CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
29-09-2026

Fake iPhone Duo preorder scam triggers DarkSword attack

https://www.malwarebytes.com/blog/threat-intel/2026/09/fake-iphone-duo-preorder-scam-triggers-darksword-attack

Report completeness: Low

Threats:
Darksword_tool

Victims:
Iphone users, Cryptocurrency wallet users

Industry:
Retail, Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1036, T1041, T1059.007, T1070.004, T1082, T1083, T1189, T1203, T1518, have more...

IOCs:
Domain: 2
IP: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
WhatsApp

Wallets:
metamask, coinbase, exodus_wallet, tonkeeper

Languages:
javascript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2026 Fake iPhone Duo preorder scam triggers DarkSword attack https://www.malwarebytes.com/blog/threat-intel/2026/09/fake-iphone-duo-preorder-scam-triggers-darksword-attack Report completeness: Low Threats: Darksword_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фальшивый сайт предварительного заказа Apple использует ваучер на 500 долларов и предложение AppleCare+ в качестве приманки для доставки цепочки эксплойтов DarkSword для iOS без необходимости взаимодействия со стороны пользователя. Вредоносное ПО нацелено на криптокошельки и учетные данные Связки ключей iOS, после чего может выводить файлы, фотографии и данные кошельков, а также обеспечивать выполнение удаленных команд.
-----

Фальшивый сайт предварительного заказа, выдающий себя за Apple, использует предположительно выданный ваучер на 500 долларов и предложение AppleCare+, чтобы заманить пользователей iPhone в предоставление личной информации. На странице запрашиваются имена, адреса эл. почты и номера телефонов, при этом WhatsApp указан как предпочтительный способ связи. Мотивация, вероятно, служит отвлекающим маневром от основной цели сайта: доставки цепочки эксплойтов DarkSword.

При загрузке страницы её скрипты определяют браузер посетителя и версию iOS. Пользователи браузеров, отличных от Safari, могут получить уведомление об ограничении поддержки браузера, а пользователи iPhone могут быть перенаправлены или получить рекомендацию повторно открыть ссылку в Safari, который является целью цепочки эксплуатации. Невидимая рамка выбирает дополнительный код на основе версии iOS устройства. Для проведения атаки не требуется, чтобы жертва отправляла форму предварительного заказа или взаимодействовала с кнопкой; эксплуатация начинается в момент открытия страницы.

Перехваченный код содержит компоненты, связанные с DarkSword — цепочкой эксплойтов, использующей уязвимости в iOS. Успешная эксплуатация может позволить обойти средства защиты устройства и обеспечить глубокий доступ к iPhone. Полезная нагрузка ищет приложения и данные криптографических кошельков, включая MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus и Tonkeeper. Также она пытается восстановить учетные данные, хранящиеся в Связке ключей iOS. Если первоначальные коммуникации с сервером злоумышленников успешны, ВПО может загрузить файлы кошельков, данные Связки ключей и миниатюры фотографий.

Плодовая оболочка (payload) способна поддерживать каналы управления и получать инструкции для получения списка каталогов, загрузки файлов и фотографий в полном разрешении, сбора информации о приложениях, а также выполнения JavaScript-кода, предоставленного злоумышленником. Кроме того, она пытается удалять диагностические отчеты, которые могли бы содействовать проведению криминалистического анализа. Точный диапазон уязвимых устройств, связанных с этой страницей, не подтвержден, хотя ее файлы содержат код для нескольких версий iOS. Компания Apple устранила уязвимости, связанные с задокументированными атаками DarkSword.

