#ParsedReport #CompletenessMedium
30-09-2026
TOPHIT. Part 1: A one-operator npm typosquat flood, co-hosted with a GPU-cryptojacking C2
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-8ysx.pdf
Report completeness: Medium
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Javascript ecosystem, Vast.ai marketplace
Industry:
E-commerce
Geo:
Singapore, Pakistan, United states
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1033, T1036.005, T1041, T1046, T1059, T1059.007, T1071.001, T1082, T1195.002, have more...
IOCs:
IP: 2
Email: 2
File: 20
Hash: 85
Soft:
Node.js, Linux, OpenSSH, Ubuntu, uvicorn, FastAPI, Jupyter, Jupyter notebook, Caddy, Docker, have more...
Algorithms:
ecdsa, exhibit, sha256
Functions:
require, fp, setInterval
Win API:
lockfile
Languages:
javascript, python
30-09-2026
TOPHIT. Part 1: A one-operator npm typosquat flood, co-hosted with a GPU-cryptojacking C2
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-8ysx.pdf
Report completeness: Medium
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Javascript ecosystem, Vast.ai marketplace
Industry:
E-commerce
Geo:
Singapore, Pakistan, United states
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1033, T1036.005, T1041, T1046, T1059, T1059.007, T1071.001, T1082, T1195.002, have more...
IOCs:
IP: 2
Email: 2
File: 20
Hash: 85
Soft:
Node.js, Linux, OpenSSH, Ubuntu, uvicorn, FastAPI, Jupyter, Jupyter notebook, Caddy, Docker, have more...
Algorithms:
ecdsa, exhibit, sha256
Functions:
require, fp, setInterval
Win API:
lockfile
Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat flood, co-hosted with a GPU-cryptojacking C2 https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-8ysx.pdf Report completeness: Medium Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Один оператор опубликовал не менее 85 сгенерированных пакетов npm с опечатками в имени (typosquatting) в пространстве имён `@prime0`, в которые было внедрено вредоносное ПО (ВПО), выполнявшее сбор информации о системе (fingerprinting) и обеспечивавшее доступ к удалённой командной строке. Пакеты устанавливали соединение с `69.48.229.140:8080` по протоколу HTTP; наличие общих элементов инфраструктуры указывает на возможную, но не доказанную связь с отдельной операцией, связанной с маркетплейсом для GPU. Атрибуция к «Zaib Ali» имеет среднюю степень достоверности.
-----
Один оператор опубликовал не менее 85 пакетов npm с ограниченной областью видимости (scoped) в пространстве имён `@prime0`, каждый из которых был создан как сгенерированный тайпсквот популярной библиотеки JavaScript без ограниченной области видимости. Среди целевых пакетов были `chalk`, `debug`, `semver`, `brace-expansion` и `commander`, все с высоким объёмом загрузок. Варианты создавались путём систематического удаления, замены, вставки или транспозиции символов, при этом избегались имена, уже зарегистрированные как пакеты без ограниченной области видимости. Это предотвращало прямую установку через опечатку в команде, например `npm install fhalk`, но позволяло вредоносному пакету с ограниченной областью видимости выделяться в результатах поиска npm и автодополнения редактора.
Пакеты содержали идентичный вредоносный код, различаясь только названием пакета. Скрипт `postinstall.js` собирал имя узла, платформу, архитектуру, имя пользователя, рабочую директорию, версию Node.js, идентификатор процесса, сетевые адреса, время работы системы и название пакета. Этот отпечаток передавался в формате JSON через HTTP-запрос POST на адрес `69.48.229.140:8080/b`. В коде использовался захардкоженный IP-адрес, отсутствовали шифрование и аутентификация, ошибки игнорировались, а установка не блокировалась в случае недоступности сервера.
При загрузке в Node.js файл `index.js` регистрировал хост в качестве агента удалённого управления. Он опрашивал тот же сервер примерно каждые 30 секунд для получения команд оболочки, выполнял их и возвращал результаты выполнения. Вредоносное ПО не выполняло выбор жертв и не проводило проверку окружения, что означало, что на него мог быть поражён любой компьютер, на котором устанавливались или загружались соответствующие пакеты. Изученные 84 архивных образца были побайтово идентичны, за исключением метаданных пакетов, и все они инициировали сигнал установки (beacon) во время тестирования в песочнице.
Адрес управления также хостил отдельную панель FastAPI/Uvicorn, идентифицированную как «VHX Harvester». Эта инфраструктура поддерживала операцию, нацеленную на маркетплейс GPU vast.ai, включая перечисление хостов, сканирование сервисов, сбор учетных записей, развертывание агентов и попытки майнинга криптовалюты. Агент npm не содержал функциональности, специфичной для GPU или vast.ai, поэтому имеющиеся доказательства подтверждают использование общей инфраструктуры и, вероятно, общего управления, но не подтверждают оперативную связь между кампаниями.
Издательский аккаунт использовал адрес `prime@oss.one`. Разведданные, связывающие этот адрес с `zaibali0073@gmail.com` и личностью «Zaib Ali» в Пакистане, позволили установить атрибуцию со средней степенью уверенности, хотя npm не верифицирует адреса электронной почты сопровождающих, и ни один артефакт кампании не связывает инфраструктуру напрямую с этим лицом. Возможности обнаружения включают мониторинг установочных скриптов, устанавливающих соединение с «голыми» IP-адресами, периодического HTTP-опроса на Node.js, процессов оболочки, запускаемых из `node_modules`, а также крупных сгенерированных наборов scoped-типоквадов, опубликованных одним аккаунтом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Один оператор опубликовал не менее 85 сгенерированных пакетов npm с опечатками в имени (typosquatting) в пространстве имён `@prime0`, в которые было внедрено вредоносное ПО (ВПО), выполнявшее сбор информации о системе (fingerprinting) и обеспечивавшее доступ к удалённой командной строке. Пакеты устанавливали соединение с `69.48.229.140:8080` по протоколу HTTP; наличие общих элементов инфраструктуры указывает на возможную, но не доказанную связь с отдельной операцией, связанной с маркетплейсом для GPU. Атрибуция к «Zaib Ali» имеет среднюю степень достоверности.
-----
Один оператор опубликовал не менее 85 пакетов npm с ограниченной областью видимости (scoped) в пространстве имён `@prime0`, каждый из которых был создан как сгенерированный тайпсквот популярной библиотеки JavaScript без ограниченной области видимости. Среди целевых пакетов были `chalk`, `debug`, `semver`, `brace-expansion` и `commander`, все с высоким объёмом загрузок. Варианты создавались путём систематического удаления, замены, вставки или транспозиции символов, при этом избегались имена, уже зарегистрированные как пакеты без ограниченной области видимости. Это предотвращало прямую установку через опечатку в команде, например `npm install fhalk`, но позволяло вредоносному пакету с ограниченной областью видимости выделяться в результатах поиска npm и автодополнения редактора.
Пакеты содержали идентичный вредоносный код, различаясь только названием пакета. Скрипт `postinstall.js` собирал имя узла, платформу, архитектуру, имя пользователя, рабочую директорию, версию Node.js, идентификатор процесса, сетевые адреса, время работы системы и название пакета. Этот отпечаток передавался в формате JSON через HTTP-запрос POST на адрес `69.48.229.140:8080/b`. В коде использовался захардкоженный IP-адрес, отсутствовали шифрование и аутентификация, ошибки игнорировались, а установка не блокировалась в случае недоступности сервера.
