#ParsedReport #CompletenessHigh
30-09-2026
2CLoader: A New Malware Loader Delivering Vidar and Remus
https://www.zscaler.com/blogs/security-research/2cloader-new-malware-loader-delivering-vidar-and-remus
Report completeness: High
Threats:
2cloader
Vidar_stealer
Remus
Xworm_rat
Hellsgate_technique
Runpe_tool
Sandbox_evasion_technique
Victims:
Organizations
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1001, T1012, T1016, T1027, T1027.013, T1027.015, T1033, T1036.011, T1055.012, T1057, have more...
IOCs:
File: 7
Registry: 4
Hash: 20
Url: 2
Soft:
VirtualBox, Xen, QEMU, Hyper-V
Algorithms:
aes, aes-256, xor, sha256, aes-gcm
Functions:
DeletePending
Win API:
NtProtectVirtualMemory, NtUnmapViewOfSection, NtQueryInformationProcess, NtDelayExecution, NtSetContextThread, NtGetContextThread, GetProcAddress, MessageBox, MessageBoxW, IsDebuggerPresent, have more...
Win Services:
SecurityHealthService, bits
Languages:
python
Platforms:
x86, x64
30-09-2026
2CLoader: A New Malware Loader Delivering Vidar and Remus
https://www.zscaler.com/blogs/security-research/2cloader-new-malware-loader-delivering-vidar-and-remus
Report completeness: High
Threats:
2cloader
Vidar_stealer
Remus
Xworm_rat
Hellsgate_technique
Runpe_tool
Sandbox_evasion_technique
Victims:
Organizations
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1012, T1016, T1027, T1027.013, T1027.015, T1033, T1036.011, T1055.012, T1057, have more...
IOCs:
File: 7
Registry: 4
Hash: 20
Url: 2
Soft:
VirtualBox, Xen, QEMU, Hyper-V
Algorithms:
aes, aes-256, xor, sha256, aes-gcm
Functions:
DeletePending
Win API:
NtProtectVirtualMemory, NtUnmapViewOfSection, NtQueryInformationProcess, NtDelayExecution, NtSetContextThread, NtGetContextThread, GetProcAddress, MessageBox, MessageBoxW, IsDebuggerPresent, have more...
Win Services:
SecurityHealthService, bits
Languages:
python
Platforms:
x86, x64
Zscaler
Technical Analysis of 2CLoader | ThreatLabz
ThreatLabz analyzes a new malware loader named 2CLoader that has been observed delivering Vidar and Remus.
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 2CLoader: A New Malware Loader Delivering Vidar and Remus https://www.zscaler.com/blogs/security-research/2cloader-new-malware-loader-delivering-vidar-and-remus Report completeness: High Threats: 2cloader Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
2CLoader — это настраиваемый загрузчик ВПО для Windows, обеспечивающий доставку Vidar, Remus и XWorm. Он расшифровывает и выполняет зашифрованные полезную нагрузки с использованием многослойной криптографии, поддерживает закрепление и внедрение в пустой процесс, а также применяет непрямые системные вызовы, перехват API и обширные проверки на виртуальные машины для уклонения от анализа. Обмен с C2 осуществляется посредством HTTP-сообщений в формате JSON, защищённых XOR.
-----
В августе 2026 года ThreatLabz выявила 2CLoader — настраиваемый загрузчик вредоносного ПО для Windows, используемый преимущественно для доставки вредоносных программ для кражи информации Vidar и Remus, а также вредоносной программы удаленного доступа XWorm. Загрузчик хранит свою конфигурацию и зашифрованную полезную нагрузку в ресурсе PE. Он поддерживает несколько форматов полезной нагрузки, механизмы закрепления, варианты противодействия анализу и техники выполнения.
2CLoader расшифровывает важные строки во время выполнения с помощью встроенной процедуры XOR. Его полезная нагрузка проходит два последовательных преобразования с использованием скользящего XOR перед расшифровкой с помощью AES-GCM. Ключ AES-256 выводится из хеша SHA-256 первого исполняемого раздела загрузчика, модифицируется с использованием специфичных для конфигурации значений XOR и проверяется с помощью контрольной суммы по сумме байтов. Расшифрованная полезная нагрузка также может включать необязательный исполняемый файл и блок данных MessageBoxW. Сжатие полезной нагрузки выполняется с помощью Xpress Huffman.
