#ParsedReport #CompletenessLow
02-10-2026
RareWerewolf: Ukraine's Call to Counterattack
https://pan1c.org/posts/rare-werewolf-the-call-to-counterattack-en/
Report completeness: Low
Actors/Campaigns:
Librarian_ghouls
Threats:
Defendercontrol_tool
Anydesk_tool
Xmrig_miner
Smart_install_maker_tool
Victims:
Industrial enterprises, Engineering schools
Geo:
Kazakhstan, Russia, Ukraine, Belarus
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1053.005, T1059.001, T1059.003, T1071.003, T1105, T1140, T1219, T1496, have more...
IOCs:
Url: 1
Path: 1
IP: 1
Email: 2
File: 3
Domain: 1
Soft:
WinRAR
Win API:
ZONE
Languages:
powershell
02-10-2026
RareWerewolf: Ukraine's Call to Counterattack
https://pan1c.org/posts/rare-werewolf-the-call-to-counterattack-en/
Report completeness: Low
Actors/Campaigns:
Librarian_ghouls
Threats:
Defendercontrol_tool
Anydesk_tool
Xmrig_miner
Smart_install_maker_tool
Victims:
Industrial enterprises, Engineering schools
Geo:
Kazakhstan, Russia, Ukraine, Belarus
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1053.005, T1059.001, T1059.003, T1071.003, T1105, T1140, T1219, T1496, have more...
IOCs:
Url: 1
Path: 1
IP: 1
Email: 2
File: 3
Domain: 1
Soft:
WinRAR
Win API:
ZONE
Languages:
powershell
Pan1c's Threat Lab
RareWerewolf: Ukraine's Call to Counterattack
Full analysis of a Rare Werewolf (Librarian Ghouls) sample: the Smart Install Maker package layout, its trailing metadata and config region, covert AnyDesk remote access with persistence, and second-stage payload delivery.
CTT Report Hub
#ParsedReport #CompletenessLow 02-10-2026 RareWerewolf: Ukraine's Call to Counterattack https://pan1c.org/posts/rare-werewolf-the-call-to-counterattack-en/ Report completeness: Low Actors/Campaigns: Librarian_ghouls Threats: Defendercontrol_tool Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Редкий Werewolf использует фишинг, скрипты и легитимные инструменты для развертывания и сокрытия AnyDesk с целью обеспечения постоянного удаленного доступа. Образец загружает и извлекает архив с паролем, настраивает AnyDesk с фиксированным паролем, устанавливает закрепление при запуске и выводит данные хоста через SMTP.
-----
Группа Rare Werewolf, также известная как Rare Wolf, Librarian Ghouls и Rezet, предположительно действует как минимум с 2019 года, в основном нацеливаясь на организации в России и других странах СНГ. Среди жертв — промышленные предприятия и инженерные вузы; дополнительные случаи заражения зафиксированы в Беларуси и Казахстане. Группа обычно использует легитимные сторонние инструменты, а также скрипты на языке batch или PowerShell, а не собственное вредоносное ПО (ВПО). В рамках зафиксированной активности отмечались фишинговые письма с приманками в виде документов, установка утилиты 4t Tray Minimizer, развёртывание AnyDesk для удалённого доступа, использование Defender Control и Blat, эксфильтрация данных и майнинг криптовалюты с помощью XMRig.
Проанализированный образец представляет собой установщик, упакованный с помощью Smart Install Maker 5.04. Он использует 4t Tray Minimizer для сокрытия AnyDesk и удаления его из раздела «Программы и компоненты». ВПО также скрывает файлы конфигурации в каталоге `C:\config`, задерживает выполнение примерно на 71 секунду с помощью утилиты `ping` и запускает пакетный скрипт с именем `dll_find.bat`.
Для доставки второго этапа образец принудительно разрешает домен `misconfigkick[.\]store` в адрес `162.213.255[.\]24` и загружает файл `kort/ace_pin.rar`. Он ищет WinRAR или 7-Zip, чтобы извлечь архив с использованием пароля `limpid29033`. В архиве содержатся 4t Tray Minimizer и AnyDesk, который устанавливается в скрытом режиме с паролем для удаленного управления, установленным в значение `QWERTY1234566`.