При загрузке в Node.js файл `index.js` регистрировал хост в качестве агента удалённого управления. Он опрашивал тот же сервер примерно каждые 30 секунд для получения команд оболочки, выполнял их и возвращал результаты выполнения. Вредоносное ПО не выполняло выбор жертв и не проводило проверку окружения, что означало, что на него мог быть поражён любой компьютер, на котором устанавливались или загружались соответствующие пакеты. Изученные 84 архивных образца были побайтово идентичны, за исключением метаданных пакетов, и все они инициировали сигнал установки (beacon) во время тестирования в песочнице.
Адрес управления также хостил отдельную панель FastAPI/Uvicorn, идентифицированную как «VHX Harvester». Эта инфраструктура поддерживала операцию, нацеленную на маркетплейс GPU vast.ai, включая перечисление хостов, сканирование сервисов, сбор учетных записей, развертывание агентов и попытки майнинга криптовалюты. Агент npm не содержал функциональности, специфичной для GPU или vast.ai, поэтому имеющиеся доказательства подтверждают использование общей инфраструктуры и, вероятно, общего управления, но не подтверждают оперативную связь между кампаниями.
Издательский аккаунт использовал адрес `prime@oss.one`. Разведданные, связывающие этот адрес с `zaibali0073@gmail.com` и личностью «Zaib Ali» в Пакистане, позволили установить атрибуцию со средней степенью уверенности, хотя npm не верифицирует адреса электронной почты сопровождающих, и ни один артефакт кампании не связывает инфраструктуру напрямую с этим лицом. Возможности обнаружения включают мониторинг установочных скриптов, устанавливающих соединение с «голыми» IP-адресами, периодического HTTP-опроса на Node.js, процессов оболочки, запускаемых из `node_modules`, а также крупных сгенерированных наборов scoped-типоквадов, опубликованных одним аккаунтом.
#ParsedReport #CompletenessLow
27-09-2026
The VPN for X Proxy Farm
https://riskyplugins.com/threat-library/russian-vpn-proxy-farm
Report completeness: Low
Victims:
Chrome users, Internet services
ChatGPT TTPs:
T1027, T1090.002, T1102, T1132.001, T1176
IOCs:
Email: 3
BrowserExtension: 30
Hash: 28
Soft:
Chrome, m, Instagr, am, ChatGPT, Claude, Netflix, Telegram, atGPT Vi, atGPT v5, , Discord, have more...
Algorithms:
sha256, base64
27-09-2026
The VPN for X Proxy Farm
https://riskyplugins.com/threat-library/russian-vpn-proxy-farm
Report completeness: Low
Victims:
Chrome users, Internet services
ChatGPT TTPs:
do not use without manual checkT1027, T1090.002, T1102, T1132.001, T1176
IOCs:
Email: 3
BrowserExtension: 30
Hash: 28
Soft:
Chrome, m, Instagr, am, ChatGPT, Claude, Netflix, Telegram, atGPT Vi, atGPT v5, , Discord, have more...
Algorithms:
sha256, base64
CTT Report Hub
#ParsedReport #CompletenessLow 27-09-2026 The VPN for X Proxy Farm https://riskyplugins.com/threat-library/russian-vpn-proxy-farm Report completeness: Low Victims: Chrome users, Internet services ChatGPT TTPs: do not use without manual check T1027, T1090.002…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кластер из 31 расширения для Chrome на русском языке, общее количество установок которых составляет около 356 000, использует общую кодовую базу для динамического получения конфигураций прокси из внешних источников. Широкие разрешения и возможность удаленного изменения маршрутизации позволяют операторам перенаправлять трафик браузера, при этом пересечения в инфраструктуре с хостнеймами, связанными с Browsec, остаются лишь индикатором для атрибуции.
-----
Кластер из 31 расширения для Chrome VPN на русском языке связан тремя учетными записями издателей и общей кодовой базой. Расширения продвигаются как средство для доступа к отдельным заблокированным сервисам, включая RuTracker, YouTube, Телеграм, Instagram, ChatGPT, Claude и Netflix. В совокупности они насчитывают около 356 000 установок, при этом расширение RuTracker VPN составляет примерно 200 000. Проанализированные версии были зафиксированы в период с 3 по 18 сентября 2026 года.
Каждое расширение запрашивает разрешение `proxy` в Chrome, регистрирует `webRequestAuthProvider` и запрашивает доступ ко всем URL-адресам. Трафик браузера перенаправляется с помощью скрипта PAC. Вместо встраивания конечных точек прокси в расширение код извлекает список серверов из удаленных источников после установки. Это позволяет оператору изменять конечные точки прокси и поведение маршрутизации без выпуска новой версии расширения. По имеющимся данным, вариант Total VPN проксирует весь трафик браузера, а не ограничивает маршрутизацию целевым списком.
Конфигурация прокси распространяется через несколько резервных источников, включая GitHub Pages, Blogspot, Google Docs и канал в Телеграм. Данные обфусцированы с использованием сдвига Цезаря, применяемого к содержимому, закодированному в Base64. Расшифрованная конфигурация содержала прокси-серверы, использующие общие учетные данные с ежемесячным сроком действия. Расширения также содержат ссылки на платёжную инфраструктуру по адресам `api.hhos.ru` и `mainapi.store` для платного тарифа.
Три имени хостов HTTPS-фолбэк-прокси — `de8.staticvaultcdn.org`, `de4.servefaststatic.work` и `de34.rapidstaticserve.cc` — совпадают с именами хостов, связанными с премиальными серверами Browsec VPN. Это совпадение является лишь ориентиром для атрибуции; в отчете не подтверждено общее владение и не проверено, что расширения могли устанавливать соединение с этими серверами. Ключевой паттерн обнаружения — это односервисное VPN-расширение, запрашивающее широкий доступ к хостам и динамически получающее свой список прокси из внешних управляемых или общедоступных веб-ресурсов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кластер из 31 расширения для Chrome на русском языке, общее количество установок которых составляет около 356 000, использует общую кодовую базу для динамического получения конфигураций прокси из внешних источников. Широкие разрешения и возможность удаленного изменения маршрутизации позволяют операторам перенаправлять трафик браузера, при этом пересечения в инфраструктуре с хостнеймами, связанными с Browsec, остаются лишь индикатором для атрибуции.
-----
Кластер из 31 расширения для Chrome VPN на русском языке связан тремя учетными записями издателей и общей кодовой базой. Расширения продвигаются как средство для доступа к отдельным заблокированным сервисам, включая RuTracker, YouTube, Телеграм, Instagram, ChatGPT, Claude и Netflix. В совокупности они насчитывают около 356 000 установок, при этом расширение RuTracker VPN составляет примерно 200 000. Проанализированные версии были зафиксированы в период с 3 по 18 сентября 2026 года.