Пользователям следует обновить iOS, избегать неизвестных ссылок на предварительный заказ и обращаться к сайтам Apple или розничных продавцов, вводя доверенные адреса напрямую. Всем, кто открыл страницу, рекомендуется обновить и перезапустить iPhone, сменить потенциально скомпрометированные пароли с доверенного устройства, включить многофакторную аутентификацию, а также перевести средства в криптовалюте на вновь созданный кошелёк, если предположительно имела место компрометация.
#ParsedReport #CompletenessHigh
30-09-2026

Star Blizzard refines phishing and malware delivery with the RedFlick technique

https://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzardhttps://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzard-refines-phishing-and-malware-delivery-with-the-redflick-technique/

Report completeness: High

Actors/Campaigns:
Seaborgium (motivation: cyber_espionage)

Threats:
Redflick_technique
Cosmicpulse
Clickfix_technique
Coldcopy
Spear-phishing_technique
Darksword_tool
Steganography_technique
Norobot
Baitswitch
Yesrobot

Victims:
Ukrainian individuals and institutions, International ngos, Western think tanks, Governments, Financial institutions, Technology sector organizations, Academia, Media, Diplomatic and multilateral organizations, Kyiv hotels, have more...

Industry:
Ngo, Financial, Education, Government

Geo:
Ukraine, Ukrainian, United states, London, United kingdom, Russian

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 6
Domain: 16
IP: 6
Hash: 5

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Protonmail, CPanel, WordPress, curl

Algorithms:
aes-ecb, base64, aes, zip, sha256

Win Services:
WebClient

Languages:
python, powershell

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 Star Blizzard refines phishing and malware delivery with the RedFlick technique https://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzardhttps://www.microsoft.com/en-us/security/blog/2026/09/29/star…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С января 2026 года Star Blizzard расширила фишинговые кампании против организаций, поддерживающих Украину, используя скомпрометированные веб-сайты и всё более изощрённые цепочки заражения RedFlick. Злоумышленные архивы, файлы VHDX/LNK, установщики MSI, запланированные задачи и замаскированные PDF-файлы доставляли CosmicPulse — бэкдор на Python, — при этом эволюционирующие техники повысили масштабируемость и позволили уклоняться от обнаружения.
-----

С января 2026 года злоумышленник Star Blizzard, связанный с российским государством и, по оценке CISA, приписываемый Центру 18 ФСБ, расширил свои операции кибершпионажа в отношении украинских граждан и учреждений, НПО, аналитических центров, правительств, финансовых организаций, исследователей и других субъектов, поддерживающих Украину. Microsoft зафиксировала как минимум 13 масштабных фишинговых кампаний, в ходе которых было отправлено от десятков до сотен сообщений на каждую кампанию. В качестве первоначальных приманок использовались уведомления о налогах или штрафах на украинском языке, а также приглашения на якобы проводимые конференции, круглые столы и политические мероприятия. Злоумышленник также целенаправленно атаковал нескольких сотрудников в рамках одной и той же организации, а начиная с марта использовал учетные записи, созданные на скомпрометированных веб-сайтах, хостинг которых обеспечивался через CPanel и WordPress, для отправки фишинговых сообщений.

Star Blizzard всё чаще заменял ранние цепочки заражения на основе ClickFix на технику доставки, которую Microsoft отслеживает как RedFlick. После того как получатель отвечал на первоначальное сообщение, актор отправлял защищённый паролем архив ZIP или RAR, содержащий файлы, инициировавшие заражение. В январе кампании использовали вредоносные файлы VHDX, содержащие LNK, замаскированный под PDF, пакетный скрипт и документ-приманку. Инсталляторы MSI создавали запланированные задачи, которые с помощью `control.exe` получали и выполняли удалённо размещённый апплет панели управления (CPL). Загрузчик CPL, также известный как NOROBOT или BAITSWITCH, устанавливал Python-бэкдор CosmicPulse, также известный как YESROBOT.

CosmicPulse загружает компоненты на Python и зашифрованную полезную нагрузку, сохраняет ключ AES в ключе реестра `.mollis` в ветке `HKEY_CURRENT_USER\Software\Classes` и расшифровывает бэкдор с использованием AES-ECB. Основные возможности ВПО оставались неизменными, несмотря на модификации, направленные на обход сигнатур.