Для обхода средств безопасности 2CLoader использует непрямые системные вызовы в стиле Hell’s Gate. Он загружает чистую копию ntdll.dll, извлекает идентификаторы системных вызовов и находит гаджеты возврата системных вызовов в исполняемых секциях. Кроме того, он может устанавливать инлайновые трамплинные хуки, изменяющие результаты API для подделки системной информации. В некоторых конфигурациях хуки в удалённом процессе изменяют адреса IPv4, возвращаемые API WinHTTP и Internet.
Загрузчик выполняет обширные проверки на виртуализацию и анализ перед расшифровкой полезной нагрузки. К ним относятся проверки гипервизора через CPUID, списки запрещенных поставщиков виртуализации, процессов, модулей, MAC-адресов и элементов реестра, связанных с виртуальными машинами, а также проверки на основе времени. Система оценки анализирует количество процессоров, объем памяти, емкость диска, время непрерывной работы, активность процессов, недавно созданные файлы, разрешение экрана, имена пользователей, имена компьютеров и движение курсора. Проверка на основе времени также может повредить выведенный ключ в средах, похожих на эмуляторы.
Закрепление может использовать несколько настраиваемых механизмов, а выполнение поддерживает хостинг .NET CLR в памяти, ручное отображение PE и внедрение в пустой процесс с помощью RunPE. Метод RunPE создает целевой процесс в приостановленном состоянии, отображает полезную нагрузку через временный раздел образа, помеченный на удаление, обновляет удаленный PEB, перенаправляет поток и возобновляет выполнение. 2CLoader взаимодействует с сервером C2 по протоколу HTTP, отправляя сообщения JSON для регистрации и событий, защищенные фиксированным ключом XOR. Среди обнаруженных полезных нагрузок — ВПО для кражи учетных данных, способная поддерживать последующие атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
2CLoader — это настраиваемый загрузчик ВПО для Windows, обеспечивающий доставку Vidar, Remus и XWorm. Он расшифровывает и выполняет зашифрованные полезную нагрузки с использованием многослойной криптографии, поддерживает закрепление и внедрение в пустой процесс, а также применяет непрямые системные вызовы, перехват API и обширные проверки на виртуальные машины для уклонения от анализа. Обмен с C2 осуществляется посредством HTTP-сообщений в формате JSON, защищённых XOR.
-----
В августе 2026 года ThreatLabz выявила 2CLoader — настраиваемый загрузчик вредоносного ПО для Windows, используемый преимущественно для доставки вредоносных программ для кражи информации Vidar и Remus, а также вредоносной программы удаленного доступа XWorm. Загрузчик хранит свою конфигурацию и зашифрованную полезную нагрузку в ресурсе PE. Он поддерживает несколько форматов полезной нагрузки, механизмы закрепления, варианты противодействия анализу и техники выполнения.
2CLoader расшифровывает важные строки во время выполнения с помощью встроенной процедуры XOR. Его полезная нагрузка проходит два последовательных преобразования с использованием скользящего XOR перед расшифровкой с помощью AES-GCM. Ключ AES-256 выводится из хеша SHA-256 первого исполняемого раздела загрузчика, модифицируется с использованием специфичных для конфигурации значений XOR и проверяется с помощью контрольной суммы по сумме байтов. Расшифрованная полезная нагрузка также может включать необязательный исполняемый файл и блок данных MessageBoxW. Сжатие полезной нагрузки выполняется с помощью Xpress Huffman.
Для обхода средств безопасности 2CLoader использует непрямые системные вызовы в стиле Hell’s Gate. Он загружает чистую копию ntdll.dll, извлекает идентификаторы системных вызовов и находит гаджеты возврата системных вызовов в исполняемых секциях. Кроме того, он может устанавливать инлайновые трамплинные хуки, изменяющие результаты API для подделки системной информации. В некоторых конфигурациях хуки в удалённом процессе изменяют адреса IPv4, возвращаемые API WinHTTP и Internet.
Загрузчик выполняет обширные проверки на виртуализацию и анализ перед расшифровкой полезной нагрузки. К ним относятся проверки гипервизора через CPUID, списки запрещенных поставщиков виртуализации, процессов, модулей, MAC-адресов и элементов реестра, связанных с виртуальными машинами, а также проверки на основе времени. Система оценки анализирует количество процессоров, объем памяти, емкость диска, время непрерывной работы, активность процессов, недавно созданные файлы, разрешение экрана, имена пользователей, имена компьютеров и движение курсора. Проверка на основе времени также может повредить выведенный ключ в средах, похожих на эмуляторы.
