#ParsedReport #CompletenessHigh
30-09-2026
China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia-with-antino-backdoor/
Report completeness: High
Actors/Campaigns:
Uat-11587 (motivation: financially_motivated, cyber_espionage)
Red_delta
Threats:
Antino
Spear-phishing_technique
Dll_sideloading_technique
Dead_drop_technique
Victims:
Government, National security organizations, Policy organizations, Think tanks, Universities, Research institutions, Civil society organizations, Human rights organizations
Industry:
Education, Government, Military, Maritime
Geo:
Philippines, Philippine, Tehran, Cambodia, Singapore, Syria, Indo-pacific, Thailand, Venezuela, Ukraine, Chinese, India, Asian, Myanmar, Pakistan, China, Indian, Moscow, Hong kong, Russia, Taiwan, Taiwanese, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1033, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1082, T1083, T1102.002, have more...
IOCs:
Domain: 18
File: 7
Url: 68
Path: 20
Command: 2
Hash: 63
IP: 1
Soft:
Microsoft 365, Outlook, Cloudflare, Gmail, TikTok, Cloudflare R2, Microsoft JScript, Graph API
Algorithms:
rc4, base64
Win API:
T11065885611, SLOpen, VirtualAlloc, CoCreateInstance
Languages:
rust, jscript, powershell, javascript
Links:
30-09-2026
China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia-with-antino-backdoor/
Report completeness: High
Actors/Campaigns:
Uat-11587 (motivation: financially_motivated, cyber_espionage)
Red_delta
Threats:
Antino
Spear-phishing_technique
Dll_sideloading_technique
Dead_drop_technique
Victims:
Government, National security organizations, Policy organizations, Think tanks, Universities, Research institutions, Civil society organizations, Human rights organizations
Industry:
Education, Government, Military, Maritime
Geo:
Philippines, Philippine, Tehran, Cambodia, Singapore, Syria, Indo-pacific, Thailand, Venezuela, Ukraine, Chinese, India, Asian, Myanmar, Pakistan, China, Indian, Moscow, Hong kong, Russia, Taiwan, Taiwanese, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1033, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1082, T1083, T1102.002, have more...
IOCs:
Domain: 18
File: 7
Url: 68
Path: 20
Command: 2
Hash: 63
IP: 1
Soft:
Microsoft 365, Outlook, Cloudflare, Gmail, TikTok, Cloudflare R2, Microsoft JScript, Graph API
Algorithms:
rc4, base64
Win API:
T11065885611, SLOpen, VirtualAlloc, CoCreateInstance
Languages:
rust, jscript, powershell, javascript
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/09/uat-11587-targets-gov.txtCisco Talos
China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
Cisco Talos uncovered a cluster of activity we track as UAT-11587 targeting government and policy organizations across Asia, including in Taiwan, India, the Philippines, and Cambodia, to deliver a previously undocumented backdoor referred to as “Antino” in…
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-11587 — это шпионская группировка с привязкой к Китаю, которая нацелена на организации по всей Азии с помощью целевого фишинга и вредоносных файлов HTA/WSF. Её многоэтапная цепочка заражения использует обфусцированный JScript, десериализацию .NET, подмену DLL (DLL sideloading) и бэкдор Antino на базе Rust, который поддерживает разведку, выполнение команд, передачу файлов, загрузку шеллкода и управление на основе Microsoft Graph.
-----
Cisco Talos отслеживает UAT-11587 как шпионскую группировку с привязкой к Китаю, нацеленную на организации в сферах государственного управления, обороны, дипломатии, законодательной власти, правоохранительных органов, научных исследований и гражданского общества в Азии. В период с сентября 2025 по июль 2026 года активность затрагивала или была направлена на учреждения в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии, при этом было выявлено около 350 скомпрометированных конечных точек. Доказательства, подтверждающие данную оценку, включают метаданные документов на упрощенном китайском языке, временные метки подготовки в часовом поясе UTC+8, использование зеркала Rust rsproxy.cn, темы целевого воздействия, ориентированные на Китай, а также возможное пересечение инфраструктуры с другими активностями, связанными с Китаем.
Актор преимущественно использовал письма с целевым фишингом, содержащие адаптированные приманки политического, дипломатического и политического характера. Сообщения имитировали доверенных отправителей, разделяя видимый заголовок From и отправителя SMTP-конверта, а также использовали HTML, воспроизводящий интерфейс предпросмотра вложений Gmail. Встроенные ссылки перенаправляли получателей на файлы HTA, размещенные на Cloudflare Pages, при этом идентификаторы получателей использовались для отслеживания выполнения. Другие варианты доставки включали файлы WSF, автономные поддельные установщики и веб-сайты, тематически связанные с программным обеспечением.
Повторяющаяся пятиэтапная цепочка заражения начиналась с выполнения HTA- или WSF-стагера через mshta.exe или Windows Script Host. Стагер загружал обфусцированную JScript-нагрузку с инфраструктуры Cloudflare. Скрипт извлекал зашифрованные JavaScript-ресурсы и сериализованные ресурсы .NET, декодировал их с помощью собственной обработки Base64 и расшифровывал с использованием RC4. Затем цепочка десериализации .NET BinaryFormatter, управляемая JScript, загружала TestAssembly.dll в процесс mshta.exe. TestAssembly.dll загружала документ-приманку и пакет для DLL-sideloading, запускала подписанную Microsoft GatherOsState.exe и заставляла её загрузить вредоносный slc.dll.
Финальный полезный груз, Antino, представляет собой бэкдор для Windows, скомпилированный на языке Rust, доступный в виде исполняемых файлов и DLL. Он выполняет разведку на хосте, запуск командной оболочки и PowerShell, загрузку и скачивание файлов, загрузку шеллкода, выполнение программ и закрепление. Antino использует Microsoft Graph исключительно для управления, взаимодействуя с Outlook для получения задач и отправки ответов, а с OneDrive — для передачи сигналов активности (heartbeats) и обмена файлами. Сигналы активности содержат метаданные хоста и загружаются примерно раз в минуту, тогда как электронные письма с командами опрашиваются приблизительно каждые десять секунд.
Antino может загружать шеллкод, закодированный в Base64, в память и по желанию применять маску сна, которая шифрует память полезной нагрузки и помечает её как не исполняемую во время интервалов сна. Он также злоупотребляет Windows Scripted Diagnostics для выполнения PowerShell через подписанные компоненты и обеспечения закрепления путём создания ключей HKCU Run. Конфигурационные данные хранятся в пользовательском разделе PE `.cfg`, а файлы, обеспечивающие закрепление, могут размещаться в каталоге `%LOCALAPPDATA%\Windows\GatherOSStateKit`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-11587 — это шпионская группировка с привязкой к Китаю, которая нацелена на организации по всей Азии с помощью целевого фишинга и вредоносных файлов HTA/WSF. Её многоэтапная цепочка заражения использует обфусцированный JScript, десериализацию .NET, подмену DLL (DLL sideloading) и бэкдор Antino на базе Rust, который поддерживает разведку, выполнение команд, передачу файлов, загрузку шеллкода и управление на основе Microsoft Graph.
