.txt` в открытом виде. Успешные отправки генерировали события `Lead` и `CompleteRegistration` пикселя Facebook и могли перенаправлять жертв на автоматически предоставленный URL для входа брокера.

Жёстко закодированная ссылка на jsDelivr, связанная с публичным аккаунтом GitHub, и общие ресурсы виджета телефона, используемые на множестве других предположительно мошеннических сайтов, что указывает на повторное использование более широкого набора инструментов для аффилиатных или медиабай-мошенничеств.
#ParsedReport #CompletenessMedium
30-09-2026

Determined Attacker Uploads Malicious Webshells to Parks and Rec Management Platform Servers

https://www.huntress.com/blog/parks-recreation-platform-webshell-attack

Report completeness: Medium

Threats:
Timestomp_technique

Victims:
Local municipalities, Parks and recreation organizations, Recreation management platform users, Payment systems

Geo:
China

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1016, T1027, T1036, T1056.003, T1059.001, T1059.003, T1059.007, T1070.006, T1071.001, have more...

IOCs:
File: 15
Command: 45
Path: 27
Url: 5
Hash: 6
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0

Soft:
WebRTC, Microsoft 365

Algorithms:
sha256, base64

Functions:
Get-Website, Get-WebBinding, Get-ChildItem, eval

Win API:
REDACTED

Languages:
powershell, javascript