Закрепление может использовать несколько настраиваемых механизмов, а выполнение поддерживает хостинг .NET CLR в памяти, ручное отображение PE и внедрение в пустой процесс с помощью RunPE. Метод RunPE создает целевой процесс в приостановленном состоянии, отображает полезную нагрузку через временный раздел образа, помеченный на удаление, обновляет удаленный PEB, перенаправляет поток и возобновляет выполнение. 2CLoader взаимодействует с сервером C2 по протоколу HTTP, отправляя сообщения JSON для регистрации и событий, защищенные фиксированным ключом XOR. Среди обнаруженных полезных нагрузок — ВПО для кражи учетных данных, способная поддерживать последующие атаки.
#ParsedReport #CompletenessMedium
30-09-2026
Part 2: Renting the Attack Surface
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-yisx.pdf
Report completeness: Medium
Actors/Campaigns:
Teamtnt
Threats:
Typosquatting_technique
Supply_chain_technique
Credential_harvesting_technique
Hysteria_tool
Xmrig_miner
Lolminer
Sliver_c2_tool
Qubitstrike
Diamorphine_rootkit
Screenconnect_tool
Seo_poisoning_technique
Victims:
Vast.ai gpu compute renters, Gpu rental marketplace users, Machine learning inference services, Image generation services, Video processing workloads
Industry:
Healthcare, E-commerce
Geo:
United states, Russian, Chinese, Vietnamese
CVEs:
CVE-2026-30852 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
CVE-2025-67303 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: True
Soft:
- comfy comfyui-manager (<3.38)
CVE-2026-30851 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1041, T1046, T1071.001, T1082, T1105, T1133, T1195.002, T1203, T1552.001, have more...
IOCs:
IP: 15
File: 5
Soft:
Jupyter, Jupyter notebook, Caddy, Docker, Jupyter notebooks, ComfyUI, FastAPI, astAPI, Docker Swarm
Languages:
python
Platforms:
arm
30-09-2026
Part 2: Renting the Attack Surface
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-yisx.pdf
Report completeness: Medium
Actors/Campaigns:
Teamtnt
Threats:
Typosquatting_technique
Supply_chain_technique
Credential_harvesting_technique
Hysteria_tool
Xmrig_miner
Lolminer
Sliver_c2_tool
Qubitstrike
Diamorphine_rootkit
Screenconnect_tool
Seo_poisoning_technique
Victims:
Vast.ai gpu compute renters, Gpu rental marketplace users, Machine learning inference services, Image generation services, Video processing workloads
Industry:
Healthcare, E-commerce
Geo:
United states, Russian, Chinese, Vietnamese
CVEs:
CVE-2026-30852 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
CVE-2025-67303 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: True
Soft:
- comfy comfyui-manager (<3.38)
CVE-2026-30851 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1041, T1046, T1071.001, T1082, T1105, T1133, T1195.002, T1203, T1552.001, have more...
IOCs:
IP: 15
File: 5
Soft:
Jupyter, Jupyter notebook, Caddy, Docker, Jupyter notebooks, ComfyUI, FastAPI, astAPI, Docker Swarm
Languages:
python
Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Part 2: Renting the Attack Surface https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-yisx.pdf Report completeness: Medium Actors/Campaigns: Teamtnt Threats: Typosquatting_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VHX Harvester — это публично доступная панель для наступательных действий, используемая для перечисления хостов с GPU на vast.ai, сканирования сервисов, сбора учетных данных и развертывания контейнерных мостовых агентов для доступа к внутренней сети. Утечка кода агента обеспечила доступ к панели, а один экземпляр Jupyter без аутентификации привел к подтвержденному получению root-оболочки; развертывание криптомайнеров не наблюдалось.
-----
VHX Harvester — это наступательная панель на базе FastAPI, размещенная на адресе 69.48.229.140, та же инфраструктура, которая использовалась 85 вредоносными пакетами @prime0 в npm. Её не требующие аутентификации конечные точки `/docs` и `/openapi.json` раскрыли API панели, а `/agent/code.tar.gz` предоставил полный исходный код Python-агента, содержащий захардкоженные учетные данные, которые обеспечивали полный доступ к панели. Панель управляет разведкой, определением сервисов, сбором учетных записей, перемещением внутри компании и потенциальным майнингом криптовалюты на GPU-нагрузках, арендованных через маркетплейс vast.ai.
Операция использует публичный API маркетплейса vast.ai для перечисления хостов с GPU, после чего сканирует порты 10000–31000 и исследует такие сервисы, как FastAPI, Jupyter, OpenAPI, Prometheus, ComfyUI и vLLM. К 25 сентября 2026 года панель зафиксировала 297 хостов, 13 368 просканированных конечных точек, 416 собранных результатов и 208 сохраненных файлов. В 98 файлах содержались дампы переменных окружения, потенциально раскрывающие API-ключи, учетные данные для доступа к базам данных и облачные токены.