После установки ВПО архивирует каталог данных AnyDesk и отправляет информацию об узле, включая идентификатор AnyDesk, через SMTP, а не используя разрешённый IP-адрес в качестве сервера управления. В конфигурированную SMTP-инфраструктуру входит `mail.versio.nl`, при этом адреса отправителя и получателя находятся в домене `okbm-bus.nl`. Закрепление обеспечивается с помощью запланированных задач, которые запускают как 4t Tray Minimizer, так и AnyDesk при загрузке системы. Это позволяет осуществлять скрытый, повторяющийся удалённый доступ и облегчает последующее хищение данных или развертывание дополнительных полезных нагрузок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Редкий Werewolf использует фишинг, скрипты и легитимные инструменты для развертывания и сокрытия AnyDesk с целью обеспечения постоянного удаленного доступа. Образец загружает и извлекает архив с паролем, настраивает AnyDesk с фиксированным паролем, устанавливает закрепление при запуске и выводит данные хоста через SMTP.
-----
Группа Rare Werewolf, также известная как Rare Wolf, Librarian Ghouls и Rezet, предположительно действует как минимум с 2019 года, в основном нацеливаясь на организации в России и других странах СНГ. Среди жертв — промышленные предприятия и инженерные вузы; дополнительные случаи заражения зафиксированы в Беларуси и Казахстане. Группа обычно использует легитимные сторонние инструменты, а также скрипты на языке batch или PowerShell, а не собственное вредоносное ПО (ВПО). В рамках зафиксированной активности отмечались фишинговые письма с приманками в виде документов, установка утилиты 4t Tray Minimizer, развёртывание AnyDesk для удалённого доступа, использование Defender Control и Blat, эксфильтрация данных и майнинг криптовалюты с помощью XMRig.
Проанализированный образец представляет собой установщик, упакованный с помощью Smart Install Maker 5.04. Он использует 4t Tray Minimizer для сокрытия AnyDesk и удаления его из раздела «Программы и компоненты». ВПО также скрывает файлы конфигурации в каталоге `C:\config`, задерживает выполнение примерно на 71 секунду с помощью утилиты `ping` и запускает пакетный скрипт с именем `dll_find.bat`.
Для доставки второго этапа образец принудительно разрешает домен `misconfigkick[.\]store` в адрес `162.213.255[.\]24` и загружает файл `kort/ace_pin.rar`. Он ищет WinRAR или 7-Zip, чтобы извлечь архив с использованием пароля `limpid29033`. В архиве содержатся 4t Tray Minimizer и AnyDesk, который устанавливается в скрытом режиме с паролем для удаленного управления, установленным в значение `QWERTY1234566`.
После установки ВПО архивирует каталог данных AnyDesk и отправляет информацию об узле, включая идентификатор AnyDesk, через SMTP, а не используя разрешённый IP-адрес в качестве сервера управления. В конфигурированную SMTP-инфраструктуру входит `mail.versio.nl`, при этом адреса отправителя и получателя находятся в домене `okbm-bus.nl`. Закрепление обеспечивается с помощью запланированных задач, которые запускают как 4t Tray Minimizer, так и AnyDesk при загрузке системы. Это позволяет осуществлять скрытый, повторяющийся удалённый доступ и облегчает последующее хищение данных или развертывание дополнительных полезных нагрузок.
#ParsedReport #CompletenessLow
01-10-2026
Inside DragonForce: How a Ransomware Cartel’s Payload Actually Runs
https://www.seqrite.com/blog/inside-dragonforce-how-a-ransomware-cartels-payload-actually-runs/
Report completeness: Low
Threats:
Dragonforce_ransomware
Lockbit
Conti
Shadow_copies_delete_technique
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1018, T1021.002, T1033, T1047, T1057, T1059.003, T1082, T1087, T1129, have more...
IOCs:
File: 8
Command: 1
Soft:
Firefox
Algorithms:
chacha20
Functions:
DragonForce_Main
Win API:
LoadLibraryA, GetProcAddress, GetLogicalDriveStringsW, GetIpNetTable, NetShareEnum, CryptGenRandom, CryptEncrypt, SetEndOfFile, WriteFile, SystemParametersInfoW, have more...