Каждое расширение запрашивает разрешение `proxy` в Chrome, регистрирует `webRequestAuthProvider` и запрашивает доступ ко всем URL-адресам. Трафик браузера перенаправляется с помощью скрипта PAC. Вместо встраивания конечных точек прокси в расширение код извлекает список серверов из удаленных источников после установки. Это позволяет оператору изменять конечные точки прокси и поведение маршрутизации без выпуска новой версии расширения. По имеющимся данным, вариант Total VPN проксирует весь трафик браузера, а не ограничивает маршрутизацию целевым списком.
Конфигурация прокси распространяется через несколько резервных источников, включая GitHub Pages, Blogspot, Google Docs и канал в Телеграм. Данные обфусцированы с использованием сдвига Цезаря, применяемого к содержимому, закодированному в Base64. Расшифрованная конфигурация содержала прокси-серверы, использующие общие учетные данные с ежемесячным сроком действия. Расширения также содержат ссылки на платёжную инфраструктуру по адресам `api.hhos.ru` и `mainapi.store` для платного тарифа.
Три имени хостов HTTPS-фолбэк-прокси — `de8.staticvaultcdn.org`, `de4.servefaststatic.work` и `de34.rapidstaticserve.cc` — совпадают с именами хостов, связанными с премиальными серверами Browsec VPN. Это совпадение является лишь ориентиром для атрибуции; в отчете не подтверждено общее владение и не проверено, что расширения могли устанавливать соединение с этими серверами. Ключевой паттерн обнаружения — это односервисное VPN-расширение, запрашивающее широкий доступ к хостам и динамически получающее свой список прокси из внешних управляемых или общедоступных веб-ресурсов.
#ParsedReport #CompletenessLow
01-10-2026
Fake xStocks, Pendle, and other sites bait crypto users with rewards votes
https://www.malwarebytes.com/blog/threat-intel/2026/10/fake-xstocks-pendle-and-other-sites-bait-crypto-users-with-rewards-votes
Report completeness: Low
Victims:
Cryptocurrency users, Xstocks, Pendle, Zama, Kinetiq, Yield basis, Firelight, Umia, Keeta, Netnet, have more...
ChatGPT TTPs:
T1036, T1204.001, T1566
IOCs:
Domain: 70
Soft:
WalletConnect
Wallets:
metamask, bitget_wallet, rabby
Crypto:
binance
01-10-2026
Fake xStocks, Pendle, and other sites bait crypto users with rewards votes
https://www.malwarebytes.com/blog/threat-intel/2026/10/fake-xstocks-pendle-and-other-sites-bait-crypto-users-with-rewards-votes
Report completeness: Low
Victims:
Cryptocurrency users, Xstocks, Pendle, Zama, Kinetiq, Yield basis, Firelight, Umia, Keeta, Netnet, have more...
ChatGPT TTPs:
do not use without manual checkT1036, T1204.001, T1566
IOCs:
Domain: 70
Soft:
WalletConnect
Wallets:
metamask, bitget_wallet, rabby
Crypto:
binance
Malwarebytes
Fake xStocks, Pendle, and other sites bait crypto users with rewards votes
More than 70 fake crypto sites promise extra rewards for casting a vote, then prompt visitors to connect their wallets.
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2026 Fake xStocks, Pendle, and other sites bait crypto users with rewards votes https://www.malwarebytes.com/blog/threat-intel/2026/10/fake-xstocks-pendle-and-other-sites-bait-crypto-users-with-rewards-votes Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использует клоны сайтов криптопроектов, чтобы приманить пользователей поддельными голосованием, аирдропами, продажей токенов и выплатами вознаграждений. Нажатие кнопки «Голосовать» открывает запрос на подключение кошелька, поддерживающий множество кошельков, после чего жертвы могут быть обмануты в подписании сообщений или одобрении транзакций, что позволяет злоумышленникам похитить активы. Общий дизайн и домены вида `sitemu[random\].xyz` указывают на использование единого фишингового набора инструментов или одного оператора.
-----
Фишинговая кампания имитирует криптографические проекты и платформы, включая xStocks от Kraken, Pendle, Zama, Kinetiq, Yield Basis, Firelight, Umia, Keeta и NetNet. Мошеннические веб-сайты в точности воспроизводят фирменный стиль легитимных сервисов, включая логотипы, навигационные меню, цветовые схемы и скопированные анонсы. По имеющимся данным, имитация Firelight содержала подлинное объявление об ограничении суммы депозита, что указывает на то, что некоторые страницы могли быть напрямую скопированы с действующих сайтов проектов.
Кампания нацелена на проекты, связанные с запуском токенов, аирдропами, публичными продажами токенов, системами начисления баллов или другими программами вознаграждений. Эти темы повышают вероятность того, что пользователи будут доверять утверждениям о голосовании, распределении, вознаграждениях или дистрибуции токенов. На сайтах присутствует кнопка «Голосовать», однако при нажатии на неё не открывается интерфейс для голосования. Вместо этого отображается стандартное окно подключения криптографического кошелька.
Окно подключения поддерживает WalletConnect, MetaMask, Trust Wallet, OKX Wallet, Binance Wallet, Bitget Wallet, Rabby и более 28 дополнительных кошельков. После подключения кошелька мошенническая схема может запросить подпись сообщения или одобрение транзакции, ложно представляя это действие как подтверждение голоса или получения награды. Злонамеренная подпись или одобрение токена могут предоставить атакующим разрешение на перевод активов из кошелька жертвы без необходимости дополнительного подтверждения.
Технические сходства между веб-сайтами указывают на то, что они могут управляться одним злоумышленником или фишинговым комплектом. Выявленные доменные имена используют единообразную схему именования, состоящую из «sitemu», за которым следуют, по всей видимости, случайные символы, в доменной зоне верхнего уровня `.xyz`. Пользователям следует избегать подключения кошельков к несанкционированным страницам голосования, вознаграждений, получения наград или аирдропов, а также проверять такие предложения через официальные каналы связи проекта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использует клоны сайтов криптопроектов, чтобы приманить пользователей поддельными голосованием, аирдропами, продажей токенов и выплатами вознаграждений. Нажатие кнопки «Голосовать» открывает запрос на подключение кошелька, поддерживающий множество кошельков, после чего жертвы могут быть обмануты в подписании сообщений или одобрении транзакций, что позволяет злоумышленникам похитить активы. Общий дизайн и домены вида `sitemu[random\].xyz` указывают на использование единого фишингового набора инструментов или одного оператора.
-----
Фишинговая кампания имитирует криптографические проекты и платформы, включая xStocks от Kraken, Pendle, Zama, Kinetiq, Yield Basis, Firelight, Umia, Keeta и NetNet. Мошеннические веб-сайты в точности воспроизводят фирменный стиль легитимных сервисов, включая логотипы, навигационные меню, цветовые схемы и скопированные анонсы. По имеющимся данным, имитация Firelight содержала подлинное объявление об ограничении суммы депозита, что указывает на то, что некоторые страницы могли быть напрямую скопированы с действующих сайтов проектов.
Кампания нацелена на проекты, связанные с запуском токенов, аирдропами, публичными продажами токенов, системами начисления баллов или другими программами вознаграждений. Эти темы повышают вероятность того, что пользователи будут доверять утверждениям о голосовании, распределении, вознаграждениях или дистрибуции токенов. На сайтах присутствует кнопка «Голосовать», однако при нажатии на неё не открывается интерфейс для голосования. Вместо этого отображается стандартное окно подключения криптографического кошелька.