-----
Cisco Talos отслеживает UAT-11587 как шпионскую группировку с привязкой к Китаю, нацеленную на организации в сферах государственного управления, обороны, дипломатии, законодательной власти, правоохранительных органов, научных исследований и гражданского общества в Азии. В период с сентября 2025 по июль 2026 года активность затрагивала или была направлена на учреждения в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии, при этом было выявлено около 350 скомпрометированных конечных точек. Доказательства, подтверждающие данную оценку, включают метаданные документов на упрощенном китайском языке, временные метки подготовки в часовом поясе UTC+8, использование зеркала Rust rsproxy.cn, темы целевого воздействия, ориентированные на Китай, а также возможное пересечение инфраструктуры с другими активностями, связанными с Китаем.
Актор преимущественно использовал письма с целевым фишингом, содержащие адаптированные приманки политического, дипломатического и политического характера. Сообщения имитировали доверенных отправителей, разделяя видимый заголовок From и отправителя SMTP-конверта, а также использовали HTML, воспроизводящий интерфейс предпросмотра вложений Gmail. Встроенные ссылки перенаправляли получателей на файлы HTA, размещенные на Cloudflare Pages, при этом идентификаторы получателей использовались для отслеживания выполнения. Другие варианты доставки включали файлы WSF, автономные поддельные установщики и веб-сайты, тематически связанные с программным обеспечением.
Повторяющаяся пятиэтапная цепочка заражения начиналась с выполнения HTA- или WSF-стагера через mshta.exe или Windows Script Host. Стагер загружал обфусцированную JScript-нагрузку с инфраструктуры Cloudflare. Скрипт извлекал зашифрованные JavaScript-ресурсы и сериализованные ресурсы .NET, декодировал их с помощью собственной обработки Base64 и расшифровывал с использованием RC4. Затем цепочка десериализации .NET BinaryFormatter, управляемая JScript, загружала TestAssembly.dll в процесс mshta.exe. TestAssembly.dll загружала документ-приманку и пакет для DLL-sideloading, запускала подписанную Microsoft GatherOsState.exe и заставляла её загрузить вредоносный slc.dll.
Финальный полезный груз, Antino, представляет собой бэкдор для Windows, скомпилированный на языке Rust, доступный в виде исполняемых файлов и DLL. Он выполняет разведку на хосте, запуск командной оболочки и PowerShell, загрузку и скачивание файлов, загрузку шеллкода, выполнение программ и закрепление. Antino использует Microsoft Graph исключительно для управления, взаимодействуя с Outlook для получения задач и отправки ответов, а с OneDrive — для передачи сигналов активности (heartbeats) и обмена файлами. Сигналы активности содержат метаданные хоста и загружаются примерно раз в минуту, тогда как электронные письма с командами опрашиваются приблизительно каждые десять секунд.
Antino может загружать шеллкод, закодированный в Base64, в память и по желанию применять маску сна, которая шифрует память полезной нагрузки и помечает её как не исполняемую во время интервалов сна. Он также злоупотребляет Windows Scripted Diagnostics для выполнения PowerShell через подписанные компоненты и обеспечения закрепления путём создания ключей HKCU Run. Конфигурационные данные хранятся в пользовательском разделе PE `.cfg`, а файлы, обеспечивающие закрепление, могут размещаться в каталоге `%LOCALAPPDATA%\Windows\GatherOSStateKit`.
#ParsedReport #CompletenessLow
29-09-2026
August 2026 APT Attack Trends Report (South Korea)
https://asec.ahnlab.com/ko/95648
Report completeness: Low
Threats:
Spear-phishing_technique
Xenorat
Dll_sideloading_technique
Dropper/lnk.generic
Victims:
South korea
Geo:
South korea
ChatGPT TTPs:
T1027, T1036, T1041, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1059.006, T1082, have more...
IOCs:
File: 3
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Task Scheduler, PubNub, curl
Algorithms:
base64, md5
Languages:
autoit, powershell, python
29-09-2026
August 2026 APT Attack Trends Report (South Korea)
https://asec.ahnlab.com/ko/95648
Report completeness: Low
Threats:
Spear-phishing_technique
Xenorat
Dll_sideloading_technique
Dropper/lnk.generic
Victims:
South korea
Geo:
South korea
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1041, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1059.006, T1082, have more...
IOCs:
File: 3
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Task Scheduler, PubNub, curl
Algorithms:
base64, md5
Languages:
autoit, powershell, python
ASEC
2026년 8월 APT 공격 동향 보고서(국내) - ASEC
2026년 8월 APT 공격 동향 보고서(국내) ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2026 August 2026 APT Attack Trends Report (South Korea) https://asec.ahnlab.com/ko/95648 Report completeness: Low Threats: Spear-phishing_technique Xenorat Dll_sideloading_technique Dropper/lnk.generic Victims: South…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года кампании APT, нацеленные на Южную Корею, в основном использовали письма целевого фишинга со вредоносными файлами LNK или HWP. Эти файлы запускали цепочки на основе PowerShell, CMD, curl, скриптов и DLL side-loading для загрузки или декодирования ВПО, обеспечения закрепления через запланированные задачи и развертывания инструментов, таких как XenoRAT и бэкдоры. Данная активность обеспечивала обнаружение систем и файлов, кражу учетных данных и нажатий клавиш, кражу виртуальных активов, выполнение команд и эксфильтрацию данных.
-----
В августе 2026 года активность APT, направленная против Южной Кореи, в основном осуществлялась посредством целевого фишинга с использованием электронных писем, содержащих вредоносные файлы ярлыков LNK. В ходе атак вредоносные нагрузки обычно маскировались под рабочие документы, резюме, PDF-файлы или другие легитимные файлы. После выполнения файлы LNK использовали PowerShell, CMD, curl.exe или встроенные сценарии для извлечения, декодирования и запуска дополнительных компонентов из таких источников, как репозитории GitHub, Google Drive, внешние URL-адреса или временные каталоги.
Несколько цепочек заражения использовали PowerShell для извлечения шестнадцатеричных или закодированных в Base64 данных, встроенных в файлы LNK. Восстановленные компоненты включали в себя документы-приманки, легитимные исполняемые файлы AutoIt и вредоносные сценарии AutoIt. Эти атаки хранили сценарии по путям, таким как `C:\ProgramData`, создавали запланированные задачи, замаскированные под обновления OneDrive, и взаимодействовали с злоумышленниками через каналы PubNub. Результаты команд кодировались в Base64 перед эксфильтрацией.