Win Services:
MsMpEng
01-10-2026
Inside DragonForce: How a Ransomware Cartel’s Payload Actually Runs
https://www.seqrite.com/blog/inside-dragonforce-how-a-ransomware-cartels-payload-actually-runs/
Report completeness: Low
Threats:
Dragonforce_ransomware
Lockbit
Conti
Shadow_copies_delete_technique
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1018, T1021.002, T1033, T1047, T1057, T1059.003, T1082, T1087, T1129, have more...
IOCs:
File: 8
Command: 1
Soft:
Firefox
Algorithms:
chacha20
Functions:
DragonForce_Main
Win API:
LoadLibraryA, GetProcAddress, GetLogicalDriveStringsW, GetIpNetTable, NetShareEnum, CryptGenRandom, CryptEncrypt, SetEndOfFile, WriteFile, SystemParametersInfoW, have more...
Win Services:
MsMpEng
Seqrite Labs
Inside DragonForce: How a Ransomware Cartel’s Payload Actually Runs
<p>A technical walkthrough from runtime preparation and network-share discovery to concurrent file encryption DragonForce is a Ransomware-as-a-Service (RaaS) operation that first surfaced in mid-to-late 2023. It initially presented itself as a hacktivist…
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2026 Inside DragonForce: How a Ransomware Cartel’s Payload Actually Runs https://www.seqrite.com/blog/inside-dragonforce-how-a-ransomware-cartels-payload-actually-runs/ Report completeness: Low Threats: Dragonforce_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Шифровальщик DragonForce использует скрытое разрешение API и системную разведку, завершает работу выбранных процессов, удаляет копии тома (Volume Shadow Copies), обнаруживает сетевые шары посредством ARP- и SMB-перечисления, а также параллелизирует шифрование локальных и сетевых файлов перед развёртыванием записок-вымогательств.
-----
DragonForce — это операция по модели «программа-вымогатель как услуга», появившаяся в 2023 году и впоследствии перешедшая на модель картеля с использованием инфраструктуры white-label для аффилированных лиц. Ранние образцы вредоносного ПО включали в себя код из утечек сборщиков программ-вымогателей LockBit 3.0 и Conti. Проанализированный образец для Windows сочетает в себе нарушение работы процессов, удаление теневых копий, изучение общих сетевых ресурсов, параллельное шифрование и размещение записок-вымогательств.
При запуске образец вручную разрешает `LoadLibraryA` из `kernel32.dll`, загружает 11 библиотек Windows с использованием расшифрованных имен и разрешает необходимые API с помощью `GetProcAddress()`. Он проверяет разрешённые заглушки функций, анализируя относительные или косвенные переходы и подтверждая, что их целевые адреса находятся в разделе `.idata` образца. Поскольку эти API также присутствуют в таблице импорта PE, данный механизм не скрывает возможности образца от статического анализа импорта. Невозможность разрешить `LoadLibraryA` приводит к завершению работы вредоносного ПО.
ВПО собирает SID текущего пользователя и информацию об учетной записи, проверяет повышение прав токена, получает путь к исполняемому файлу и определяет, выполняется ли процесс в режиме WOW64. Поддерживается настраиваемый список из 38 имен процессов, связанных с программным обеспечением для безопасности, резервного копирования, баз данных и повышения продуктивности. Рабочие потоки мониторинга многократно перечисляют процессы и пытаются завершить совпадения. В ходе тестирования завершение процесса `MsMpEng.exe` завершилось ошибкой `ERROR_ACCESS_DENIED`, тогда как процесс `Firefox.exe` был успешно завершён.
DragonForce инициализирует COM и WMI, выполняет запрос к `Win32_ShadowCopy` и запускает команды WMIC для удаления обнаруженных теневых копий тома. Это препятствует локальному восстановлению данных до шифрования. Файлы, которые не могут быть открыты из-за нарушений совместного использования, могут обрабатываться через логику Windows Restart Manager или пропускаться; одним из задокументированных примеров является `DumpStack.log.tmp`.