К апрелю установщики создавали несколько запланированных задач, маскирующихся под легитимные сетевые или системные компоненты. Одна из задач отправляла на инфраструктуру управления (command-and-control) имя зараженного компьютера, имя сети и имя пользователя, используя кодировки UTF-16 и Base64. Другая задача, названная «System Health Monitor», использовала `control.exe` для выполнения удаленно размещенного следующего этапа. В июле Star Blizzard скрывала полезную нагрузку внутри файлов PDF. Файл LNK использовал `conhost.exe` и `curl` для загрузки PDF, после чего PowerShell искал маркер `cAB`, извлекал данные в кодировке Base64 и выполнял декодированную команду. В результате цепочки действий загружался файл MSI, который создавал дополнительные запланированные задачи и развертывал CosmicPulse. Эти изменения снизили необходимость взаимодействия с пользователем и повысили масштабируемость доставки и способность к уклонению от обнаружения.
#ParsedReport #CompletenessHigh
30-09-2026

The Gentlemen Ransomware: Threat Actor Profile - Barricade Cyber Solutions

https://barricadecyber.com/the-gentlemen-ransomware/

Report completeness: High

Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated, cyber_criminal)
Zeta88
Hastalamuerte

Threats:
Gentlemen_ransomware
Byovd_technique
Edr-killer
Mamba
Hyflock
Garble_tool
Nmap_tool
Anydesk_tool
Impacket_tool
Shadow_copies_delete_technique
Rclone_tool
Winrm_tool
Putty_tool
Netexec_tool
Mstsc_tool
Cobalt_strike_tool
Chisel_tool
Systembc
Meshcentral_tool
Credential_harvesting_technique
Wevtutil_tool
Vssadmin_tool

Victims:
Healthcare, Education, Transportation, Manufacturing, Financial services

Industry:
Transport, Education, Healthcare

CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)

CVE-2025-32433 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown

CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)

CVE-2024-37085 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown

CVE-2025-32463 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
Soft:
- sudo_project sudo (<1.9.17)


TTPs:
Tactics: 8
Technics: 29

IOCs:
File: 14
Command: 1
IP: 5
Domain: 1
Hash: 77

Soft:
ESXi, FortiGate, ZoomEye, SoftPerfect Network Scanner, Windows Defender, Windows service, Active Directory, PostgreSQL, Microsoft Defender, Windows Firewall, have more...

Algorithms:
curve25519, sha1, xchacha20, rc4, ecdh, md5, base64, xor, sha256

Functions:
Set-MpPreference

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 The Gentlemen Ransomware: Threat Actor Profile - Barricade Cyber Solutions https://barricadecyber.com/the-gentlemen-ransomware/ Report completeness: High Actors/Campaigns: Gentlemen_ransomware (motivation: fi…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группировка The Gentlemen (Storm-2697) — это группировка, работающая по модели «Программа-вымогатель как услуга» в 2025 году, которая применяет тактику двойного вымогательства против различных отраслей. Она получает доступ через уязвимости Fortinet, украденные учетные данные, открытые сервисы и NTLM relay, а затем использует PowerShell, WMI, GPO, инструменты удаленного управления и утилиты для перемещения внутри компании. Шифровальщик на языке Go распространяется по протоколу SMB и через GPO, отключает средства защиты и функции восстановления, крадет данные и нацелен на системы Windows и VMware ESXi.
-----

Хакерская группировка The Gentlemen, отслеживаемая Microsoft под обозначением Storm-2697, представляет собой операцию по модели «Программа-вымогатель как услуга», возникшую в 2025 году и применяющую тактики двойного вымогательства. Группировка атаковала организации в секторах здравоохранения, образования, транспорта, производства, финансовых услуг и других отраслях. Сообщается, что для получения первоначального доступа злоумышленники используют эксплуатацию уязвимостей в устройствах Fortinet FortiOS/FortiProxy, доступных из интернета, через CVE-2024-55591, скомпрометированные VPN, RDP, OWA и учетные данные Microsoft 365, атаки NTLM relay, а также открытые сервисы администрирования. Атакующие применяют инструменты разведки, такие как Shodan, ZoomEye, Nmap и сетевые сканеры, и могут создавать бэкдор-учетные записи, включая «support_fortinet» и «badmin».