В других кампаниях использовалась утилита `curl.exe` для загрузки вредоносных HTA-файлов в каталог `%TEMP%`. Сформированный таким образом загрузчик загружал стиллер, кейлоггер и бэкдор непосредственно в память для сбора системной информации, списков важных файлов и данных, связанных с виртуальными активами. Дополнительные варианты LNK-файлов загружали скрипты и приманки с GitHub, устанавливали закрепление через запланированные задачи, собирали информацию об узле и развертывали XenoRAT.
Некоторые атаки создавали скрипты VBS, BAT и PowerShell и использовали Планировщик заданий для закрепления. Они также применяли подмену DLL (DLL side-loading), заставляя легитимные программы загружать вредоносные DLL, после чего осуществлялась инъекция бэкдорного ВПО в легитимные процессы. В другой цепочке атаки `curl.exe` копировался в `%TEMP%`, выполнялись приманочный PDF и BAT-загрузчик, устанавливался пакет Python, маскировался `pythonw.exe`, а с помощью запланированной задачи запускался Python-бэкдор, который получал команды и возвращал результаты.
Отдельная атака на основе HWP внедрила объект OLE и использовала ссылку на вложение для запуска выполнения. Злонамеренный файл `version.dll` был подгружен (side-loading) вместе с легитимным инструментом, после чего были запущены бэкдоры на основе BAT и PowerShell. Наблюдаемые возможности включали закрепление, выполнение команд, сбор учётных данных и нажатий клавиш, обнаружение системных и файловых ресурсов, кражу виртуальных активов и эксфильтрацию данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года кампании APT, нацеленные на Южную Корею, в основном использовали письма целевого фишинга со вредоносными файлами LNK или HWP. Эти файлы запускали цепочки на основе PowerShell, CMD, curl, скриптов и DLL side-loading для загрузки или декодирования ВПО, обеспечения закрепления через запланированные задачи и развертывания инструментов, таких как XenoRAT и бэкдоры. Данная активность обеспечивала обнаружение систем и файлов, кражу учетных данных и нажатий клавиш, кражу виртуальных активов, выполнение команд и эксфильтрацию данных.
-----
В августе 2026 года активность APT, направленная против Южной Кореи, в основном осуществлялась посредством целевого фишинга с использованием электронных писем, содержащих вредоносные файлы ярлыков LNK. В ходе атак вредоносные нагрузки обычно маскировались под рабочие документы, резюме, PDF-файлы или другие легитимные файлы. После выполнения файлы LNK использовали PowerShell, CMD, curl.exe или встроенные сценарии для извлечения, декодирования и запуска дополнительных компонентов из таких источников, как репозитории GitHub, Google Drive, внешние URL-адреса или временные каталоги.
Несколько цепочек заражения использовали PowerShell для извлечения шестнадцатеричных или закодированных в Base64 данных, встроенных в файлы LNK. Восстановленные компоненты включали в себя документы-приманки, легитимные исполняемые файлы AutoIt и вредоносные сценарии AutoIt. Эти атаки хранили сценарии по путям, таким как `C:\ProgramData`, создавали запланированные задачи, замаскированные под обновления OneDrive, и взаимодействовали с злоумышленниками через каналы PubNub. Результаты команд кодировались в Base64 перед эксфильтрацией.
В других кампаниях использовалась утилита `curl.exe` для загрузки вредоносных HTA-файлов в каталог `%TEMP%`. Сформированный таким образом загрузчик загружал стиллер, кейлоггер и бэкдор непосредственно в память для сбора системной информации, списков важных файлов и данных, связанных с виртуальными активами. Дополнительные варианты LNK-файлов загружали скрипты и приманки с GitHub, устанавливали закрепление через запланированные задачи, собирали информацию об узле и развертывали XenoRAT.
Некоторые атаки создавали скрипты VBS, BAT и PowerShell и использовали Планировщик заданий для закрепления. Они также применяли подмену DLL (DLL side-loading), заставляя легитимные программы загружать вредоносные DLL, после чего осуществлялась инъекция бэкдорного ВПО в легитимные процессы. В другой цепочке атаки `curl.exe` копировался в `%TEMP%`, выполнялись приманочный PDF и BAT-загрузчик, устанавливался пакет Python, маскировался `pythonw.exe`, а с помощью запланированной задачи запускался Python-бэкдор, который получал команды и возвращал результаты.
Отдельная атака на основе HWP внедрила объект OLE и использовала ссылку на вложение для запуска выполнения. Злонамеренный файл `version.dll` был подгружен (side-loading) вместе с легитимным инструментом, после чего были запущены бэкдоры на основе BAT и PowerShell. Наблюдаемые возможности включали закрепление, выполнение команд, сбор учётных данных и нажатий клавиш, обнаружение системных и файловых ресурсов, кражу виртуальных активов и эксфильтрацию данных.
#ParsedReport #CompletenessHigh
30-09-2026
2CLoader: A New Malware Loader Delivering Vidar and Remus
https://www.zscaler.com/blogs/security-research/2cloader-new-malware-loader-delivering-vidar-and-remus
Report completeness: High
Threats:
2cloader
Vidar_stealer
Remus
Xworm_rat
Hellsgate_technique
Runpe_tool
Sandbox_evasion_technique
Victims:
Organizations
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1001, T1012, T1016, T1027, T1027.013, T1027.015, T1033, T1036.011, T1055.012, T1057, have more...
IOCs:
File: 7
Registry: 4
Hash: 20
Url: 2
Soft:
VirtualBox, Xen, QEMU, Hyper-V
Algorithms:
aes, aes-256, xor, sha256, aes-gcm
Functions:
DeletePending
Win API:
NtProtectVirtualMemory, NtUnmapViewOfSection, NtQueryInformationProcess, NtDelayExecution, NtSetContextThread, NtGetContextThread, GetProcAddress, MessageBox, MessageBoxW, IsDebuggerPresent, have more...
Win Services:
SecurityHealthService, bits
Languages:
python
Platforms:
x86, x64
30-09-2026
2CLoader: A New Malware Loader Delivering Vidar and Remus
https://www.zscaler.com/blogs/security-research/2cloader-new-malware-loader-delivering-vidar-and-remus
Report completeness: High
Threats:
2cloader
Vidar_stealer
Remus
Xworm_rat
Hellsgate_technique
Runpe_tool
Sandbox_evasion_technique
Victims:
Organizations
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1012, T1016, T1027, T1027.013, T1027.015, T1033, T1036.011, T1055.012, T1057, have more...
IOCs:
File: 7
Registry: 4
Hash: 20
Url: 2
Soft:
VirtualBox, Xen, QEMU, Hyper-V
Algorithms:
aes, aes-256, xor, sha256, aes-gcm
Functions:
DeletePending
Win API:
NtProtectVirtualMemory, NtUnmapViewOfSection, NtQueryInformationProcess, NtDelayExecution, NtSetContextThread, NtGetContextThread, GetProcAddress, MessageBox, MessageBoxW, IsDebuggerPresent, have more...