Для горизонтального нацеливания на файлы образец считывает кэш ARP IPv4 с помощью функции `GetIpNetTable()` и фильтрует кэшированные адреса по встроенным префиксам, а не выполняет активное сканирование подсетей. Для перечисления общих ресурсов SMB, включая административные и пользовательские общие папки, используется функция `NetShareEnum()`, после чего доступные пути помещаются в очередь сетевых задач. Параллельно работают шестнадцать рабочих процессов шифрования: восемь обрабатывают задачи для локальных дисков, а восемь — задачи для сетевых общих ресурсов. Перед шифрованием файлов в каждом каталоге ВПО записывает файл `readme.txt` с требованием выкупа, в котором утверждается о краже данных и предлагается список украденных файлов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Шифровальщик DragonForce использует скрытое разрешение API и системную разведку, завершает работу выбранных процессов, удаляет копии тома (Volume Shadow Copies), обнаруживает сетевые шары посредством ARP- и SMB-перечисления, а также параллелизирует шифрование локальных и сетевых файлов перед развёртыванием записок-вымогательств.
-----
DragonForce — это операция по модели «программа-вымогатель как услуга», появившаяся в 2023 году и впоследствии перешедшая на модель картеля с использованием инфраструктуры white-label для аффилированных лиц. Ранние образцы вредоносного ПО включали в себя код из утечек сборщиков программ-вымогателей LockBit 3.0 и Conti. Проанализированный образец для Windows сочетает в себе нарушение работы процессов, удаление теневых копий, изучение общих сетевых ресурсов, параллельное шифрование и размещение записок-вымогательств.
При запуске образец вручную разрешает `LoadLibraryA` из `kernel32.dll`, загружает 11 библиотек Windows с использованием расшифрованных имен и разрешает необходимые API с помощью `GetProcAddress()`. Он проверяет разрешённые заглушки функций, анализируя относительные или косвенные переходы и подтверждая, что их целевые адреса находятся в разделе `.idata` образца. Поскольку эти API также присутствуют в таблице импорта PE, данный механизм не скрывает возможности образца от статического анализа импорта. Невозможность разрешить `LoadLibraryA` приводит к завершению работы вредоносного ПО.
ВПО собирает SID текущего пользователя и информацию об учетной записи, проверяет повышение прав токена, получает путь к исполняемому файлу и определяет, выполняется ли процесс в режиме WOW64. Поддерживается настраиваемый список из 38 имен процессов, связанных с программным обеспечением для безопасности, резервного копирования, баз данных и повышения продуктивности. Рабочие потоки мониторинга многократно перечисляют процессы и пытаются завершить совпадения. В ходе тестирования завершение процесса `MsMpEng.exe` завершилось ошибкой `ERROR_ACCESS_DENIED`, тогда как процесс `Firefox.exe` был успешно завершён.
DragonForce инициализирует COM и WMI, выполняет запрос к `Win32_ShadowCopy` и запускает команды WMIC для удаления обнаруженных теневых копий тома. Это препятствует локальному восстановлению данных до шифрования. Файлы, которые не могут быть открыты из-за нарушений совместного использования, могут обрабатываться через логику Windows Restart Manager или пропускаться; одним из задокументированных примеров является `DumpStack.log.tmp`.
Для горизонтального нацеливания на файлы образец считывает кэш ARP IPv4 с помощью функции `GetIpNetTable()` и фильтрует кэшированные адреса по встроенным префиксам, а не выполняет активное сканирование подсетей. Для перечисления общих ресурсов SMB, включая административные и пользовательские общие папки, используется функция `NetShareEnum()`, после чего доступные пути помещаются в очередь сетевых задач. Параллельно работают шестнадцать рабочих процессов шифрования: восемь обрабатывают задачи для локальных дисков, а восемь — задачи для сетевых общих ресурсов. Перед шифрованием файлов в каждом каталоге ВПО записывает файл `readme.txt` с требованием выкупа, в котором утверждается о краже данных и предлагается список украденных файлов.