Окно подключения поддерживает WalletConnect, MetaMask, Trust Wallet, OKX Wallet, Binance Wallet, Bitget Wallet, Rabby и более 28 дополнительных кошельков. После подключения кошелька мошенническая схема может запросить подпись сообщения или одобрение транзакции, ложно представляя это действие как подтверждение голоса или получения награды. Злонамеренная подпись или одобрение токена могут предоставить атакующим разрешение на перевод активов из кошелька жертвы без необходимости дополнительного подтверждения.
Технические сходства между веб-сайтами указывают на то, что они могут управляться одним злоумышленником или фишинговым комплектом. Выявленные доменные имена используют единообразную схему именования, состоящую из «sitemu», за которым следуют, по всей видимости, случайные символы, в доменной зоне верхнего уровня `.xyz`. Пользователям следует избегать подключения кошельков к несанкционированным страницам голосования, вознаграждений, получения наград или аирдропов, а также проверять такие предложения через официальные каналы связи проекта.
#ParsedReport #CompletenessMedium
01-10-2026
$100k in Crypto Drained by the Underground Operation
https://www.netskope.com/blog/100k-in-crypto-drained-by-the-underground-operation
Report completeness: Medium
Threats:
Aotera
Tedy
Process_hacker_tool
Vidar_stealer
Dead_drop_technique
Rhadamanthys
Lumma_stealer
Victims:
Cryptocurrency exchange accounts, Webmail accounts
ChatGPT TTPs:
T1027, T1055, T1057, T1071.001, T1083, T1098, T1105, T1113, T1140, T1185, have more...
IOCs:
Path: 1
File: 34
Domain: 4
Coin: 6
IP: 1
Url: 6
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Chrome, Burp Suite, Process Explorer, VirtualBox, QEMU, burpsuite, Chromium, Discord, Telegram, Cloudflare, have more...
Crypto:
binance, bitcoin, ethereum
Algorithms:
aes, zip
Links:
01-10-2026
$100k in Crypto Drained by the Underground Operation
https://www.netskope.com/blog/100k-in-crypto-drained-by-the-underground-operation
Report completeness: Medium
Threats:
Aotera
Tedy
Process_hacker_tool
Vidar_stealer
Dead_drop_technique
Rhadamanthys
Lumma_stealer
Victims:
Cryptocurrency exchange accounts, Webmail accounts
ChatGPT TTPs:
do not use without manual checkT1027, T1055, T1057, T1071.001, T1083, T1098, T1105, T1113, T1140, T1185, have more...
IOCs:
Path: 1
File: 34
Domain: 4
Coin: 6
IP: 1
Url: 6
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Chrome, Burp Suite, Process Explorer, VirtualBox, QEMU, burpsuite, Chromium, Discord, Telegram, Cloudflare, have more...
Crypto:
binance, bitcoin, ethereum
Algorithms:
aes, zip
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/UndergroundNetskope
$100k in Crypto Drained by the Underground Operation
Netskope Threat Labs analyzed a crypto-stealing operation that drains victims’ cryptocurrency exchange accounts. An Aotera/Tedy loader injects a
CTT Report Hub
#ParsedReport #CompletenessMedium 01-10-2026 $100k in Crypto Drained by the Underground Operation https://www.netskope.com/blog/100k-in-crypto-drained-by-the-underground-operation Report completeness: Medium Threats: Aotera Tedy Process_hacker_tool Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе операции был использован загрузчик Aotera/Tedy (Underground) для внедрения в `dllhost.exe` бесфайлового стиллера, аналогичного Vidar, с последующим перехватом аутентифицированных сессий браузеров Chrome и Edge. ВПО похищала учетные данные, файлы cookie, кошельки и другие данные, одновременно используя внедрение в браузеры для манипулирования криптовалютными биржами, отключения механизмов контроля вывода средств и хищения средств, что принесло около 100 000 долларов США в рамках нескольких блокчейн-сетей.
-----
Netskope Threat Labs выявила операцию, в ходе которой с использованием загрузчика Aotera/Tedy на системах Windows развертывался стиллер информации класса Vidar. Инфекция начинается с приманки в виде архива, содержащего установочный бинарный файл, который запускает подпольный загрузчик. Загрузчик записывает телеметрию в `C:\ProgramData\Underground`, расшифровывает встроенный этап с использованием AES-ключей, специфичных для конкретной сборки, и применяет внедрение кода в процессы на основе секций, чтобы поместить саморасшифровывающийся полезный груз в приостановленный процесс `dllhost.exe`. Затем полезный груз запускает Chrome или Edge в рамках существующего профиля браузера жертвы, что позволяет ему функционировать в рамках уже аутентифицированных сессий. После внедрения стиллер остается безфайловым, а трафик шлюза, по всей видимости, исходит от процессов браузера.
Загрузчик выполняет обширные проверки на анализ, просматривая 67 названий процессов, связанных с отладчиками, инструментами реверс-инжиниринга, фреймворками инструментирования, сетевыми анализаторами, мониторами процессов, виртуальными машинами и песочницами. Внедренный стиллер обладает функциональностью, аналогичной Vidar, включая кражу файлов cookie и паролей браузеров на движках Chromium и Gecko, данных Discord и Телеграм, криптографических кошельков на рабочем столе и в расширениях браузера, а также скриншотов. Он также включает функции перехвата содержимого буфера обмена и поиска файлов. В отличие от стандартных вариантов Vidar, которые могут использовать источники конфигурации типа dead-drop, данный полезный груз взаимодействует с пользовательскими конечными точками `/api/machine/*` на заранее заданных доменах шлюзов.
Каждая заражённая система опрашивает `/api/machine/commands`, используя уникальный идентификатор машины. Запросы к `/api/machine/injections` возвращают конфигурацию в формате JSON объёмом около 9 МБ, содержащую скрипты для инъекций в браузер, нацеленные более чем на 15 криптовалютных бирж и другие веб-сайты. ВПО использует эти скрипты для манипуляции сессиями на биржах, отключения списков разрешённых адресов для вывода средств, конвертации балансов в биткоины через закрытые пути API Binance и вывода средств на адреса, контролируемые операторами. Инъекции в веб-почту отслеживают сообщения с подтверждением вывода средств в Gmail, Outlook, Yahoo и Proton, используя многоязычные ключевые слова и изменяя содержимое сообщений в браузере, чтобы скрыть факт кражи.
В ходе операции использовалось не менее семи ротационных шлюзовых доменов и более 80 адресов назначения примерно на 23 блокчейн-сетях. Расследователи оценили сумму средств, полученных в ончейн-среде, примерно в 100 000 долларов США, при этом отдельные операции по выводу средств достигали значительно больших сумм, включая адрес Bitcoin, на который было получено около 18 800 долларов США. Операторы пытались скрыть последующие перемещения средств с помощью приманочных токенов и смешивания. Возможности для обнаружения включают мониторинг структуры URI `/api/machine/*`, блокировку идентифицированных загрузчиков и расследование подозрительной активности обмена, основанной на браузере.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе операции был использован загрузчик Aotera/Tedy (Underground) для внедрения в `dllhost.exe` бесфайлового стиллера, аналогичного Vidar, с последующим перехватом аутентифицированных сессий браузеров Chrome и Edge. ВПО похищала учетные данные, файлы cookie, кошельки и другие данные, одновременно используя внедрение в браузеры для манипулирования криптовалютными биржами, отключения механизмов контроля вывода средств и хищения средств, что принесло около 100 000 долларов США в рамках нескольких блокчейн-сетей.