После получения доступа группа использует PowerShell, пакетные файлы, утилиты Python, WMI, запланированные задачи, службы Windows и объекты групповой политики (GPO) для выполнения команд и закрепления в системе. В качестве названий запланированных задач сообщается об UpdateSystem, UpdateUser, DefU, UpdateGU, DefSvc и UpdateSvc. Повышение привилегий включает создание или изменение учетных записей администраторов, изменение групп Active Directory, манипуляции с GPO и извлечение учетных данных. Активность по получению учетных данных включает использование dpapi.py из Impacket и кражу учетных данных Veeam из баз данных и реестра; CVE-2023-27532 также связывается с раскрытием учетных данных Veeam.

Обход защиты включает отключение Microsoft Defender и брандмауэра Windows, добавление исключений, очистку журналов событий, удаление копий тома (Volume Shadow Copies), включение SMB1, изменение параметров безопасности реестра и завершение работы процессов безопасности. Группа использует техники Bring Your Own Vulnerable Driver с применением драйверов ThrottleBlood.sys и viragt64.sys, поддерживаемых инструментами, такими как All.exe и Allpatch2.exe. Легитимные инструменты удаленного управления и туннелирования, включая AnyDesk, MeshCentral, Chisel, RClone, SystemBC, Cobalt Strike и WebDAV, обеспечивают закрепление, управление и кражу данных.

Перемещение внутри компании осуществляется с использованием PsExec, WMI, WinRM, запланированных задач, служб, SSH, RDP, административных общих ресурсов SMB и украденных учетных данных. Шифровальщик на базе Go, используемый в этом ransomware, поддерживает опцию `--spread`, которая позволяет копировать ВПО через SMB и административные общие ресурсы, а также развертывать его с помощью групповых политик (GPO). Шифрование файлов выполняется с использованием алгоритмов Curve25519 и XChaCha20; при этом прекращается работа служб резервного копирования, баз данных и виртуализации, размещаются файлы-заметки с выкупом README-GENTLEMEN.txt, а также возможна атака на системы VMware ESXi. Связанные риски включают уязвимость CVE-2024-37085 в ESXi и уязвимость CVE-2025-33073, затрагивающую клиентские системы Windows SMB. Обнаружение должно быть сосредоточено на изменениях GPO, подозрительных запланированных задачах, вмешательстве в безопасность PowerShell, процессах, запущенных через WMI, активности в административных общих ресурсах, удалении теневых копий, загрузке уязвимых драйверов и необычных изменениях сценариев запуска ESXi.
#ParsedReport #CompletenessMedium
30-09-2026

Opsec Fail Leaks a Rare Look Inside a Media-Buy-Powered Scam Operation

https://blog.confiant.com/p/opsec-fail-leaks-a-rare-look-inside

Report completeness: Medium

Victims:
South african investment scam victims

Industry:
Financial, Government

Geo:
South africa, African

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1480, T1552.001, T1567, T1614, T1656

IOCs:
Domain: 16
File: 13
Url: 3
IP: 1

Soft:
Keitaro, Telegram

Algorithms:
zip

Functions:
removeAttribute, getMe, getChat, getUpdates

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Opsec Fail Leaks a Rare Look Inside a Media-Buy-Powered Scam Operation https://blog.confiant.com/p/opsec-fail-leaks-a-rare-look-inside Report completeness: Medium Victims: South african investment scam victims…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Скрытая инвестиционная мошенническая кампания была направлена на пользователей из ЮАР через поддельные сайты СМИ и государственных органов, используя фильтрацию трафика для обхода ботов и рецензентов. В ходе кампании собирались личные и контактные данные жертв, потенциальные клиенты передавались в CRM-систему и Телеграм, отслеживались рекламные конверсии, а также повторно использовались инфраструктура и код, связанные с другими мошенническими сайтами.
-----

17 сентября 2026 года на домене boroxior[.\]pro была выявлена замаскированная инвестиционная мошенническая схема, нацеленная на пользователей из ЮАР. ZIP-архив, размещенный в корне домена, содержал резервную копию бэкенда с восемью практически идентичными мошенническими сайтами, выдающими себя за южноафриканские СМИ и государственные органы, в том числе News24, SABC News, Bloomberg, SMWX и gov.za. На страницах использовались сфабрикованные интервью, поддельные комментарии и отзывы, скриншоты с демонстрацией прибыли, а также ложные ограниченные по времени инвестиционные возможности с участием публичных персон и лидеров бизнеса.