Win Services:
SecurityHealthService, bits
Languages:
python
Platforms:
x86, x64
Zscaler
Technical Analysis of 2CLoader | ThreatLabz
ThreatLabz analyzes a new malware loader named 2CLoader that has been observed delivering Vidar and Remus.
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 2CLoader: A New Malware Loader Delivering Vidar and Remus https://www.zscaler.com/blogs/security-research/2cloader-new-malware-loader-delivering-vidar-and-remus Report completeness: High Threats: 2cloader Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
2CLoader — это настраиваемый загрузчик ВПО для Windows, обеспечивающий доставку Vidar, Remus и XWorm. Он расшифровывает и выполняет зашифрованные полезную нагрузки с использованием многослойной криптографии, поддерживает закрепление и внедрение в пустой процесс, а также применяет непрямые системные вызовы, перехват API и обширные проверки на виртуальные машины для уклонения от анализа. Обмен с C2 осуществляется посредством HTTP-сообщений в формате JSON, защищённых XOR.
-----
В августе 2026 года ThreatLabz выявила 2CLoader — настраиваемый загрузчик вредоносного ПО для Windows, используемый преимущественно для доставки вредоносных программ для кражи информации Vidar и Remus, а также вредоносной программы удаленного доступа XWorm. Загрузчик хранит свою конфигурацию и зашифрованную полезную нагрузку в ресурсе PE. Он поддерживает несколько форматов полезной нагрузки, механизмы закрепления, варианты противодействия анализу и техники выполнения.
2CLoader расшифровывает важные строки во время выполнения с помощью встроенной процедуры XOR. Его полезная нагрузка проходит два последовательных преобразования с использованием скользящего XOR перед расшифровкой с помощью AES-GCM. Ключ AES-256 выводится из хеша SHA-256 первого исполняемого раздела загрузчика, модифицируется с использованием специфичных для конфигурации значений XOR и проверяется с помощью контрольной суммы по сумме байтов. Расшифрованная полезная нагрузка также может включать необязательный исполняемый файл и блок данных MessageBoxW. Сжатие полезной нагрузки выполняется с помощью Xpress Huffman.
Для обхода средств безопасности 2CLoader использует непрямые системные вызовы в стиле Hell’s Gate. Он загружает чистую копию ntdll.dll, извлекает идентификаторы системных вызовов и находит гаджеты возврата системных вызовов в исполняемых секциях. Кроме того, он может устанавливать инлайновые трамплинные хуки, изменяющие результаты API для подделки системной информации. В некоторых конфигурациях хуки в удалённом процессе изменяют адреса IPv4, возвращаемые API WinHTTP и Internet.
Загрузчик выполняет обширные проверки на виртуализацию и анализ перед расшифровкой полезной нагрузки. К ним относятся проверки гипервизора через CPUID, списки запрещенных поставщиков виртуализации, процессов, модулей, MAC-адресов и элементов реестра, связанных с виртуальными машинами, а также проверки на основе времени. Система оценки анализирует количество процессоров, объем памяти, емкость диска, время непрерывной работы, активность процессов, недавно созданные файлы, разрешение экрана, имена пользователей, имена компьютеров и движение курсора. Проверка на основе времени также может повредить выведенный ключ в средах, похожих на эмуляторы.
Закрепление может использовать несколько настраиваемых механизмов, а выполнение поддерживает хостинг .NET CLR в памяти, ручное отображение PE и внедрение в пустой процесс с помощью RunPE. Метод RunPE создает целевой процесс в приостановленном состоянии, отображает полезную нагрузку через временный раздел образа, помеченный на удаление, обновляет удаленный PEB, перенаправляет поток и возобновляет выполнение. 2CLoader взаимодействует с сервером C2 по протоколу HTTP, отправляя сообщения JSON для регистрации и событий, защищенные фиксированным ключом XOR. Среди обнаруженных полезных нагрузок — ВПО для кражи учетных данных, способная поддерживать последующие атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
2CLoader — это настраиваемый загрузчик ВПО для Windows, обеспечивающий доставку Vidar, Remus и XWorm. Он расшифровывает и выполняет зашифрованные полезную нагрузки с использованием многослойной криптографии, поддерживает закрепление и внедрение в пустой процесс, а также применяет непрямые системные вызовы, перехват API и обширные проверки на виртуальные машины для уклонения от анализа. Обмен с C2 осуществляется посредством HTTP-сообщений в формате JSON, защищённых XOR.
-----
В августе 2026 года ThreatLabz выявила 2CLoader — настраиваемый загрузчик вредоносного ПО для Windows, используемый преимущественно для доставки вредоносных программ для кражи информации Vidar и Remus, а также вредоносной программы удаленного доступа XWorm. Загрузчик хранит свою конфигурацию и зашифрованную полезную нагрузку в ресурсе PE. Он поддерживает несколько форматов полезной нагрузки, механизмы закрепления, варианты противодействия анализу и техники выполнения.
2CLoader расшифровывает важные строки во время выполнения с помощью встроенной процедуры XOR. Его полезная нагрузка проходит два последовательных преобразования с использованием скользящего XOR перед расшифровкой с помощью AES-GCM. Ключ AES-256 выводится из хеша SHA-256 первого исполняемого раздела загрузчика, модифицируется с использованием специфичных для конфигурации значений XOR и проверяется с помощью контрольной суммы по сумме байтов. Расшифрованная полезная нагрузка также может включать необязательный исполняемый файл и блок данных MessageBoxW. Сжатие полезной нагрузки выполняется с помощью Xpress Huffman.
Для обхода средств безопасности 2CLoader использует непрямые системные вызовы в стиле Hell’s Gate. Он загружает чистую копию ntdll.dll, извлекает идентификаторы системных вызовов и находит гаджеты возврата системных вызовов в исполняемых секциях. Кроме того, он может устанавливать инлайновые трамплинные хуки, изменяющие результаты API для подделки системной информации. В некоторых конфигурациях хуки в удалённом процессе изменяют адреса IPv4, возвращаемые API WinHTTP и Internet.
Загрузчик выполняет обширные проверки на виртуализацию и анализ перед расшифровкой полезной нагрузки. К ним относятся проверки гипервизора через CPUID, списки запрещенных поставщиков виртуализации, процессов, модулей, MAC-адресов и элементов реестра, связанных с виртуальными машинами, а также проверки на основе времени. Система оценки анализирует количество процессоров, объем памяти, емкость диска, время непрерывной работы, активность процессов, недавно созданные файлы, разрешение экрана, имена пользователей, имена компьютеров и движение курсора. Проверка на основе времени также может повредить выведенный ключ в средах, похожих на эмуляторы.