-----
Netskope Threat Labs выявила операцию, в ходе которой с использованием загрузчика Aotera/Tedy на системах Windows развертывался стиллер информации класса Vidar. Инфекция начинается с приманки в виде архива, содержащего установочный бинарный файл, который запускает подпольный загрузчик. Загрузчик записывает телеметрию в `C:\ProgramData\Underground`, расшифровывает встроенный этап с использованием AES-ключей, специфичных для конкретной сборки, и применяет внедрение кода в процессы на основе секций, чтобы поместить саморасшифровывающийся полезный груз в приостановленный процесс `dllhost.exe`. Затем полезный груз запускает Chrome или Edge в рамках существующего профиля браузера жертвы, что позволяет ему функционировать в рамках уже аутентифицированных сессий. После внедрения стиллер остается безфайловым, а трафик шлюза, по всей видимости, исходит от процессов браузера.
Загрузчик выполняет обширные проверки на анализ, просматривая 67 названий процессов, связанных с отладчиками, инструментами реверс-инжиниринга, фреймворками инструментирования, сетевыми анализаторами, мониторами процессов, виртуальными машинами и песочницами. Внедренный стиллер обладает функциональностью, аналогичной Vidar, включая кражу файлов cookie и паролей браузеров на движках Chromium и Gecko, данных Discord и Телеграм, криптографических кошельков на рабочем столе и в расширениях браузера, а также скриншотов. Он также включает функции перехвата содержимого буфера обмена и поиска файлов. В отличие от стандартных вариантов Vidar, которые могут использовать источники конфигурации типа dead-drop, данный полезный груз взаимодействует с пользовательскими конечными точками `/api/machine/*` на заранее заданных доменах шлюзов.
Каждая заражённая система опрашивает `/api/machine/commands`, используя уникальный идентификатор машины. Запросы к `/api/machine/injections` возвращают конфигурацию в формате JSON объёмом около 9 МБ, содержащую скрипты для инъекций в браузер, нацеленные более чем на 15 криптовалютных бирж и другие веб-сайты. ВПО использует эти скрипты для манипуляции сессиями на биржах, отключения списков разрешённых адресов для вывода средств, конвертации балансов в биткоины через закрытые пути API Binance и вывода средств на адреса, контролируемые операторами. Инъекции в веб-почту отслеживают сообщения с подтверждением вывода средств в Gmail, Outlook, Yahoo и Proton, используя многоязычные ключевые слова и изменяя содержимое сообщений в браузере, чтобы скрыть факт кражи.
В ходе операции использовалось не менее семи ротационных шлюзовых доменов и более 80 адресов назначения примерно на 23 блокчейн-сетях. Расследователи оценили сумму средств, полученных в ончейн-среде, примерно в 100 000 долларов США, при этом отдельные операции по выводу средств достигали значительно больших сумм, включая адрес Bitcoin, на который было получено около 18 800 долларов США. Операторы пытались скрыть последующие перемещения средств с помощью приманочных токенов и смешивания. Возможности для обнаружения включают мониторинг структуры URI `/api/machine/*`, блокировку идентифицированных загрузчиков и расследование подозрительной активности обмена, основанной на браузере.
#ParsedReport #CompletenessLow
02-10-2026
RareWerewolf: Ukraine's Call to Counterattack
https://pan1c.org/posts/rare-werewolf-the-call-to-counterattack-en/
Report completeness: Low
Actors/Campaigns:
Librarian_ghouls
Threats:
Defendercontrol_tool
Anydesk_tool
Xmrig_miner
Smart_install_maker_tool
Victims:
Industrial enterprises, Engineering schools
Geo:
Kazakhstan, Russia, Ukraine, Belarus
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1053.005, T1059.001, T1059.003, T1071.003, T1105, T1140, T1219, T1496, have more...
IOCs:
Url: 1
Path: 1
IP: 1
Email: 2
File: 3
Domain: 1
Soft:
WinRAR
Win API:
ZONE
Languages:
powershell
02-10-2026
RareWerewolf: Ukraine's Call to Counterattack
https://pan1c.org/posts/rare-werewolf-the-call-to-counterattack-en/
Report completeness: Low
Actors/Campaigns:
Librarian_ghouls
Threats:
Defendercontrol_tool
Anydesk_tool
Xmrig_miner
Smart_install_maker_tool
Victims:
Industrial enterprises, Engineering schools
Geo:
Kazakhstan, Russia, Ukraine, Belarus
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1053.005, T1059.001, T1059.003, T1071.003, T1105, T1140, T1219, T1496, have more...
IOCs:
Url: 1
Path: 1
IP: 1
Email: 2
File: 3
Domain: 1
Soft:
WinRAR
Win API:
ZONE
Languages:
powershell
Pan1c's Threat Lab
RareWerewolf: Ukraine's Call to Counterattack
Full analysis of a Rare Werewolf (Librarian Ghouls) sample: the Smart Install Maker package layout, its trailing metadata and config region, covert AnyDesk remote access with persistence, and second-stage payload delivery.
CTT Report Hub
#ParsedReport #CompletenessLow 02-10-2026 RareWerewolf: Ukraine's Call to Counterattack https://pan1c.org/posts/rare-werewolf-the-call-to-counterattack-en/ Report completeness: Low Actors/Campaigns: Librarian_ghouls Threats: Defendercontrol_tool Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Редкий Werewolf использует фишинг, скрипты и легитимные инструменты для развертывания и сокрытия AnyDesk с целью обеспечения постоянного удаленного доступа. Образец загружает и извлекает архив с паролем, настраивает AnyDesk с фиксированным паролем, устанавливает закрепление при запуске и выводит данные хоста через SMTP.
-----
Группа Rare Werewolf, также известная как Rare Wolf, Librarian Ghouls и Rezet, предположительно действует как минимум с 2019 года, в основном нацеливаясь на организации в России и других странах СНГ. Среди жертв — промышленные предприятия и инженерные вузы; дополнительные случаи заражения зафиксированы в Беларуси и Казахстане. Группа обычно использует легитимные сторонние инструменты, а также скрипты на языке batch или PowerShell, а не собственное вредоносное ПО (ВПО). В рамках зафиксированной активности отмечались фишинговые письма с приманками в виде документов, установка утилиты 4t Tray Minimizer, развёртывание AnyDesk для удалённого доступа, использование Defender Control и Blat, эксфильтрация данных и майнинг криптовалюты с помощью XMRig.