Ключевой техникой является развёртывание «мостовых агентов»: недорогих контейнеров, арендованных на том же физическом хосте, что и целевая система. Эти агенты сканируют сеть по умолчанию Docker `172.17.0.0/16` (bridge network), чтобы получить доступ к службам, не выведенным во внешнюю сеть. Было развёрнуто 25 агентов на 17 хостах, хотя большинство из них не сработали, истекли по сроку действия или были завершены. Агент также содержит сохранённые полезныe нагрузки (payloads) для межсайтового скриптинга (XSS), которые внедряют контент в журналы аутентификационного прокси Caddy. При отображении администратором полезная нагрузка пытается выкрасть токены сессии на панель VHX. Было зафиксировано два обратных вызова (callbacks), однако оба оказались самопроверками.
В ходе операции был получен один подтверждённый root-доступ к неавторизованному Jupyter notebook по адресу `180.189.55.43:20041`, что, по всей видимости, стало возможным из-за конфигурации с прямым доступом к порту, обходившей границу аутентификации Caddy. Криптовалютные майнеры не были развернуты. Индикаторы защитных действий включают соединения с 69.48.229.140, сканирование на основе контейнеров в диапазоне `172.17.0.0/16`, автоматизированное перечисление API vast.ai и неожиданные загрузки архива агента. Организациям следует изолировать совместно размещённые контейнеры, обеспечить аутентификацию на всех открытых портах и проверить контейнеры на наличие несанкционированного сканирования или выполнения кода.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VHX Harvester — это публично доступная панель для наступательных действий, используемая для перечисления хостов с GPU на vast.ai, сканирования сервисов, сбора учетных данных и развертывания контейнерных мостовых агентов для доступа к внутренней сети. Утечка кода агента обеспечила доступ к панели, а один экземпляр Jupyter без аутентификации привел к подтвержденному получению root-оболочки; развертывание криптомайнеров не наблюдалось.
-----
VHX Harvester — это наступательная панель на базе FastAPI, размещенная на адресе 69.48.229.140, та же инфраструктура, которая использовалась 85 вредоносными пакетами @prime0 в npm. Её не требующие аутентификации конечные точки `/docs` и `/openapi.json` раскрыли API панели, а `/agent/code.tar.gz` предоставил полный исходный код Python-агента, содержащий захардкоженные учетные данные, которые обеспечивали полный доступ к панели. Панель управляет разведкой, определением сервисов, сбором учетных записей, перемещением внутри компании и потенциальным майнингом криптовалюты на GPU-нагрузках, арендованных через маркетплейс vast.ai.
Операция использует публичный API маркетплейса vast.ai для перечисления хостов с GPU, после чего сканирует порты 10000–31000 и исследует такие сервисы, как FastAPI, Jupyter, OpenAPI, Prometheus, ComfyUI и vLLM. К 25 сентября 2026 года панель зафиксировала 297 хостов, 13 368 просканированных конечных точек, 416 собранных результатов и 208 сохраненных файлов. В 98 файлах содержались дампы переменных окружения, потенциально раскрывающие API-ключи, учетные данные для доступа к базам данных и облачные токены.
Ключевой техникой является развёртывание «мостовых агентов»: недорогих контейнеров, арендованных на том же физическом хосте, что и целевая система. Эти агенты сканируют сеть по умолчанию Docker `172.17.0.0/16` (bridge network), чтобы получить доступ к службам, не выведенным во внешнюю сеть. Было развёрнуто 25 агентов на 17 хостах, хотя большинство из них не сработали, истекли по сроку действия или были завершены. Агент также содержит сохранённые полезныe нагрузки (payloads) для межсайтового скриптинга (XSS), которые внедряют контент в журналы аутентификационного прокси Caddy. При отображении администратором полезная нагрузка пытается выкрасть токены сессии на панель VHX. Было зафиксировано два обратных вызова (callbacks), однако оба оказались самопроверками.
В ходе операции был получен один подтверждённый root-доступ к неавторизованному Jupyter notebook по адресу `180.189.55.43:20041`, что, по всей видимости, стало возможным из-за конфигурации с прямым доступом к порту, обходившей границу аутентификации Caddy. Криптовалютные майнеры не были развернуты. Индикаторы защитных действий включают соединения с 69.48.229.140, сканирование на основе контейнеров в диапазоне `172.17.0.0/16`, автоматизированное перечисление API vast.ai и неожиданные загрузки архива агента. Организациям следует изолировать совместно размещённые контейнеры, обеспечить аутентификацию на всех открытых портах и проверить контейнеры на наличие несанкционированного сканирования или выполнения кода.