Закрепление может использовать несколько настраиваемых механизмов, а выполнение поддерживает хостинг .NET CLR в памяти, ручное отображение PE и внедрение в пустой процесс с помощью RunPE. Метод RunPE создает целевой процесс в приостановленном состоянии, отображает полезную нагрузку через временный раздел образа, помеченный на удаление, обновляет удаленный PEB, перенаправляет поток и возобновляет выполнение. 2CLoader взаимодействует с сервером C2 по протоколу HTTP, отправляя сообщения JSON для регистрации и событий, защищенные фиксированным ключом XOR. Среди обнаруженных полезных нагрузок — ВПО для кражи учетных данных, способная поддерживать последующие атаки.
#ParsedReport #CompletenessMedium
30-09-2026
Part 2: Renting the Attack Surface
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-yisx.pdf
Report completeness: Medium
Actors/Campaigns:
Teamtnt
Threats:
Typosquatting_technique
Supply_chain_technique
Credential_harvesting_technique
Hysteria_tool
Xmrig_miner
Lolminer
Sliver_c2_tool
Qubitstrike
Diamorphine_rootkit
Screenconnect_tool
Seo_poisoning_technique
Victims:
Vast.ai gpu compute renters, Gpu rental marketplace users, Machine learning inference services, Image generation services, Video processing workloads
Industry:
Healthcare, E-commerce
Geo:
United states, Russian, Chinese, Vietnamese
CVEs:
CVE-2026-30852 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
CVE-2025-67303 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: True
Soft:
- comfy comfyui-manager (<3.38)
CVE-2026-30851 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1041, T1046, T1071.001, T1082, T1105, T1133, T1195.002, T1203, T1552.001, have more...
IOCs:
IP: 15
File: 5
Soft:
Jupyter, Jupyter notebook, Caddy, Docker, Jupyter notebooks, ComfyUI, FastAPI, astAPI, Docker Swarm
Languages:
python
Platforms:
arm
30-09-2026
Part 2: Renting the Attack Surface
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-yisx.pdf
Report completeness: Medium
Actors/Campaigns:
Teamtnt
Threats:
Typosquatting_technique
Supply_chain_technique
Credential_harvesting_technique
Hysteria_tool
Xmrig_miner
Lolminer
Sliver_c2_tool
Qubitstrike
Diamorphine_rootkit
Screenconnect_tool
Seo_poisoning_technique
Victims:
Vast.ai gpu compute renters, Gpu rental marketplace users, Machine learning inference services, Image generation services, Video processing workloads
Industry:
Healthcare, E-commerce
Geo:
United states, Russian, Chinese, Vietnamese
CVEs:
CVE-2026-30852 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
CVE-2025-67303 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: True
Soft:
- comfy comfyui-manager (<3.38)
CVE-2026-30851 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1041, T1046, T1071.001, T1082, T1105, T1133, T1195.002, T1203, T1552.001, have more...
IOCs:
IP: 15
File: 5
Soft:
Jupyter, Jupyter notebook, Caddy, Docker, Jupyter notebooks, ComfyUI, FastAPI, astAPI, Docker Swarm
Languages:
python
Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Part 2: Renting the Attack Surface https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-yisx.pdf Report completeness: Medium Actors/Campaigns: Teamtnt Threats: Typosquatting_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VHX Harvester — это публично доступная панель для наступательных действий, используемая для перечисления хостов с GPU на vast.ai, сканирования сервисов, сбора учетных данных и развертывания контейнерных мостовых агентов для доступа к внутренней сети. Утечка кода агента обеспечила доступ к панели, а один экземпляр Jupyter без аутентификации привел к подтвержденному получению root-оболочки; развертывание криптомайнеров не наблюдалось.
-----
VHX Harvester — это наступательная панель на базе FastAPI, размещенная на адресе 69.48.229.140, та же инфраструктура, которая использовалась 85 вредоносными пакетами @prime0 в npm. Её не требующие аутентификации конечные точки `/docs` и `/openapi.json` раскрыли API панели, а `/agent/code.tar.gz` предоставил полный исходный код Python-агента, содержащий захардкоженные учетные данные, которые обеспечивали полный доступ к панели. Панель управляет разведкой, определением сервисов, сбором учетных записей, перемещением внутри компании и потенциальным майнингом криптовалюты на GPU-нагрузках, арендованных через маркетплейс vast.ai.
Операция использует публичный API маркетплейса vast.ai для перечисления хостов с GPU, после чего сканирует порты 10000–31000 и исследует такие сервисы, как FastAPI, Jupyter, OpenAPI, Prometheus, ComfyUI и vLLM. К 25 сентября 2026 года панель зафиксировала 297 хостов, 13 368 просканированных конечных точек, 416 собранных результатов и 208 сохраненных файлов. В 98 файлах содержались дампы переменных окружения, потенциально раскрывающие API-ключи, учетные данные для доступа к базам данных и облачные токены.
Ключевой техникой является развёртывание «мостовых агентов»: недорогих контейнеров, арендованных на том же физическом хосте, что и целевая система. Эти агенты сканируют сеть по умолчанию Docker `172.17.0.0/16` (bridge network), чтобы получить доступ к службам, не выведенным во внешнюю сеть. Было развёрнуто 25 агентов на 17 хостах, хотя большинство из них не сработали, истекли по сроку действия или были завершены. Агент также содержит сохранённые полезныe нагрузки (payloads) для межсайтового скриптинга (XSS), которые внедряют контент в журналы аутентификационного прокси Caddy. При отображении администратором полезная нагрузка пытается выкрасть токены сессии на панель VHX. Было зафиксировано два обратных вызова (callbacks), однако оба оказались самопроверками.
В ходе операции был получен один подтверждённый root-доступ к неавторизованному Jupyter notebook по адресу `180.189.55.43:20041`, что, по всей видимости, стало возможным из-за конфигурации с прямым доступом к порту, обходившей границу аутентификации Caddy. Криптовалютные майнеры не были развернуты. Индикаторы защитных действий включают соединения с 69.48.229.140, сканирование на основе контейнеров в диапазоне `172.17.0.0/16`, автоматизированное перечисление API vast.ai и неожиданные загрузки архива агента. Организациям следует изолировать совместно размещённые контейнеры, обеспечить аутентификацию на всех открытых портах и проверить контейнеры на наличие несанкционированного сканирования или выполнения кода.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VHX Harvester — это публично доступная панель для наступательных действий, используемая для перечисления хостов с GPU на vast.ai, сканирования сервисов, сбора учетных данных и развертывания контейнерных мостовых агентов для доступа к внутренней сети. Утечка кода агента обеспечила доступ к панели, а один экземпляр Jupyter без аутентификации привел к подтвержденному получению root-оболочки; развертывание криптомайнеров не наблюдалось.