#ParsedReport #CompletenessMedium
26-09-2026
PolinRider is A/B Testing its Way Past Your Detections
https://opensourcemalware.com/blog/polinrider-is-a-b-testing-its-way-past-your-detections
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Polinrider
Nullreceiver_technique
Dead_drop_technique
Supply_chain_technique
Victims:
Binary mindz, Software developers
Geo:
North korea
ChatGPT TTPs:
T1027, T1027.001, T1027.013, T1059.007, T1102.001, T1105, T1195.002
IOCs:
Domain: 1
File: 15
Coin: 1
Url: 6
Hash: 6
Soft:
vscode, curl, vercel, linux, macOS
Wallets:
tron
Crypto:
ethereum, aptos, binance
Algorithms:
sha256, xor
Languages:
javascript, typescript
Links:
26-09-2026
PolinRider is A/B Testing its Way Past Your Detections
https://opensourcemalware.com/blog/polinrider-is-a-b-testing-its-way-past-your-detections
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Polinrider
Nullreceiver_technique
Dead_drop_technique
Supply_chain_technique
Victims:
Binary mindz, Software developers
Geo:
North korea
ChatGPT TTPs:
do not use without manual checkT1027, T1027.001, T1027.013, T1059.007, T1102.001, T1105, T1195.002
IOCs:
Domain: 1
File: 15
Coin: 1
Url: 6
Hash: 6
Soft:
vscode, curl, vercel, linux, macOS
Wallets:
tron
Crypto:
ethereum, aptos, binance
Algorithms:
sha256, xor
Languages:
javascript, typescript
Links:
https://opensourcemalware.com/repository/https%3A%2F%2Fgithub.com%2FBinary-Mindz%2Fagimtula\_serverhttps://docs.github.com/en/rest/repos/repos#list-repository-activitiesOpensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your Detections https://opensourcemalware.com/blog/polinrider-is-a-b-testing-its-way-past-your-detections Report completeness: Medium Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PolinRider — это кампания, связанная с КНДР, которая заражает разработчиков посредством вредоносных задач VS Code и обфусцированного JavaScript, скрытого в шрифтах или файлах конфигурации. Она автоматически переписывает историю репозитория и принудительно выполняет push, распространяясь на соавторов, при этом скрывая файлы с помощью `.gitignore`. Различные варианты используют разные методы обфускации, загрузчики, разрешение C2 на основе Ethereum и HTTP-маркеры сборки.
-----
PolinRider — это вредоносная кампания, связанная с КНДР, нацеленная на разработчиков посредством вредоносных файлов, встроенных в репозитории программного обеспечения. Инфицирование обычно использует файл `.vscode/tasks.json` для выполнения полезной нагрузки при открытии проекта в VS Code. Полезная нагрузка может храниться в файле, замаскированном под шрифт, например `fa-solid-400.woff2`, содержащем JavaScript, скрытый с помощью пробельных символов. Другие варианты добавляют обфусцированный JavaScript к легитимным файлам, таким как `eslint.config.mjs`; этот код выполняется всякий раз, когда ESLint загружает конфигурацию, в том числе через команды линтинга, pre-commit хуки, CI-задачи или расширения редактора.
Вредоносное ПО (ВПО) распространяется автоматически с скомпрометированных машин разработчиков. Оно переписывает коммиты в репозиториях, доступных для зараженной учетной записи, и принудительно отправляет (force-push) измененную историю. Разработчики, открывающие репозиторий, могут в результате заражаться и продолжать распространение ВПО. Злоумышленные рабочие файлы исключаются с помощью `.gitignore`, что предотвращает их отображение в стандартном выводе команды Git status. Таким образом, кампания может затрагивать нескольких участников и репозитории, оставляя при этом ограниченные следы на диске.
Недавняя активность указывает на одновременное использование различных вариантов, а не на последовательную эволюцию одного варианта. Полезные нагрузки размещались в легитимных каталогах на нескольких уровнях вложенности, а не в предсказуемом каталоге верхнего уровня `public/fonts`, а имена файлов, такие как `400`, `500` и `900`, не являются надежным индикатором их актуальности. В одной из наблюдаемых организаций варианты 500 и 900 были активны одновременно, при этом вариант 500 был развернут повторно после появления варианта 900. Сборка 500 использовала распространенный обфускатор массивов строк `_0x` и загрузчик NullReceiver, который получал последнюю транзакцию из фиксированного кошелька Ethereum, декодировал адрес C2 из получателя и загружал вторую стадию. Она также передавала маркер сборки в HTTP-заголовке `Sec-V`. Сборка 900 использовала шифр с ключевым перемешиванием (keyed-shuffle cipher) и переместила свой маркер в файл шрифта; механизм разрешения адреса C2 для этой сборки все еще находится на стадии анализа.