#ParsedReport #CompletenessMedium
30-09-2026
Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel
https://www.f6.ru/blog/mimbrob/
Report completeness: Medium
Threats:
Mimbrob
Dll_sideloading_technique
Fbuloader
Gorat
Victims:
Aerospace industry, Defense industry, It companies, Research institutes, Military personnel
Industry:
Aerospace, Military
Geo:
Russian, Russia, Ukrainian
ChatGPT TTPs:
T1027, T1027.009, T1027.013, T1036, T1053.005, T1082, T1095, T1102.001, T1105, T1129, have more...
IOCs:
File: 19
Email: 3
Domain: 18
Url: 6
Command: 4
IP: 21
Path: 2
Hash: 40
Soft:
Dronner, Yandex Browser, ronner ap, YandexBrowser, Microsoft Edge, Task Scheduler, CocCoc, gamma
Algorithms:
md5, base64, zip, aes-gcm, rc4
Functions:
SignalChromeElf
30-09-2026
Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel
https://www.f6.ru/blog/mimbrob/
Report completeness: Medium
Threats:
Mimbrob
Dll_sideloading_technique
Fbuloader
Gorat
Victims:
Aerospace industry, Defense industry, It companies, Research institutes, Military personnel
Industry:
Aerospace, Military
Geo:
Russian, Russia, Ukrainian
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1027.013, T1036, T1053.005, T1082, T1095, T1102.001, T1105, T1129, have more...
IOCs:
File: 19
Email: 3
Domain: 18
Url: 6
Command: 4
IP: 21
Path: 2
Hash: 40
Soft:
Dronner, Yandex Browser, ronner ap, YandexBrowser, Microsoft Edge, Task Scheduler, CocCoc, gamma
Algorithms:
md5, base64, zip, aes-gcm, rc4
Functions:
SignalChromeElf
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel https://www.f6.ru/blog/mimbrob/ Report completeness: Medium Threats: Mimbrob Dl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mimbrob — вновь выявленная группировка злоумышленников, ориентированная на шпионаж, которая атакует российские организации в сферах обороны, аэрокосмической отрасли, военной сферы и научных исследований с помощью целенаправленного фишинга. Злоумышленники использовали поддельные организации и вредоносные архивы для развертывания FBULoader и Go-основанного RAT-Go посредством DLL sideloading, что обеспечивало зашифрованное управление и доступ к командной строке. Поддельное приложение для отслеживания дронов Baba Yaga также собирало данные хоста и загружало зашифрованные полезную нагрузки.
-----
В апреле 2026 года ранее не задокументированный злоумышленник, отслеживаемый под именем Mimbrob, проводил фишинговые кампании в отношении российских аэрокосмических и оборонно-промышленных организаций, научно-исследовательских институтов, ИТ-компаний и военнослужащих. Целевой характер атак и профессионально разработанные приманки указывают на шпионскую цель, хотя конечный полезный груз не был извлечен во всех случаях. Группа использовала адреса отправителей и доменные имена, имитирующие легитимные российские организации, с темами, включающими метрологические испытания, предложения о сотрудничестве, договоры, судебные разбирательства и отслеживание дронов типа Baba Yaga.
Mimbrob преимущественно распространял ВПО через архивы, содержащие переименованные легитимные исполняемые файлы Yandex Browser или Notepad++ и вредоносные DLL. При запуске исполняемых файлов жертвами механизм DLL Sideloading загружал вредоносные библиотеки. Вредоносное ПО FBULoader создавало каталоги, имитирующие Yandex Browser, в профиле пользователя, копировало запущенный исполняемый файл как browser.exe и извлекало полезную нагрузку как browser.dll. Кампании с использованием FBULoader наблюдались с 22 апреля по 8 мая и возобновились 3 сентября. Инфраструктура актора имитировала технические домены, связанные с Yandex, включая browser.ydx-stat.ru, в то время как домены, контролируемые злоумышленниками, такие как klirnov.ru и npkarns.ru, имитировали российские авиационные и исследовательские организации.