-----
VHX Harvester — это наступательная панель на базе FastAPI, размещенная на адресе 69.48.229.140, та же инфраструктура, которая использовалась 85 вредоносными пакетами @prime0 в npm. Её не требующие аутентификации конечные точки `/docs` и `/openapi.json` раскрыли API панели, а `/agent/code.tar.gz` предоставил полный исходный код Python-агента, содержащий захардкоженные учетные данные, которые обеспечивали полный доступ к панели. Панель управляет разведкой, определением сервисов, сбором учетных записей, перемещением внутри компании и потенциальным майнингом криптовалюты на GPU-нагрузках, арендованных через маркетплейс vast.ai.
Операция использует публичный API маркетплейса vast.ai для перечисления хостов с GPU, после чего сканирует порты 10000–31000 и исследует такие сервисы, как FastAPI, Jupyter, OpenAPI, Prometheus, ComfyUI и vLLM. К 25 сентября 2026 года панель зафиксировала 297 хостов, 13 368 просканированных конечных точек, 416 собранных результатов и 208 сохраненных файлов. В 98 файлах содержались дампы переменных окружения, потенциально раскрывающие API-ключи, учетные данные для доступа к базам данных и облачные токены.
Ключевой техникой является развёртывание «мостовых агентов»: недорогих контейнеров, арендованных на том же физическом хосте, что и целевая система. Эти агенты сканируют сеть по умолчанию Docker `172.17.0.0/16` (bridge network), чтобы получить доступ к службам, не выведенным во внешнюю сеть. Было развёрнуто 25 агентов на 17 хостах, хотя большинство из них не сработали, истекли по сроку действия или были завершены. Агент также содержит сохранённые полезныe нагрузки (payloads) для межсайтового скриптинга (XSS), которые внедряют контент в журналы аутентификационного прокси Caddy. При отображении администратором полезная нагрузка пытается выкрасть токены сессии на панель VHX. Было зафиксировано два обратных вызова (callbacks), однако оба оказались самопроверками.
В ходе операции был получен один подтверждённый root-доступ к неавторизованному Jupyter notebook по адресу `180.189.55.43:20041`, что, по всей видимости, стало возможным из-за конфигурации с прямым доступом к порту, обходившей границу аутентификации Caddy. Криптовалютные майнеры не были развернуты. Индикаторы защитных действий включают соединения с 69.48.229.140, сканирование на основе контейнеров в диапазоне `172.17.0.0/16`, автоматизированное перечисление API vast.ai и неожиданные загрузки архива агента. Организациям следует изолировать совместно размещённые контейнеры, обеспечить аутентификацию на всех открытых портах и проверить контейнеры на наличие несанкционированного сканирования или выполнения кода.
#ParsedReport #CompletenessMedium
30-09-2026
Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel
https://www.f6.ru/blog/mimbrob/
Report completeness: Medium
Threats:
Mimbrob
Dll_sideloading_technique
Fbuloader
Gorat
Victims:
Aerospace industry, Defense industry, It companies, Research institutes, Military personnel
Industry:
Aerospace, Military
Geo:
Russian, Russia, Ukrainian
ChatGPT TTPs:
T1027, T1027.009, T1027.013, T1036, T1053.005, T1082, T1095, T1102.001, T1105, T1129, have more...
IOCs:
File: 19
Email: 3
Domain: 18
Url: 6
Command: 4
IP: 21
Path: 2
Hash: 40
Soft:
Dronner, Yandex Browser, ronner ap, YandexBrowser, Microsoft Edge, Task Scheduler, CocCoc, gamma
Algorithms:
md5, base64, zip, aes-gcm, rc4
Functions:
SignalChromeElf
30-09-2026
Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel
https://www.f6.ru/blog/mimbrob/
Report completeness: Medium
Threats:
Mimbrob
Dll_sideloading_technique
Fbuloader
Gorat
Victims:
Aerospace industry, Defense industry, It companies, Research institutes, Military personnel
Industry:
Aerospace, Military
Geo:
Russian, Russia, Ukrainian
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1027.013, T1036, T1053.005, T1082, T1095, T1102.001, T1105, T1129, have more...
IOCs:
File: 19
Email: 3
Domain: 18
Url: 6
Command: 4
IP: 21
Path: 2
Hash: 40
Soft:
Dronner, Yandex Browser, ronner ap, YandexBrowser, Microsoft Edge, Task Scheduler, CocCoc, gamma
Algorithms:
md5, base64, zip, aes-gcm, rc4
Functions:
SignalChromeElf
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel https://www.f6.ru/blog/mimbrob/ Report completeness: Medium Threats: Mimbrob Dl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mimbrob — вновь выявленная группировка злоумышленников, ориентированная на шпионаж, которая атакует российские организации в сферах обороны, аэрокосмической отрасли, военной сферы и научных исследований с помощью целенаправленного фишинга. Злоумышленники использовали поддельные организации и вредоносные архивы для развертывания FBULoader и Go-основанного RAT-Go посредством DLL sideloading, что обеспечивало зашифрованное управление и доступ к командной строке. Поддельное приложение для отслеживания дронов Baba Yaga также собирало данные хоста и загружало зашифрованные полезную нагрузки.
-----
В апреле 2026 года ранее не задокументированный злоумышленник, отслеживаемый под именем Mimbrob, проводил фишинговые кампании в отношении российских аэрокосмических и оборонно-промышленных организаций, научно-исследовательских институтов, ИТ-компаний и военнослужащих. Целевой характер атак и профессионально разработанные приманки указывают на шпионскую цель, хотя конечный полезный груз не был извлечен во всех случаях. Группа использовала адреса отправителей и доменные имена, имитирующие легитимные российские организации, с темами, включающими метрологические испытания, предложения о сотрудничестве, договоры, судебные разбирательства и отслеживание дронов типа Baba Yaga.
Mimbrob преимущественно распространял ВПО через архивы, содержащие переименованные легитимные исполняемые файлы Yandex Browser или Notepad++ и вредоносные DLL. При запуске исполняемых файлов жертвами механизм DLL Sideloading загружал вредоносные библиотеки. Вредоносное ПО FBULoader создавало каталоги, имитирующие Yandex Browser, в профиле пользователя, копировало запущенный исполняемый файл как browser.exe и извлекало полезную нагрузку как browser.dll. Кампании с использованием FBULoader наблюдались с 22 апреля по 8 мая и возобновились 3 сентября. Инфраструктура актора имитировала технические домены, связанные с Yandex, включая browser.ydx-stat.ru, в то время как домены, контролируемые злоумышленниками, такие как klirnov.ru и npkarns.ru, имитировали российские авиационные и исследовательские организации.