ВПО также вносит изменения в файл `.vscode/settings.json`, добавляя правдоподобные настройки разработки и модификации, направленные на подавление механизмов защиты VS Code или видимой активности выполнения. Принудительно отправленные коммиты могут повторно использовать сообщения коммитов по очистке, восстанавливая полезную нагрузку после её удаления разработчиками и создавая видимость чистого журнала репозитория. Эффективное обнаружение требует анализа содержимого файлов, а не только их имен, проверки JavaScript-кода в шрифтовых файлах и файлах конфигурации, а также сканирования всех веток без клонирования репозиториев в среды, где возможно выполнение ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PolinRider — это кампания, связанная с КНДР, которая заражает разработчиков посредством вредоносных задач VS Code и обфусцированного JavaScript, скрытого в шрифтах или файлах конфигурации. Она автоматически переписывает историю репозитория и принудительно выполняет push, распространяясь на соавторов, при этом скрывая файлы с помощью `.gitignore`. Различные варианты используют разные методы обфускации, загрузчики, разрешение C2 на основе Ethereum и HTTP-маркеры сборки.
-----
PolinRider — это вредоносная кампания, связанная с КНДР, нацеленная на разработчиков посредством вредоносных файлов, встроенных в репозитории программного обеспечения. Инфицирование обычно использует файл `.vscode/tasks.json` для выполнения полезной нагрузки при открытии проекта в VS Code. Полезная нагрузка может храниться в файле, замаскированном под шрифт, например `fa-solid-400.woff2`, содержащем JavaScript, скрытый с помощью пробельных символов. Другие варианты добавляют обфусцированный JavaScript к легитимным файлам, таким как `eslint.config.mjs`; этот код выполняется всякий раз, когда ESLint загружает конфигурацию, в том числе через команды линтинга, pre-commit хуки, CI-задачи или расширения редактора.
Вредоносное ПО (ВПО) распространяется автоматически с скомпрометированных машин разработчиков. Оно переписывает коммиты в репозиториях, доступных для зараженной учетной записи, и принудительно отправляет (force-push) измененную историю. Разработчики, открывающие репозиторий, могут в результате заражаться и продолжать распространение ВПО. Злоумышленные рабочие файлы исключаются с помощью `.gitignore`, что предотвращает их отображение в стандартном выводе команды Git status. Таким образом, кампания может затрагивать нескольких участников и репозитории, оставляя при этом ограниченные следы на диске.
Недавняя активность указывает на одновременное использование различных вариантов, а не на последовательную эволюцию одного варианта. Полезные нагрузки размещались в легитимных каталогах на нескольких уровнях вложенности, а не в предсказуемом каталоге верхнего уровня `public/fonts`, а имена файлов, такие как `400`, `500` и `900`, не являются надежным индикатором их актуальности. В одной из наблюдаемых организаций варианты 500 и 900 были активны одновременно, при этом вариант 500 был развернут повторно после появления варианта 900. Сборка 500 использовала распространенный обфускатор массивов строк `_0x` и загрузчик NullReceiver, который получал последнюю транзакцию из фиксированного кошелька Ethereum, декодировал адрес C2 из получателя и загружал вторую стадию. Она также передавала маркер сборки в HTTP-заголовке `Sec-V`. Сборка 900 использовала шифр с ключевым перемешиванием (keyed-shuffle cipher) и переместила свой маркер в файл шрифта; механизм разрешения адреса C2 для этой сборки все еще находится на стадии анализа.
ВПО также вносит изменения в файл `.vscode/settings.json`, добавляя правдоподобные настройки разработки и модификации, направленные на подавление механизмов защиты VS Code или видимой активности выполнения. Принудительно отправленные коммиты могут повторно использовать сообщения коммитов по очистке, восстанавливая полезную нагрузку после её удаления разработчиками и создавая видимость чистого журнала репозитория. Эффективное обнаружение требует анализа содержимого файлов, а не только их имен, проверки JavaScript-кода в шрифтовых файлах и файлах конфигурации, а также сканирования всех веток без клонирования репозиториев в среды, где возможно выполнение ВПО.