Параллельно с этим Mimbrob распространял троянскую программу на базе Go, внутренне идентифицированную как RAT-Go. Вредоносное ПО доставлялось через архивы, содержащие переименованный исполняемый файл Notepad++ или Yandex Browser, и загружалось посредством вредоносных файлов MSASN1.dll или browser.dll. RAT-Go декодировал полезную нагрузку в формате Base64, устанавливал TCP-соединения с шифрованием AES-GCM и многократно подключался к 82.38.63.88:6969. Другой вариант использовал зашифрованные данные конфигурации и взаимодействовал с 194.87.37.14:443. Вредоносное ПО поддерживало обработку команд и функциональность, связанную с командной строкой.
Группа также распространяла поддельное приложение Dronner с сайта dronner.ru, выдавая его за программное обеспечение для отслеживания дронов «Баба Яга» и мест добычи полезных ископаемых, вероятно, чтобы привлечь внимание российских военных пользователей. Установочный файл обеспечивал закрепление (persistence) посредством запланированной задачи с названием «CocCoc Browser Update», которая выполнялась каждые десять минут, собирал информацию об узле и обращался к browser.ydx-stat.ru для получения зашифрованной полезной нагрузки. Связанный образец получал данные C2 из файла, размещенного на GitHub.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mimbrob — вновь выявленная группировка злоумышленников, ориентированная на шпионаж, которая атакует российские организации в сферах обороны, аэрокосмической отрасли, военной сферы и научных исследований с помощью целенаправленного фишинга. Злоумышленники использовали поддельные организации и вредоносные архивы для развертывания FBULoader и Go-основанного RAT-Go посредством DLL sideloading, что обеспечивало зашифрованное управление и доступ к командной строке. Поддельное приложение для отслеживания дронов Baba Yaga также собирало данные хоста и загружало зашифрованные полезную нагрузки.
-----
В апреле 2026 года ранее не задокументированный злоумышленник, отслеживаемый под именем Mimbrob, проводил фишинговые кампании в отношении российских аэрокосмических и оборонно-промышленных организаций, научно-исследовательских институтов, ИТ-компаний и военнослужащих. Целевой характер атак и профессионально разработанные приманки указывают на шпионскую цель, хотя конечный полезный груз не был извлечен во всех случаях. Группа использовала адреса отправителей и доменные имена, имитирующие легитимные российские организации, с темами, включающими метрологические испытания, предложения о сотрудничестве, договоры, судебные разбирательства и отслеживание дронов типа Baba Yaga.
Mimbrob преимущественно распространял ВПО через архивы, содержащие переименованные легитимные исполняемые файлы Yandex Browser или Notepad++ и вредоносные DLL. При запуске исполняемых файлов жертвами механизм DLL Sideloading загружал вредоносные библиотеки. Вредоносное ПО FBULoader создавало каталоги, имитирующие Yandex Browser, в профиле пользователя, копировало запущенный исполняемый файл как browser.exe и извлекало полезную нагрузку как browser.dll. Кампании с использованием FBULoader наблюдались с 22 апреля по 8 мая и возобновились 3 сентября. Инфраструктура актора имитировала технические домены, связанные с Yandex, включая browser.ydx-stat.ru, в то время как домены, контролируемые злоумышленниками, такие как klirnov.ru и npkarns.ru, имитировали российские авиационные и исследовательские организации.
Параллельно с этим Mimbrob распространял троянскую программу на базе Go, внутренне идентифицированную как RAT-Go. Вредоносное ПО доставлялось через архивы, содержащие переименованный исполняемый файл Notepad++ или Yandex Browser, и загружалось посредством вредоносных файлов MSASN1.dll или browser.dll. RAT-Go декодировал полезную нагрузку в формате Base64, устанавливал TCP-соединения с шифрованием AES-GCM и многократно подключался к 82.38.63.88:6969. Другой вариант использовал зашифрованные данные конфигурации и взаимодействовал с 194.87.37.14:443. Вредоносное ПО поддерживало обработку команд и функциональность, связанную с командной строкой.
Группа также распространяла поддельное приложение Dronner с сайта dronner.ru, выдавая его за программное обеспечение для отслеживания дронов «Баба Яга» и мест добычи полезных ископаемых, вероятно, чтобы привлечь внимание российских военных пользователей. Установочный файл обеспечивал закрепление (persistence) посредством запланированной задачи с названием «CocCoc Browser Update», которая выполнялась каждые десять минут, собирал информацию об узле и обращался к browser.ydx-stat.ru для получения зашифрованной полезной нагрузки. Связанный образец получал данные C2 из файла, размещенного на GitHub.
#ParsedReport #CompletenessMedium
30-09-2026
TOPHIT. Part 1: A one-operator npm typosquat flood, co-hosted with a GPU-cryptojacking C2
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-8ysx.pdf
Report completeness: Medium
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Javascript ecosystem, Vast.ai marketplace
Industry:
E-commerce
Geo:
Singapore, Pakistan, United states
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1033, T1036.005, T1041, T1046, T1059, T1059.007, T1071.001, T1082, T1195.002, have more...