Параллельно с этим Mimbrob распространял троянскую программу на базе Go, внутренне идентифицированную как RAT-Go. Вредоносное ПО доставлялось через архивы, содержащие переименованный исполняемый файл Notepad++ или Yandex Browser, и загружалось посредством вредоносных файлов MSASN1.dll или browser.dll. RAT-Go декодировал полезную нагрузку в формате Base64, устанавливал TCP-соединения с шифрованием AES-GCM и многократно подключался к 82.38.63.88:6969. Другой вариант использовал зашифрованные данные конфигурации и взаимодействовал с 194.87.37.14:443. Вредоносное ПО поддерживало обработку команд и функциональность, связанную с командной строкой.
Группа также распространяла поддельное приложение Dronner с сайта dronner.ru, выдавая его за программное обеспечение для отслеживания дронов «Баба Яга» и мест добычи полезных ископаемых, вероятно, чтобы привлечь внимание российских военных пользователей. Установочный файл обеспечивал закрепление (persistence) посредством запланированной задачи с названием «CocCoc Browser Update», которая выполнялась каждые десять минут, собирал информацию об узле и обращался к browser.ydx-stat.ru для получения зашифрованной полезной нагрузки. Связанный образец получал данные C2 из файла, размещенного на GitHub.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mimbrob — вновь выявленная группировка злоумышленников, ориентированная на шпионаж, которая атакует российские организации в сферах обороны, аэрокосмической отрасли, военной сферы и научных исследований с помощью целенаправленного фишинга. Злоумышленники использовали поддельные организации и вредоносные архивы для развертывания FBULoader и Go-основанного RAT-Go посредством DLL sideloading, что обеспечивало зашифрованное управление и доступ к командной строке. Поддельное приложение для отслеживания дронов Baba Yaga также собирало данные хоста и загружало зашифрованные полезную нагрузки.
-----
В апреле 2026 года ранее не задокументированный злоумышленник, отслеживаемый под именем Mimbrob, проводил фишинговые кампании в отношении российских аэрокосмических и оборонно-промышленных организаций, научно-исследовательских институтов, ИТ-компаний и военнослужащих. Целевой характер атак и профессионально разработанные приманки указывают на шпионскую цель, хотя конечный полезный груз не был извлечен во всех случаях. Группа использовала адреса отправителей и доменные имена, имитирующие легитимные российские организации, с темами, включающими метрологические испытания, предложения о сотрудничестве, договоры, судебные разбирательства и отслеживание дронов типа Baba Yaga.
Mimbrob преимущественно распространял ВПО через архивы, содержащие переименованные легитимные исполняемые файлы Yandex Browser или Notepad++ и вредоносные DLL. При запуске исполняемых файлов жертвами механизм DLL Sideloading загружал вредоносные библиотеки. Вредоносное ПО FBULoader создавало каталоги, имитирующие Yandex Browser, в профиле пользователя, копировало запущенный исполняемый файл как browser.exe и извлекало полезную нагрузку как browser.dll. Кампании с использованием FBULoader наблюдались с 22 апреля по 8 мая и возобновились 3 сентября. Инфраструктура актора имитировала технические домены, связанные с Yandex, включая browser.ydx-stat.ru, в то время как домены, контролируемые злоумышленниками, такие как klirnov.ru и npkarns.ru, имитировали российские авиационные и исследовательские организации.
Параллельно с этим Mimbrob распространял троянскую программу на базе Go, внутренне идентифицированную как RAT-Go. Вредоносное ПО доставлялось через архивы, содержащие переименованный исполняемый файл Notepad++ или Yandex Browser, и загружалось посредством вредоносных файлов MSASN1.dll или browser.dll. RAT-Go декодировал полезную нагрузку в формате Base64, устанавливал TCP-соединения с шифрованием AES-GCM и многократно подключался к 82.38.63.88:6969. Другой вариант использовал зашифрованные данные конфигурации и взаимодействовал с 194.87.37.14:443. Вредоносное ПО поддерживало обработку команд и функциональность, связанную с командной строкой.
Группа также распространяла поддельное приложение Dronner с сайта dronner.ru, выдавая его за программное обеспечение для отслеживания дронов «Баба Яга» и мест добычи полезных ископаемых, вероятно, чтобы привлечь внимание российских военных пользователей. Установочный файл обеспечивал закрепление (persistence) посредством запланированной задачи с названием «CocCoc Browser Update», которая выполнялась каждые десять минут, собирал информацию об узле и обращался к browser.ydx-stat.ru для получения зашифрованной полезной нагрузки. Связанный образец получал данные C2 из файла, размещенного на GitHub.
#ParsedReport #CompletenessMedium
30-09-2026
TOPHIT. Part 1: A one-operator npm typosquat flood, co-hosted with a GPU-cryptojacking C2
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-8ysx.pdf
Report completeness: Medium
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Javascript ecosystem, Vast.ai marketplace
Industry:
E-commerce
Geo:
Singapore, Pakistan, United states
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1033, T1036.005, T1041, T1046, T1059, T1059.007, T1071.001, T1082, T1195.002, have more...
IOCs:
IP: 2
Email: 2
File: 20
Hash: 85
Soft:
Node.js, Linux, OpenSSH, Ubuntu, uvicorn, FastAPI, Jupyter, Jupyter notebook, Caddy, Docker, have more...
Algorithms:
ecdsa, exhibit, sha256
Functions:
require, fp, setInterval
Win API:
lockfile
Languages:
javascript, python
30-09-2026
TOPHIT. Part 1: A one-operator npm typosquat flood, co-hosted with a GPU-cryptojacking C2
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-8ysx.pdf
Report completeness: Medium
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Javascript ecosystem, Vast.ai marketplace
Industry:
E-commerce
Geo:
Singapore, Pakistan, United states
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1033, T1036.005, T1041, T1046, T1059, T1059.007, T1071.001, T1082, T1195.002, have more...
IOCs:
IP: 2
Email: 2
File: 20
Hash: 85
Soft:
Node.js, Linux, OpenSSH, Ubuntu, uvicorn, FastAPI, Jupyter, Jupyter notebook, Caddy, Docker, have more...
Algorithms:
ecdsa, exhibit, sha256
Functions:
require, fp, setInterval
Win API:
lockfile
Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat flood, co-hosted with a GPU-cryptojacking C2 https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-8ysx.pdf Report completeness: Medium Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Один оператор опубликовал не менее 85 сгенерированных пакетов npm с опечатками в имени (typosquatting) в пространстве имён `@prime0`, в которые было внедрено вредоносное ПО (ВПО), выполнявшее сбор информации о системе (fingerprinting) и обеспечивавшее доступ к удалённой командной строке. Пакеты устанавливали соединение с `69.48.229.140:8080` по протоколу HTTP; наличие общих элементов инфраструктуры указывает на возможную, но не доказанную связь с отдельной операцией, связанной с маркетплейсом для GPU. Атрибуция к «Zaib Ali» имеет среднюю степень достоверности.