В ходе кампаний использовался PHP-скрипт интеграции Keitaro, `kclient.php`, для подключения каждой посадочной страницы к системе распределения трафика, размещённой на lonvexo[.\]xyz. Серверный трекер профилировал посетителей перед предоставлением контента: пользователи из ЮАР, пришедшие через рекламный трафик, получали мошеннический контент, тогда как боты, рецензенты рекламы, пользователи VPN и посетители из регионов вне целевой географии перенаправлялись на безвредные приманки. Посадочные страницы захватывали рекламные макросы в скрытых полях форм для привязки лидов к конкретным закупкам медиа и кампаниям.

Формы мошеннической схемы собирали имена, адреса эл. почты и номера телефонов, используя живой запрос к `ipapi.co` для определения страны посетителя и кода набора номера. JavaScript удалял стандартные ссылки и перенаправлял клики на форму регистрации. В комплект также входило всплывающее окно при попытке выхода (exit-intent), список блокировки IP-адресов на 14 дней в файле `blocked_ips.txt` и функция `is-dupl.php`, предназначенная для выявления дублирующихся номеров телефонов и предотвращения повторного списания средств за конверсию, хотя функция проверки на дубликаты не была вызвана в данной сборке.

Переданные заявки отправлялись в CRM по адресу `62.60.226[.\]45:5000/integration/send-lead`. Система отправляла данные о конверсии обратно в Keitaro, запускала пиксель рекламного действия и в режиме реального времени передавала детали заявок в Телеграм, используя захардкоженный токен бота и идентификатор чата. Сообщения содержали имена, номера телефонов, адреса эл. почты, IP-адреса и данные атрибуции кампаний. Та же информация также записывалась в текстовый лог `tg.txt` в открытом виде. Успешные отправки генерировали события `Lead` и `CompleteRegistration` пикселя Facebook и могли перенаправлять жертв на автоматически предоставленный URL для входа брокера.

Жёстко закодированная ссылка на jsDelivr, связанная с публичным аккаунтом GitHub, и общие ресурсы виджета телефона, используемые на множестве других предположительно мошеннических сайтов, что указывает на повторное использование более широкого набора инструментов для аффилиатных или медиабай-мошенничеств.
#ParsedReport #CompletenessMedium
30-09-2026

Determined Attacker Uploads Malicious Webshells to Parks and Rec Management Platform Servers

https://www.huntress.com/blog/parks-recreation-platform-webshell-attack

Report completeness: Medium

Threats:
Timestomp_technique

Victims:
Local municipalities, Parks and recreation organizations, Recreation management platform users, Payment systems

Geo:
China

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1016, T1027, T1036, T1056.003, T1059.001, T1059.003, T1059.007, T1070.006, T1071.001, have more...

IOCs:
File: 15
Command: 45
Path: 27
Url: 5
Hash: 6
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0

Soft:
WebRTC, Microsoft 365

Algorithms:
sha256, base64

Functions:
Get-Website, Get-WebBinding, Get-ChildItem, eval

Win API:
REDACTED

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Determined Attacker Uploads Malicious Webshells to Parks and Rec Management Platform Servers https://www.huntress.com/blog/parks-recreation-platform-webshell-attack Report completeness: Medium Threats: Timestomp_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленник скомпрометировал три сервера муниципальных платформ досуга, злоупотребив легитимными учетными записями участников для загрузки вебшеллов ASP.NET. С помощью PowerShell он собрал учетные данные, секреты, платежные данные и системную информацию, а затем модифицировал JavaScript-ресурсы для развертывания браузерного агента, перехватывавшего данные аутентификации пользователей через зашифрованные коммуникации WebRTC/WebSocket и динамическое выполнение кода.
-----