Проанализированный образец представляет собой установщик, упакованный с помощью Smart Install Maker 5.04. Он использует 4t Tray Minimizer для сокрытия AnyDesk и удаления его из раздела «Программы и компоненты». ВПО также скрывает файлы конфигурации в каталоге `C:\config`, задерживает выполнение примерно на 71 секунду с помощью утилиты `ping` и запускает пакетный скрипт с именем `dll_find.bat`.
Для доставки второго этапа образец принудительно разрешает домен `misconfigkick[.\]store` в адрес `162.213.255[.\]24` и загружает файл `kort/ace_pin.rar`. Он ищет WinRAR или 7-Zip, чтобы извлечь архив с использованием пароля `limpid29033`. В архиве содержатся 4t Tray Minimizer и AnyDesk, который устанавливается в скрытом режиме с паролем для удаленного управления, установленным в значение `QWERTY1234566`.
После установки ВПО архивирует каталог данных AnyDesk и отправляет информацию об узле, включая идентификатор AnyDesk, через SMTP, а не используя разрешённый IP-адрес в качестве сервера управления. В конфигурированную SMTP-инфраструктуру входит `mail.versio.nl`, при этом адреса отправителя и получателя находятся в домене `okbm-bus.nl`. Закрепление обеспечивается с помощью запланированных задач, которые запускают как 4t Tray Minimizer, так и AnyDesk при загрузке системы. Это позволяет осуществлять скрытый, повторяющийся удалённый доступ и облегчает последующее хищение данных или развертывание дополнительных полезных нагрузок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Редкий Werewolf использует фишинг, скрипты и легитимные инструменты для развертывания и сокрытия AnyDesk с целью обеспечения постоянного удаленного доступа. Образец загружает и извлекает архив с паролем, настраивает AnyDesk с фиксированным паролем, устанавливает закрепление при запуске и выводит данные хоста через SMTP.
-----
Группа Rare Werewolf, также известная как Rare Wolf, Librarian Ghouls и Rezet, предположительно действует как минимум с 2019 года, в основном нацеливаясь на организации в России и других странах СНГ. Среди жертв — промышленные предприятия и инженерные вузы; дополнительные случаи заражения зафиксированы в Беларуси и Казахстане. Группа обычно использует легитимные сторонние инструменты, а также скрипты на языке batch или PowerShell, а не собственное вредоносное ПО (ВПО). В рамках зафиксированной активности отмечались фишинговые письма с приманками в виде документов, установка утилиты 4t Tray Minimizer, развёртывание AnyDesk для удалённого доступа, использование Defender Control и Blat, эксфильтрация данных и майнинг криптовалюты с помощью XMRig.
Проанализированный образец представляет собой установщик, упакованный с помощью Smart Install Maker 5.04. Он использует 4t Tray Minimizer для сокрытия AnyDesk и удаления его из раздела «Программы и компоненты». ВПО также скрывает файлы конфигурации в каталоге `C:\config`, задерживает выполнение примерно на 71 секунду с помощью утилиты `ping` и запускает пакетный скрипт с именем `dll_find.bat`.
Для доставки второго этапа образец принудительно разрешает домен `misconfigkick[.\]store` в адрес `162.213.255[.\]24` и загружает файл `kort/ace_pin.rar`. Он ищет WinRAR или 7-Zip, чтобы извлечь архив с использованием пароля `limpid29033`. В архиве содержатся 4t Tray Minimizer и AnyDesk, который устанавливается в скрытом режиме с паролем для удаленного управления, установленным в значение `QWERTY1234566`.
После установки ВПО архивирует каталог данных AnyDesk и отправляет информацию об узле, включая идентификатор AnyDesk, через SMTP, а не используя разрешённый IP-адрес в качестве сервера управления. В конфигурированную SMTP-инфраструктуру входит `mail.versio.nl`, при этом адреса отправителя и получателя находятся в домене `okbm-bus.nl`. Закрепление обеспечивается с помощью запланированных задач, которые запускают как 4t Tray Minimizer, так и AnyDesk при загрузке системы. Это позволяет осуществлять скрытый, повторяющийся удалённый доступ и облегчает последующее хищение данных или развертывание дополнительных полезных нагрузок.
#ParsedReport #CompletenessLow
01-10-2026
Inside DragonForce: How a Ransomware Cartel’s Payload Actually Runs
https://www.seqrite.com/blog/inside-dragonforce-how-a-ransomware-cartels-payload-actually-runs/
Report completeness: Low
Threats:
Dragonforce_ransomware
Lockbit
Conti
Shadow_copies_delete_technique
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1018, T1021.002, T1033, T1047, T1057, T1059.003, T1082, T1087, T1129, have more...
IOCs:
File: 8
Command: 1
Soft:
Firefox
Algorithms:
chacha20
Functions:
DragonForce_Main
Win API:
LoadLibraryA, GetProcAddress, GetLogicalDriveStringsW, GetIpNetTable, NetShareEnum, CryptGenRandom, CryptEncrypt, SetEndOfFile, WriteFile, SystemParametersInfoW, have more...
Win Services:
MsMpEng
01-10-2026
Inside DragonForce: How a Ransomware Cartel’s Payload Actually Runs
https://www.seqrite.com/blog/inside-dragonforce-how-a-ransomware-cartels-payload-actually-runs/
Report completeness: Low
Threats:
Dragonforce_ransomware
Lockbit
Conti
Shadow_copies_delete_technique
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1018, T1021.002, T1033, T1047, T1057, T1059.003, T1082, T1087, T1129, have more...
IOCs:
File: 8
Command: 1
Soft:
Firefox
Algorithms:
chacha20
Functions:
DragonForce_Main
Win API:
LoadLibraryA, GetProcAddress, GetLogicalDriveStringsW, GetIpNetTable, NetShareEnum, CryptGenRandom, CryptEncrypt, SetEndOfFile, WriteFile, SystemParametersInfoW, have more...
Win Services:
MsMpEng
Seqrite Labs
Inside DragonForce: How a Ransomware Cartel’s Payload Actually Runs
<p>A technical walkthrough from runtime preparation and network-share discovery to concurrent file encryption DragonForce is a Ransomware-as-a-Service (RaaS) operation that first surfaced in mid-to-late 2023. It initially presented itself as a hacktivist…
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2026 Inside DragonForce: How a Ransomware Cartel’s Payload Actually Runs https://www.seqrite.com/blog/inside-dragonforce-how-a-ransomware-cartels-payload-actually-runs/ Report completeness: Low Threats: Dragonforce_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Шифровальщик DragonForce использует скрытое разрешение API и системную разведку, завершает работу выбранных процессов, удаляет копии тома (Volume Shadow Copies), обнаруживает сетевые шары посредством ARP- и SMB-перечисления, а также параллелизирует шифрование локальных и сетевых файлов перед развёртыванием записок-вымогательств.
-----
DragonForce — это операция по модели «программа-вымогатель как услуга», появившаяся в 2023 году и впоследствии перешедшая на модель картеля с использованием инфраструктуры white-label для аффилированных лиц. Ранние образцы вредоносного ПО включали в себя код из утечек сборщиков программ-вымогателей LockBit 3.0 и Conti. Проанализированный образец для Windows сочетает в себе нарушение работы процессов, удаление теневых копий, изучение общих сетевых ресурсов, параллельное шифрование и размещение записок-вымогательств.