-----
Один оператор опубликовал не менее 85 пакетов npm с ограниченной областью видимости (scoped) в пространстве имён `@prime0`, каждый из которых был создан как сгенерированный тайпсквот популярной библиотеки JavaScript без ограниченной области видимости. Среди целевых пакетов были `chalk`, `debug`, `semver`, `brace-expansion` и `commander`, все с высоким объёмом загрузок. Варианты создавались путём систематического удаления, замены, вставки или транспозиции символов, при этом избегались имена, уже зарегистрированные как пакеты без ограниченной области видимости. Это предотвращало прямую установку через опечатку в команде, например `npm install fhalk`, но позволяло вредоносному пакету с ограниченной областью видимости выделяться в результатах поиска npm и автодополнения редактора.
Пакеты содержали идентичный вредоносный код, различаясь только названием пакета. Скрипт `postinstall.js` собирал имя узла, платформу, архитектуру, имя пользователя, рабочую директорию, версию Node.js, идентификатор процесса, сетевые адреса, время работы системы и название пакета. Этот отпечаток передавался в формате JSON через HTTP-запрос POST на адрес `69.48.229.140:8080/b`. В коде использовался захардкоженный IP-адрес, отсутствовали шифрование и аутентификация, ошибки игнорировались, а установка не блокировалась в случае недоступности сервера.
При загрузке в Node.js файл `index.js` регистрировал хост в качестве агента удалённого управления. Он опрашивал тот же сервер примерно каждые 30 секунд для получения команд оболочки, выполнял их и возвращал результаты выполнения. Вредоносное ПО не выполняло выбор жертв и не проводило проверку окружения, что означало, что на него мог быть поражён любой компьютер, на котором устанавливались или загружались соответствующие пакеты. Изученные 84 архивных образца были побайтово идентичны, за исключением метаданных пакетов, и все они инициировали сигнал установки (beacon) во время тестирования в песочнице.
Адрес управления также хостил отдельную панель FastAPI/Uvicorn, идентифицированную как «VHX Harvester». Эта инфраструктура поддерживала операцию, нацеленную на маркетплейс GPU vast.ai, включая перечисление хостов, сканирование сервисов, сбор учетных записей, развертывание агентов и попытки майнинга криптовалюты. Агент npm не содержал функциональности, специфичной для GPU или vast.ai, поэтому имеющиеся доказательства подтверждают использование общей инфраструктуры и, вероятно, общего управления, но не подтверждают оперативную связь между кампаниями.
Издательский аккаунт использовал адрес `prime@oss.one`. Разведданные, связывающие этот адрес с `zaibali0073@gmail.com` и личностью «Zaib Ali» в Пакистане, позволили установить атрибуцию со средней степенью уверенности, хотя npm не верифицирует адреса электронной почты сопровождающих, и ни один артефакт кампании не связывает инфраструктуру напрямую с этим лицом. Возможности обнаружения включают мониторинг установочных скриптов, устанавливающих соединение с «голыми» IP-адресами, периодического HTTP-опроса на Node.js, процессов оболочки, запускаемых из `node_modules`, а также крупных сгенерированных наборов scoped-типоквадов, опубликованных одним аккаунтом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Один оператор опубликовал не менее 85 сгенерированных пакетов npm с опечатками в имени (typosquatting) в пространстве имён `@prime0`, в которые было внедрено вредоносное ПО (ВПО), выполнявшее сбор информации о системе (fingerprinting) и обеспечивавшее доступ к удалённой командной строке. Пакеты устанавливали соединение с `69.48.229.140:8080` по протоколу HTTP; наличие общих элементов инфраструктуры указывает на возможную, но не доказанную связь с отдельной операцией, связанной с маркетплейсом для GPU. Атрибуция к «Zaib Ali» имеет среднюю степень достоверности.
-----
Один оператор опубликовал не менее 85 пакетов npm с ограниченной областью видимости (scoped) в пространстве имён `@prime0`, каждый из которых был создан как сгенерированный тайпсквот популярной библиотеки JavaScript без ограниченной области видимости. Среди целевых пакетов были `chalk`, `debug`, `semver`, `brace-expansion` и `commander`, все с высоким объёмом загрузок. Варианты создавались путём систематического удаления, замены, вставки или транспозиции символов, при этом избегались имена, уже зарегистрированные как пакеты без ограниченной области видимости. Это предотвращало прямую установку через опечатку в команде, например `npm install fhalk`, но позволяло вредоносному пакету с ограниченной областью видимости выделяться в результатах поиска npm и автодополнения редактора.
Пакеты содержали идентичный вредоносный код, различаясь только названием пакета. Скрипт `postinstall.js` собирал имя узла, платформу, архитектуру, имя пользователя, рабочую директорию, версию Node.js, идентификатор процесса, сетевые адреса, время работы системы и название пакета. Этот отпечаток передавался в формате JSON через HTTP-запрос POST на адрес `69.48.229.140:8080/b`. В коде использовался захардкоженный IP-адрес, отсутствовали шифрование и аутентификация, ошибки игнорировались, а установка не блокировалась в случае недоступности сервера.
При загрузке в Node.js файл `index.js` регистрировал хост в качестве агента удалённого управления. Он опрашивал тот же сервер примерно каждые 30 секунд для получения команд оболочки, выполнял их и возвращал результаты выполнения. Вредоносное ПО не выполняло выбор жертв и не проводило проверку окружения, что означало, что на него мог быть поражён любой компьютер, на котором устанавливались или загружались соответствующие пакеты. Изученные 84 архивных образца были побайтово идентичны, за исключением метаданных пакетов, и все они инициировали сигнал установки (beacon) во время тестирования в песочнице.
Адрес управления также хостил отдельную панель FastAPI/Uvicorn, идентифицированную как «VHX Harvester». Эта инфраструктура поддерживала операцию, нацеленную на маркетплейс GPU vast.ai, включая перечисление хостов, сканирование сервисов, сбор учетных записей, развертывание агентов и попытки майнинга криптовалюты. Агент npm не содержал функциональности, специфичной для GPU или vast.ai, поэтому имеющиеся доказательства подтверждают использование общей инфраструктуры и, вероятно, общего управления, но не подтверждают оперативную связь между кампаниями.
Издательский аккаунт использовал адрес `prime@oss.one`. Разведданные, связывающие этот адрес с `zaibali0073@gmail.com` и личностью «Zaib Ali» в Пакистане, позволили установить атрибуцию со средней степенью уверенности, хотя npm не верифицирует адреса электронной почты сопровождающих, и ни один артефакт кампании не связывает инфраструктуру напрямую с этим лицом. Возможности обнаружения включают мониторинг установочных скриптов, устанавливающих соединение с «голыми» IP-адресами, периодического HTTP-опроса на Node.js, процессов оболочки, запускаемых из `node_modules`, а также крупных сгенерированных наборов scoped-типоквадов, опубликованных одним аккаунтом.