#ParsedReport #CompletenessLow
02-10-2026
Stealers reach a new level: automated AI profiling
https://bi.zone/expertise/blog/stilery-vykhodyat-na-novyy-uroven-avtomaticheskoe-ii-profilirovanie/
Report completeness: Low
Threats:
Bee_stealer
Avenger_malware
Victims:
It specialists, Web developers, Corporate access holders, Cryptocurrency asset holders
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1070.004, T1082, T1113, T1114.001, T1119, T1125, T1217, T1539, T1552.004, have more...
IOCs:
File: 2
Soft:
macOS, iscord, W, hatsApp, V, iber, a, utlook an, KeePass, Bitwarden, Chrome
Win API:
ZONE
02-10-2026
Stealers reach a new level: automated AI profiling
https://bi.zone/expertise/blog/stilery-vykhodyat-na-novyy-uroven-avtomaticheskoe-ii-profilirovanie/
Report completeness: Low
Threats:
Bee_stealer
Avenger_malware
Victims:
It specialists, Web developers, Corporate access holders, Cryptocurrency asset holders
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1070.004, T1082, T1113, T1114.001, T1119, T1125, T1217, T1539, T1552.004, have more...
IOCs:
File: 2
Soft:
macOS, iscord, W, hatsApp, V, iber, a, utlook an, KeePass, Bitwarden, Chrome
Win API:
ZONE
CTT Report Hub
#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profiling https://bi.zone/expertise/blog/stilery-vykhodyat-na-novyy-uroven-avtomaticheskoe-ii-profilirovanie/ Report completeness: Low Threats: Bee_stealer Avenger_malware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инфостилеры Bee Stealer и AVENGER для Windows и macOS используют ИИ для анализа украденных данных и создания детализированных профилей жертв, определяя их место работы, интересы, используемые финансовые сервисы, криптоактивы и ценные учетные записи. Это позволяет операторам приоритизировать системы с высокой ценностью и перепродавать скомпрометированные логи как специализированный корпоративный, разработческий или финансовый доступ.
-----
Подпольные маркетплейсы рекламируют утилиты для кражи данных (stealers) для Windows и macOS, оснащенные автоматизированным профилированием жертв на основе ИИ. Идентифицированные инструменты — это семейство ВПО Bee Stealer для Windows и многофункциональный агент AVENGER для macOS. Вместо простого сбора данных эти инструменты анализируют украденную информацию и генерируют структурированные профили, описывающие предполагаемую профессию, интересы, работодателя, используемые финансовые сервисы, активы в криптовалюте и цели посещаемых доменов.
Bee Stealer обрабатывает значительную часть каждого собранного журнала с помощью нейронной сети, интегрированной в панель оператора. Полученная оценка сохраняется в файлах `ProfileRu.txt` и `ProfileEn.txt`, в которых содержатся поля, описывающие предполагаемую профессию, сферы интересов, посещаемые ресурсы и функции доменов. AVENGER выполняет сопоставимый анализ, используя историю браузера, содержимое терминала, сообщения, электронную почту и файлы конфигурации. Его результаты позволяют определить информацию о месте работы жертвы, используемые ею банки и криптовалютные биржи, а также связанные с ней криптоактивы.
Базовые возможности сбора данных остаются неизменными и соответствуют современным программам-информерам. Они включают пароли браузеров, файлы cookie активных сессий, данные автозаполнения, историю просмотров, сохраненные платежные карты, кошельки и аккаунты на криптобиржах, данные мессенджеров и электронной почты, ключи SSH, учетные данные облачных сервисов, базы данных менеджеров паролей, учетные данные FTP, документы, скриншоты, изображения с веб-камеры и системную информацию. Инфоры также нацелены на данные аутентификации и историю чатов из ИИ-ассистентов и клиентских приложений LLM, ориентированных на разработчиков, что может привести к раскрытию исходного кода, внутренних документов, API-ключей, токенов и учетных данных аккаунтов. Дополнительные функции включают закрепление, подмену буфера обмена для адресов криптовалют, поддержку множества версий браузеров, попытки обхода шифрования, привязанного к приложению Chrome (App-Bound Encryption), и самоудаление.