При запуске образец вручную разрешает `LoadLibraryA` из `kernel32.dll`, загружает 11 библиотек Windows с использованием расшифрованных имен и разрешает необходимые API с помощью `GetProcAddress()`. Он проверяет разрешённые заглушки функций, анализируя относительные или косвенные переходы и подтверждая, что их целевые адреса находятся в разделе `.idata` образца. Поскольку эти API также присутствуют в таблице импорта PE, данный механизм не скрывает возможности образца от статического анализа импорта. Невозможность разрешить `LoadLibraryA` приводит к завершению работы вредоносного ПО.
ВПО собирает SID текущего пользователя и информацию об учетной записи, проверяет повышение прав токена, получает путь к исполняемому файлу и определяет, выполняется ли процесс в режиме WOW64. Поддерживается настраиваемый список из 38 имен процессов, связанных с программным обеспечением для безопасности, резервного копирования, баз данных и повышения продуктивности. Рабочие потоки мониторинга многократно перечисляют процессы и пытаются завершить совпадения. В ходе тестирования завершение процесса `MsMpEng.exe` завершилось ошибкой `ERROR_ACCESS_DENIED`, тогда как процесс `Firefox.exe` был успешно завершён.
DragonForce инициализирует COM и WMI, выполняет запрос к `Win32_ShadowCopy` и запускает команды WMIC для удаления обнаруженных теневых копий тома. Это препятствует локальному восстановлению данных до шифрования. Файлы, которые не могут быть открыты из-за нарушений совместного использования, могут обрабатываться через логику Windows Restart Manager или пропускаться; одним из задокументированных примеров является `DumpStack.log.tmp`.
Для горизонтального нацеливания на файлы образец считывает кэш ARP IPv4 с помощью функции `GetIpNetTable()` и фильтрует кэшированные адреса по встроенным префиксам, а не выполняет активное сканирование подсетей. Для перечисления общих ресурсов SMB, включая административные и пользовательские общие папки, используется функция `NetShareEnum()`, после чего доступные пути помещаются в очередь сетевых задач. Параллельно работают шестнадцать рабочих процессов шифрования: восемь обрабатывают задачи для локальных дисков, а восемь — задачи для сетевых общих ресурсов. Перед шифрованием файлов в каждом каталоге ВПО записывает файл `readme.txt` с требованием выкупа, в котором утверждается о краже данных и предлагается список украденных файлов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Шифровальщик DragonForce использует скрытое разрешение API и системную разведку, завершает работу выбранных процессов, удаляет копии тома (Volume Shadow Copies), обнаруживает сетевые шары посредством ARP- и SMB-перечисления, а также параллелизирует шифрование локальных и сетевых файлов перед развёртыванием записок-вымогательств.
-----
DragonForce — это операция по модели «программа-вымогатель как услуга», появившаяся в 2023 году и впоследствии перешедшая на модель картеля с использованием инфраструктуры white-label для аффилированных лиц. Ранние образцы вредоносного ПО включали в себя код из утечек сборщиков программ-вымогателей LockBit 3.0 и Conti. Проанализированный образец для Windows сочетает в себе нарушение работы процессов, удаление теневых копий, изучение общих сетевых ресурсов, параллельное шифрование и размещение записок-вымогательств.
При запуске образец вручную разрешает `LoadLibraryA` из `kernel32.dll`, загружает 11 библиотек Windows с использованием расшифрованных имен и разрешает необходимые API с помощью `GetProcAddress()`. Он проверяет разрешённые заглушки функций, анализируя относительные или косвенные переходы и подтверждая, что их целевые адреса находятся в разделе `.idata` образца. Поскольку эти API также присутствуют в таблице импорта PE, данный механизм не скрывает возможности образца от статического анализа импорта. Невозможность разрешить `LoadLibraryA` приводит к завершению работы вредоносного ПО.
ВПО собирает SID текущего пользователя и информацию об учетной записи, проверяет повышение прав токена, получает путь к исполняемому файлу и определяет, выполняется ли процесс в режиме WOW64. Поддерживается настраиваемый список из 38 имен процессов, связанных с программным обеспечением для безопасности, резервного копирования, баз данных и повышения продуктивности. Рабочие потоки мониторинга многократно перечисляют процессы и пытаются завершить совпадения. В ходе тестирования завершение процесса `MsMpEng.exe` завершилось ошибкой `ERROR_ACCESS_DENIED`, тогда как процесс `Firefox.exe` был успешно завершён.
DragonForce инициализирует COM и WMI, выполняет запрос к `Win32_ShadowCopy` и запускает команды WMIC для удаления обнаруженных теневых копий тома. Это препятствует локальному восстановлению данных до шифрования. Файлы, которые не могут быть открыты из-за нарушений совместного использования, могут обрабатываться через логику Windows Restart Manager или пропускаться; одним из задокументированных примеров является `DumpStack.log.tmp`.
Для горизонтального нацеливания на файлы образец считывает кэш ARP IPv4 с помощью функции `GetIpNetTable()` и фильтрует кэшированные адреса по встроенным префиксам, а не выполняет активное сканирование подсетей. Для перечисления общих ресурсов SMB, включая административные и пользовательские общие папки, используется функция `NetShareEnum()`, после чего доступные пути помещаются в очередь сетевых задач. Параллельно работают шестнадцать рабочих процессов шифрования: восемь обрабатывают задачи для локальных дисков, а восемь — задачи для сетевых общих ресурсов. Перед шифрованием файлов в каждом каталоге ВПО записывает файл `readme.txt` с требованием выкупа, в котором утверждается о краже данных и предлагается список украденных файлов.
#ParsedReport #CompletenessMedium
26-09-2026
PolinRider is A/B Testing its Way Past Your Detections
https://opensourcemalware.com/blog/polinrider-is-a-b-testing-its-way-past-your-detections
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Polinrider
Nullreceiver_technique
Dead_drop_technique
Supply_chain_technique
Victims:
Binary mindz, Software developers
Geo:
North korea
ChatGPT TTPs:
T1027, T1027.001, T1027.013, T1059.007, T1102.001, T1105, T1195.002
IOCs:
Domain: 1
File: 15
Coin: 1
Url: 6
Hash: 6
Soft:
vscode, curl, vercel, linux, macOS
Wallets:
tron
Crypto:
ethereum, aptos, binance
Algorithms:
sha256, xor
Languages:
javascript, typescript
Links:
26-09-2026
PolinRider is A/B Testing its Way Past Your Detections
https://opensourcemalware.com/blog/polinrider-is-a-b-testing-its-way-past-your-detections
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Polinrider
Nullreceiver_technique
Dead_drop_technique
Supply_chain_technique
Victims:
Binary mindz, Software developers
Geo:
North korea
ChatGPT TTPs:
do not use without manual checkT1027, T1027.001, T1027.013, T1059.007, T1102.001, T1105, T1195.002
IOCs:
Domain: 1
File: 15
Coin: 1
Url: 6
Hash: 6
Soft:
vscode, curl, vercel, linux, macOS
Wallets:
tron
Crypto:
ethereum, aptos, binance
Algorithms:
sha256, xor
Languages:
javascript, typescript
Links:
https://opensourcemalware.com/repository/https%3A%2F%2Fgithub.com%2FBinary-Mindz%2Fagimtula\_serverhttps://docs.github.com/en/rest/repos/repos#list-repository-activitiesOpensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your Detections https://opensourcemalware.com/blog/polinrider-is-a-b-testing-its-way-past-your-detections Report completeness: Medium Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PolinRider — это кампания, связанная с КНДР, которая заражает разработчиков посредством вредоносных задач VS Code и обфусцированного JavaScript, скрытого в шрифтах или файлах конфигурации. Она автоматически переписывает историю репозитория и принудительно выполняет push, распространяясь на соавторов, при этом скрывая файлы с помощью `.gitignore`. Различные варианты используют разные методы обфускации, загрузчики, разрешение C2 на основе Ethereum и HTTP-маркеры сборки.