IOCs:
IP: 2
Email: 2
File: 20
Hash: 85
Soft:
Node.js, Linux, OpenSSH, Ubuntu, uvicorn, FastAPI, Jupyter, Jupyter notebook, Caddy, Docker, have more...
Algorithms:
ecdsa, exhibit, sha256
Functions:
require, fp, setInterval
Win API:
lockfile
Languages:
javascript, python
30-09-2026
TOPHIT. Part 1: A one-operator npm typosquat flood, co-hosted with a GPU-cryptojacking C2
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-8ysx.pdf
Report completeness: Medium
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Javascript ecosystem, Vast.ai marketplace
Industry:
E-commerce
Geo:
Singapore, Pakistan, United states
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1033, T1036.005, T1041, T1046, T1059, T1059.007, T1071.001, T1082, T1195.002, have more...
IOCs:
IP: 2
Email: 2
File: 20
Hash: 85
Soft:
Node.js, Linux, OpenSSH, Ubuntu, uvicorn, FastAPI, Jupyter, Jupyter notebook, Caddy, Docker, have more...
Algorithms:
ecdsa, exhibit, sha256
Functions:
require, fp, setInterval
Win API:
lockfile
Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat flood, co-hosted with a GPU-cryptojacking C2 https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-8ysx.pdf Report completeness: Medium Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Один оператор опубликовал не менее 85 сгенерированных пакетов npm с опечатками в имени (typosquatting) в пространстве имён `@prime0`, в которые было внедрено вредоносное ПО (ВПО), выполнявшее сбор информации о системе (fingerprinting) и обеспечивавшее доступ к удалённой командной строке. Пакеты устанавливали соединение с `69.48.229.140:8080` по протоколу HTTP; наличие общих элементов инфраструктуры указывает на возможную, но не доказанную связь с отдельной операцией, связанной с маркетплейсом для GPU. Атрибуция к «Zaib Ali» имеет среднюю степень достоверности.
-----
Один оператор опубликовал не менее 85 пакетов npm с ограниченной областью видимости (scoped) в пространстве имён `@prime0`, каждый из которых был создан как сгенерированный тайпсквот популярной библиотеки JavaScript без ограниченной области видимости. Среди целевых пакетов были `chalk`, `debug`, `semver`, `brace-expansion` и `commander`, все с высоким объёмом загрузок. Варианты создавались путём систематического удаления, замены, вставки или транспозиции символов, при этом избегались имена, уже зарегистрированные как пакеты без ограниченной области видимости. Это предотвращало прямую установку через опечатку в команде, например `npm install fhalk`, но позволяло вредоносному пакету с ограниченной областью видимости выделяться в результатах поиска npm и автодополнения редактора.
Пакеты содержали идентичный вредоносный код, различаясь только названием пакета. Скрипт `postinstall.js` собирал имя узла, платформу, архитектуру, имя пользователя, рабочую директорию, версию Node.js, идентификатор процесса, сетевые адреса, время работы системы и название пакета. Этот отпечаток передавался в формате JSON через HTTP-запрос POST на адрес `69.48.229.140:8080/b`. В коде использовался захардкоженный IP-адрес, отсутствовали шифрование и аутентификация, ошибки игнорировались, а установка не блокировалась в случае недоступности сервера.
При загрузке в Node.js файл `index.js` регистрировал хост в качестве агента удалённого управления. Он опрашивал тот же сервер примерно каждые 30 секунд для получения команд оболочки, выполнял их и возвращал результаты выполнения. Вредоносное ПО не выполняло выбор жертв и не проводило проверку окружения, что означало, что на него мог быть поражён любой компьютер, на котором устанавливались или загружались соответствующие пакеты. Изученные 84 архивных образца были побайтово идентичны, за исключением метаданных пакетов, и все они инициировали сигнал установки (beacon) во время тестирования в песочнице.
Адрес управления также хостил отдельную панель FastAPI/Uvicorn, идентифицированную как «VHX Harvester». Эта инфраструктура поддерживала операцию, нацеленную на маркетплейс GPU vast.ai, включая перечисление хостов, сканирование сервисов, сбор учетных записей, развертывание агентов и попытки майнинга криптовалюты. Агент npm не содержал функциональности, специфичной для GPU или vast.ai, поэтому имеющиеся доказательства подтверждают использование общей инфраструктуры и, вероятно, общего управления, но не подтверждают оперативную связь между кампаниями.