10 сентября 2026 года злоумышленник получил несанкционированный доступ к трем веб-серверам, принадлежащим арендаторам общей платформы управления рекреационными объектами, используемой муниципалитетами и организациями, управляющими парками. Попытки первоначального доступа включали брутфорс-атаки на страницы входа для администраторов и участников, перечисление файлов и каталогов на основе тильды в IIS 8.3, а также тестирование восьми методов WebDAV. Эти попытки в основном не увенчались успехом, после чего актор зарегистрировал легитимные учетные записи участников и использовал функцию загрузки файлов участников платформы для размещения веб-шеллов ASP.NET в каталоге `/documents/MemberFiles/`.

Веб-шеллы обеспечивали выполнение команд и разведку на хосте. Актор собирал информацию об операционной системе и IIS, изучал файлы hosts и сетевые настройки, а также искал в конфигурационных файлах веб-приложений и исходных кодах на C# строки подключения к базам данных, пароли, API-ключи, ключи шифрования и настройки Имперсонации. PowerShell использовался для анализа файлов `web.config` и извлечения учетных данных для доступа к базам данных. Затем актор искал в содержимом приложений информацию, связанную с платежами, включая номера карт, CVV и сроки действия, а также изучал платежные интеграции, такие как MX Merchant и Fortis. Данные пользовательского агента PowerShell указывали на системную локаль упрощенного китайского языка.

Та же техника загрузки была применена ко второму серверу, однако после удаления веб-шеллов активность была ограничена. На третьем сервере актор загрузил пять веб-шеллов, скопировал и переименовал их в каталогах контента и сайта, а также попытался скрыть их, изменив метаданные времени файлов. Кроме того, он искал каталоги платежного модуля и пытался разместить копии для закрепления под именами, такими как `css_bundle.aspx`.

Актор впоследствии вернулся к третьему серверу, чтобы напрямую атаковать пользователей платформы. Файлы PowerShell и JavaScript были загружены в виде Base64-кодированных файлов, декодированы и использованы для модификации легитимного ресурса jQuery, загружаемого через `/auth/default.aspx`. Внедренный код был предназначен для загрузки браузерного агента с инфраструктуры, контролируемой злоумышленником, установления зашифрованных коммуникаций по протоколам WebRTC и WebSocket, выполнения динамических кадров `eval()` и перехвата учетных данных аутентификации в режиме реального времени. После устранения ранее развернутых веб-шеллов актор загрузил их замены и повторил процесс внедрения файлов.
#ParsedReport #CompletenessMedium
30-09-2026

PolinRider Switches to Ethereum C2 in 30+ Repositories

https://safedep.io/polinrider-ethereum-c2-github-repositories

Report completeness: Medium

Threats:
Polinrider
Dead_drop_technique
Supply_chain_technique

Victims:
Software development projects, Github repositories, Developers, Continuous integration environments

TTPs:

IOCs:
IP: 16
File: 14
Coin: 14
Url: 2
Hash: 5
Path: 1

Soft:
Node.js, linux, Windows Subsystem for Linux, Chromium, Firefox, 1Password, Bitwarden, Telegram, macOS

Wallets:
mainnet, tron, metamask, coinbase

Crypto:
ethereum, aptos

Algorithms:
rc4, sha256, xor, zip, base64

Functions:
createRequire

Languages:
python, javascript, typescript

Links:
have more...
https://github.com/tailwindadmin/admin/blob/e818e8e74aad30a5dedf9f54ab69428011bf67be/postcss.config.js
https://github.com/oxc-project/oxc
https://github.com/oxc-project/oxc/commit/41ab07a849c68472779da562d1530cf19f116ccf
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 PolinRider Switches to Ethereum C2 in 30+ Repositories https://safedep.io/polinrider-ethereum-c2-github-repositories Report completeness: Medium Threats: Polinrider Dead_drop_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PolinRider — это загрузчик, атакующий цепочку поставок, заражающий репозитории GitHub и выполняющийся через рабочие процессы проектов JavaScript/TypeScript. Он использует транзакции Ethereum для разрешения адресов серверов C2, выполняет удаленный JavaScript, обеспечивает постоянство присутствия через отсоединенные процессы Node и способен переходить из WSL2 в Windows. На последующих этапах злоумышленники крадут данные окружения, учетные данные, файлы cookie, секреты Git и информацию о кошельках криптовалюты, передавая их операторам.
-----