-----
PolinRider — это вредоносная кампания, связанная с КНДР, нацеленная на разработчиков посредством вредоносных файлов, встроенных в репозитории программного обеспечения. Инфицирование обычно использует файл `.vscode/tasks.json` для выполнения полезной нагрузки при открытии проекта в VS Code. Полезная нагрузка может храниться в файле, замаскированном под шрифт, например `fa-solid-400.woff2`, содержащем JavaScript, скрытый с помощью пробельных символов. Другие варианты добавляют обфусцированный JavaScript к легитимным файлам, таким как `eslint.config.mjs`; этот код выполняется всякий раз, когда ESLint загружает конфигурацию, в том числе через команды линтинга, pre-commit хуки, CI-задачи или расширения редактора.
Вредоносное ПО (ВПО) распространяется автоматически с скомпрометированных машин разработчиков. Оно переписывает коммиты в репозиториях, доступных для зараженной учетной записи, и принудительно отправляет (force-push) измененную историю. Разработчики, открывающие репозиторий, могут в результате заражаться и продолжать распространение ВПО. Злоумышленные рабочие файлы исключаются с помощью `.gitignore`, что предотвращает их отображение в стандартном выводе команды Git status. Таким образом, кампания может затрагивать нескольких участников и репозитории, оставляя при этом ограниченные следы на диске.
Недавняя активность указывает на одновременное использование различных вариантов, а не на последовательную эволюцию одного варианта. Полезные нагрузки размещались в легитимных каталогах на нескольких уровнях вложенности, а не в предсказуемом каталоге верхнего уровня `public/fonts`, а имена файлов, такие как `400`, `500` и `900`, не являются надежным индикатором их актуальности. В одной из наблюдаемых организаций варианты 500 и 900 были активны одновременно, при этом вариант 500 был развернут повторно после появления варианта 900. Сборка 500 использовала распространенный обфускатор массивов строк `_0x` и загрузчик NullReceiver, который получал последнюю транзакцию из фиксированного кошелька Ethereum, декодировал адрес C2 из получателя и загружал вторую стадию. Она также передавала маркер сборки в HTTP-заголовке `Sec-V`. Сборка 900 использовала шифр с ключевым перемешиванием (keyed-shuffle cipher) и переместила свой маркер в файл шрифта; механизм разрешения адреса C2 для этой сборки все еще находится на стадии анализа.
ВПО также вносит изменения в файл `.vscode/settings.json`, добавляя правдоподобные настройки разработки и модификации, направленные на подавление механизмов защиты VS Code или видимой активности выполнения. Принудительно отправленные коммиты могут повторно использовать сообщения коммитов по очистке, восстанавливая полезную нагрузку после её удаления разработчиками и создавая видимость чистого журнала репозитория. Эффективное обнаружение требует анализа содержимого файлов, а не только их имен, проверки JavaScript-кода в шрифтовых файлах и файлах конфигурации, а также сканирования всех веток без клонирования репозиториев в среды, где возможно выполнение ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PolinRider — это кампания, связанная с КНДР, которая заражает разработчиков посредством вредоносных задач VS Code и обфусцированного JavaScript, скрытого в шрифтах или файлах конфигурации. Она автоматически переписывает историю репозитория и принудительно выполняет push, распространяясь на соавторов, при этом скрывая файлы с помощью `.gitignore`. Различные варианты используют разные методы обфускации, загрузчики, разрешение C2 на основе Ethereum и HTTP-маркеры сборки.
-----
PolinRider — это вредоносная кампания, связанная с КНДР, нацеленная на разработчиков посредством вредоносных файлов, встроенных в репозитории программного обеспечения. Инфицирование обычно использует файл `.vscode/tasks.json` для выполнения полезной нагрузки при открытии проекта в VS Code. Полезная нагрузка может храниться в файле, замаскированном под шрифт, например `fa-solid-400.woff2`, содержащем JavaScript, скрытый с помощью пробельных символов. Другие варианты добавляют обфусцированный JavaScript к легитимным файлам, таким как `eslint.config.mjs`; этот код выполняется всякий раз, когда ESLint загружает конфигурацию, в том числе через команды линтинга, pre-commit хуки, CI-задачи или расширения редактора.
Вредоносное ПО (ВПО) распространяется автоматически с скомпрометированных машин разработчиков. Оно переписывает коммиты в репозиториях, доступных для зараженной учетной записи, и принудительно отправляет (force-push) измененную историю. Разработчики, открывающие репозиторий, могут в результате заражаться и продолжать распространение ВПО. Злоумышленные рабочие файлы исключаются с помощью `.gitignore`, что предотвращает их отображение в стандартном выводе команды Git status. Таким образом, кампания может затрагивать нескольких участников и репозитории, оставляя при этом ограниченные следы на диске.
Недавняя активность указывает на одновременное использование различных вариантов, а не на последовательную эволюцию одного варианта. Полезные нагрузки размещались в легитимных каталогах на нескольких уровнях вложенности, а не в предсказуемом каталоге верхнего уровня `public/fonts`, а имена файлов, такие как `400`, `500` и `900`, не являются надежным индикатором их актуальности. В одной из наблюдаемых организаций варианты 500 и 900 были активны одновременно, при этом вариант 500 был развернут повторно после появления варианта 900. Сборка 500 использовала распространенный обфускатор массивов строк `_0x` и загрузчик NullReceiver, который получал последнюю транзакцию из фиксированного кошелька Ethereum, декодировал адрес C2 из получателя и загружал вторую стадию. Она также передавала маркер сборки в HTTP-заголовке `Sec-V`. Сборка 900 использовала шифр с ключевым перемешиванием (keyed-shuffle cipher) и переместила свой маркер в файл шрифта; механизм разрешения адреса C2 для этой сборки все еще находится на стадии анализа.
ВПО также вносит изменения в файл `.vscode/settings.json`, добавляя правдоподобные настройки разработки и модификации, направленные на подавление механизмов защиты VS Code или видимой активности выполнения. Принудительно отправленные коммиты могут повторно использовать сообщения коммитов по очистке, восстанавливая полезную нагрузку после её удаления разработчиками и создавая видимость чистого журнала репозитория. Эффективное обнаружение требует анализа содержимого файлов, а не только их имен, проверки JavaScript-кода в шрифтовых файлах и файлах конфигурации, а также сканирования всех веток без клонирования репозиториев в среды, где возможно выполнение ВПО.