Издательский аккаунт использовал адрес `prime@oss.one`. Разведданные, связывающие этот адрес с `zaibali0073@gmail.com` и личностью «Zaib Ali» в Пакистане, позволили установить атрибуцию со средней степенью уверенности, хотя npm не верифицирует адреса электронной почты сопровождающих, и ни один артефакт кампании не связывает инфраструктуру напрямую с этим лицом. Возможности обнаружения включают мониторинг установочных скриптов, устанавливающих соединение с «голыми» IP-адресами, периодического HTTP-опроса на Node.js, процессов оболочки, запускаемых из `node_modules`, а также крупных сгенерированных наборов scoped-типоквадов, опубликованных одним аккаунтом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Один оператор опубликовал не менее 85 сгенерированных пакетов npm с опечатками в имени (typosquatting) в пространстве имён `@prime0`, в которые было внедрено вредоносное ПО (ВПО), выполнявшее сбор информации о системе (fingerprinting) и обеспечивавшее доступ к удалённой командной строке. Пакеты устанавливали соединение с `69.48.229.140:8080` по протоколу HTTP; наличие общих элементов инфраструктуры указывает на возможную, но не доказанную связь с отдельной операцией, связанной с маркетплейсом для GPU. Атрибуция к «Zaib Ali» имеет среднюю степень достоверности.
-----
Один оператор опубликовал не менее 85 пакетов npm с ограниченной областью видимости (scoped) в пространстве имён `@prime0`, каждый из которых был создан как сгенерированный тайпсквот популярной библиотеки JavaScript без ограниченной области видимости. Среди целевых пакетов были `chalk`, `debug`, `semver`, `brace-expansion` и `commander`, все с высоким объёмом загрузок. Варианты создавались путём систематического удаления, замены, вставки или транспозиции символов, при этом избегались имена, уже зарегистрированные как пакеты без ограниченной области видимости. Это предотвращало прямую установку через опечатку в команде, например `npm install fhalk`, но позволяло вредоносному пакету с ограниченной областью видимости выделяться в результатах поиска npm и автодополнения редактора.
Пакеты содержали идентичный вредоносный код, различаясь только названием пакета. Скрипт `postinstall.js` собирал имя узла, платформу, архитектуру, имя пользователя, рабочую директорию, версию Node.js, идентификатор процесса, сетевые адреса, время работы системы и название пакета. Этот отпечаток передавался в формате JSON через HTTP-запрос POST на адрес `69.48.229.140:8080/b`. В коде использовался захардкоженный IP-адрес, отсутствовали шифрование и аутентификация, ошибки игнорировались, а установка не блокировалась в случае недоступности сервера.
При загрузке в Node.js файл `index.js` регистрировал хост в качестве агента удалённого управления. Он опрашивал тот же сервер примерно каждые 30 секунд для получения команд оболочки, выполнял их и возвращал результаты выполнения. Вредоносное ПО не выполняло выбор жертв и не проводило проверку окружения, что означало, что на него мог быть поражён любой компьютер, на котором устанавливались или загружались соответствующие пакеты. Изученные 84 архивных образца были побайтово идентичны, за исключением метаданных пакетов, и все они инициировали сигнал установки (beacon) во время тестирования в песочнице.
Адрес управления также хостил отдельную панель FastAPI/Uvicorn, идентифицированную как «VHX Harvester». Эта инфраструктура поддерживала операцию, нацеленную на маркетплейс GPU vast.ai, включая перечисление хостов, сканирование сервисов, сбор учетных записей, развертывание агентов и попытки майнинга криптовалюты. Агент npm не содержал функциональности, специфичной для GPU или vast.ai, поэтому имеющиеся доказательства подтверждают использование общей инфраструктуры и, вероятно, общего управления, но не подтверждают оперативную связь между кампаниями.
Издательский аккаунт использовал адрес `prime@oss.one`. Разведданные, связывающие этот адрес с `zaibali0073@gmail.com` и личностью «Zaib Ali» в Пакистане, позволили установить атрибуцию со средней степенью уверенности, хотя npm не верифицирует адреса электронной почты сопровождающих, и ни один артефакт кампании не связывает инфраструктуру напрямую с этим лицом. Возможности обнаружения включают мониторинг установочных скриптов, устанавливающих соединение с «голыми» IP-адресами, периодического HTTP-опроса на Node.js, процессов оболочки, запускаемых из `node_modules`, а также крупных сгенерированных наборов scoped-типоквадов, опубликованных одним аккаунтом.