PolinRider — семейство загрузчиков, заразившее как минимум 35 репозиториев GitHub по состоянию на 30 сентября 2026 года. Загрузчик выполняется, когда разработчики собирают, тестируют, запускают или иным образом исполняют затронутые проекты. Он был внедрён в сценарии сборки и тестирования на JavaScript и TypeScript, тестовые фикстуры, инструменты генерации кода, файлы конфигурации, а также в файлы, замаскированные под шрифты. В одном из выявленных pull request предпринималась попытка добавить загрузчик в 20 сценариев сборки и тестирования Oxc, однако он не был принят (merged).

Загрузчик использует основную сеть Ethereum в качестве механизма dead-drop для инфраструктуры управления. Он отслеживает транзакции, отправляемые кошельками операторов, извлекает адрес получателя и интерпретирует части этого адреса как IPv4-адрес и порт. Были идентифицированы два кошелька: 0x33ff3edaf55a8e03dcbc7cb40d498a49cd499891 и 0xa322E5f3…Ef1a. Первый кошелёк осуществил 2 895 транзакций в период с 23 июня по 30 сентября 2026 года с медианным интервалом примерно 51 минута; второй — 491 транзакцию начиная с 25 июля. Кошельки раскрыли 11 серверов управления, большинство из которых размещались в сети AS149440 Evoxt.

После разрешения имени сервера загрузчик отправляет запрос на загрузку, содержащий идентифицирующий заголовок, и выполняет возвращаемый JavaScript с помощью `eval`. Он также запускает отсоединённые процессы `node -e`, чтобы выполнение продолжалось после завершения исходного процесса сборки или тестирования. На системах WSL2 он запускает `node.exe`, что потенциально расширяет компрометацию из среды Linux на хост Windows. Механизм защиты от повторного запуска с тайм-аутом 30 секунд предотвращает многократную активацию в рамках одного процесса.

На более поздних этапах в приватный каталог `\~/.node_modules` устанавливаются зависимости Node.js, собираются и передаются все переменные окружения `process.env`, а также загружаются Python и стиллер на базе Python. Стиллер нацелен на пароли и файлы cookie браузеров Chromium и Firefox, учетные данные Git, а также данные, связанные с 153 расширениями браузеров, включая MetaMask, Phantom, Coinbase Wallet, 1Password и Bitwarden. Украденные данные сжимаются и загружаются на сервер C2, при этом в качестве резервного варианта используется эксфильтрация через Telegram Bot API. Кампания также включает более старые загрузчики, использующие C2 на базе Tron, и может размещать несколько вариантов загрузчиков в одном репозитории.
#ParsedReport #CompletenessHigh
30-09-2026

Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570

https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers-tracking-cve-2026-73570/

Report completeness: High

Threats:
Credential_dumping_technique
Zimclient2
Azcopy_tool
Process_injection_technique
Dead_drop_technique

CVEs:
CVE-2026-73570 [Vulners]
CVSS V3.1: 8.9,
Vulners: Exploitation: True
Soft:
- synacor zimbra_collaboration_suite (<10.1.20)


TTPs:
Tactics: 11
Technics: 14

IOCs:
Domain: 3
File: 9
Url: 5
IP: 6
Coin: 1
Hash: 8

Soft:
Zimbra, Zimbra Collaboration Suite, curl, systemd, sudo, nginx, rsync, MySQL, Linux, openssl, have more...

Wallets:
mainnet

Algorithms:
gzip, zip, sha1, sha256, base64

Languages:
java, perl, python