Профилирование с использованием ИИ позволяет операторам быстро расставлять приоритеты в отношении скомпрометированных систем, содержащих корпоративный доступ, учетные записи разработчиков или ценные финансовые активы, до того, как жертвы отзовут сессии или сбросят учетные данные. Это также позволяет категоризировать украденные журналы для перепродажи как специализированный доступ, например, доступ разработчика или финансовый доступ, а не продавать их в виде необработанного данных. Сообщаемая траектория развития предполагает, что в будущем программы-крадунки могут использовать ИИ не только для профилирования жертв, но и для выбора действий по монетизации, включая перехват сессий, восстановление доступа на основе токенов, вход в корпоративные сервисы и фишинг, проводимый через скомпрометированные учетные записи сотрудников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инфостилеры Bee Stealer и AVENGER для Windows и macOS используют ИИ для анализа украденных данных и создания детализированных профилей жертв, определяя их место работы, интересы, используемые финансовые сервисы, криптоактивы и ценные учетные записи. Это позволяет операторам приоритизировать системы с высокой ценностью и перепродавать скомпрометированные логи как специализированный корпоративный, разработческий или финансовый доступ.
-----
Подпольные маркетплейсы рекламируют утилиты для кражи данных (stealers) для Windows и macOS, оснащенные автоматизированным профилированием жертв на основе ИИ. Идентифицированные инструменты — это семейство ВПО Bee Stealer для Windows и многофункциональный агент AVENGER для macOS. Вместо простого сбора данных эти инструменты анализируют украденную информацию и генерируют структурированные профили, описывающие предполагаемую профессию, интересы, работодателя, используемые финансовые сервисы, активы в криптовалюте и цели посещаемых доменов.
Bee Stealer обрабатывает значительную часть каждого собранного журнала с помощью нейронной сети, интегрированной в панель оператора. Полученная оценка сохраняется в файлах `ProfileRu.txt` и `ProfileEn.txt`, в которых содержатся поля, описывающие предполагаемую профессию, сферы интересов, посещаемые ресурсы и функции доменов. AVENGER выполняет сопоставимый анализ, используя историю браузера, содержимое терминала, сообщения, электронную почту и файлы конфигурации. Его результаты позволяют определить информацию о месте работы жертвы, используемые ею банки и криптовалютные биржи, а также связанные с ней криптоактивы.
Базовые возможности сбора данных остаются неизменными и соответствуют современным программам-информерам. Они включают пароли браузеров, файлы cookie активных сессий, данные автозаполнения, историю просмотров, сохраненные платежные карты, кошельки и аккаунты на криптобиржах, данные мессенджеров и электронной почты, ключи SSH, учетные данные облачных сервисов, базы данных менеджеров паролей, учетные данные FTP, документы, скриншоты, изображения с веб-камеры и системную информацию. Инфоры также нацелены на данные аутентификации и историю чатов из ИИ-ассистентов и клиентских приложений LLM, ориентированных на разработчиков, что может привести к раскрытию исходного кода, внутренних документов, API-ключей, токенов и учетных данных аккаунтов. Дополнительные функции включают закрепление, подмену буфера обмена для адресов криптовалют, поддержку множества версий браузеров, попытки обхода шифрования, привязанного к приложению Chrome (App-Bound Encryption), и самоудаление.
Профилирование с использованием ИИ позволяет операторам быстро расставлять приоритеты в отношении скомпрометированных систем, содержащих корпоративный доступ, учетные записи разработчиков или ценные финансовые активы, до того, как жертвы отзовут сессии или сбросят учетные данные. Это также позволяет категоризировать украденные журналы для перепродажи как специализированный доступ, например, доступ разработчика или финансовый доступ, а не продавать их в виде необработанного данных. Сообщаемая траектория развития предполагает, что в будущем программы-крадунки могут использовать ИИ не только для профилирования жертв, но и для выбора действий по монетизации, включая перехват сессий, восстановление доступа на основе токенов, вход в корпоративные сервисы и фишинг, проводимый через скомпрометированные учетные записи сотрудников.