CTT Report Hub
3.52K subscribers
10.6K photos
6 videos
67 files
14.4K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 07-10-2026 FortiBleed Attack Campaign Exploiting Fortinet Firewalls and VPNs – FBI Warns https://cybersecuritynews.com/fortibleed-attack-campaign-exploiting/ Report completeness: Low Actors/Campaigns: Fortibleed (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и SSL VPN, доступные из интернета, и использует повторно примененные, утекшие или слабые учетные данные, а не новую уязвимость. Злоумышленники создают учетные записи администраторов, выполняют перечисление объектов Active Directory, изменяют конфигурации и обеспечивают перемещение внутри компании; при этом доступ может продаваться группам, распространяющим программы-вымогатели, таким как INC/Lynx и Payload.
-----

ФБР и Секретная служба США предупреждают, что продолжающаяся кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и шлюзы SSL VPN, доступные из интернета. Эта активность не связана с недавно раскрытой уязвимостью Fortinet; по имеющимся данным, злоумышленники используют повторно примененные, утекшие или слабые учетные данные для получения доступа к открытым устройствам.

Кампания, по всей видимости, связана с организованными брокерами первоначального доступа, которые сканируют публично доступные порталы FortiGate SSL VPN, проверяют учетные данные, полученные из предыдущих утечек данных и логов стиллеров, взламывают хеши паролей и валидируют скомпрометированные учетные записи. Успешный доступ может продаваться другим киберпреступникам, включая аффилированных лиц, распространяющих программы-вымогатели.

После компрометации устройства FortiGate злоумышленники могут создавать несанкционированные учетные записи администраторов для закрепления, перечислять пользователей Active Directory, выявлять учетные записи с повышенными привилегиями и пытаться осуществить перемещение внутри компании в корпоративные сети. Такой доступ позволяет злоумышленникам изменять конфигурации межсетевого экрана, сохранять контроль в ходе реагирования на инцидент и использовать данное устройство в качестве точки входа для более широкомасштабной компрометации предприятия. Сообщается о связях с программами-вымогателями INC/Lynx и Payload.

Защитникам следует проверить учетные записи администраторов Fortinet и VPN на наличие несанкционированных или незнакомых записей, включая имена, такие как `forticloud-sync`, `fgtsecure`, `forti_support2` и `Technical_support`. Также необходимо расследовать неожиданные ключи REST API, изменения конфигурации, подозрительные события аутентификации и взаимодействие с вредоносной инфраструктурой, указанной в соответствующем бюллетене.

Рекомендуемые меры реагирования включают завершение активных административных и VPN-сессий, сброс всех учетных данных администраторов Fortinet и пользователей VPN, а также внедрение многофакторной аутентификации, устойчивой к фишингу, для интерфейсов удаленного доступа и управления. Организациям следует убедиться, что учетные данные администраторов FortiOS используют PBKDF2, а не устаревшие методы хеширования с меньшей стойкостью. Журналы файрвола, VPN, аутентификации и контроллеров домена следует проанализировать на предмет несанкционированного создания учетных записей, подозрительных успешных входов, перемещения внутри компании и попыток изменения конфигураций устройств.
#ParsedReport #CompletenessHigh
07-10-2026

Razor’s Edge: the RedWing stealer is designed to target customers of banks in Russia, Uzbekistan, and Kazakhstan

https://www.f6.ru/blog/redwing-stealer-research/

Report completeness: High

Threats:
Redwing
Radartrevog
Antivm_technique
Antidebugging_technique

Victims:
Banking customers, Payment service customers, Marketplaces, Microfinance organizations

Industry:
Petroleum, Entertainment, Financial, E-commerce

Geo:
Uzbekistan, Russia, Kazakhstan, Russian

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.013, T1036, T1041, T1071.001, T1074, T1090, T1119, T1497, have more...

IOCs:
Hash: 11
File: 8
Domain: 8

Soft:
ndroid ap, Android, Telegram, Minecraft, Roblox, Google Play, Linux

Algorithms:
sha1, sha256, md5, chacha20, base64

Win API:
INIT, IMM32, REG, GET, Z, CALL, COUNT, N, SYNC, SYNC2, have more...

Win Services:
bits
CTT Report Hub
#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed to target customers of banks in Russia, Uzbekistan, and Kazakhstan https://www.f6.ru/blog/redwing-stealer-research/ Report completeness: High Threats: Redwing Radartrevog…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RedWing Stealer — это троян для Android, работающий по модели ВПО как услуга, распространяемый через Телеграм посредством приложений, замаскированных под утилиты, игры, VPN и медиаплееры, с целью воздействия на пользователей в России, Узбекистане и Казахстане. Он крадет SMS, финансовые данные, уведомления, контакты, геолокацию, данные о звонках, сведения о SIM-карте и устройстве, а также список установленных приложений. ВПО использует обманные экраны активации, постоянные службы, проверки на анализ и коммуникации с C2 по протоколу WebSocket для сбора данных и выполнения команд.
-----

RedWing Stealer — это троян для кражи информации для Android, распространяемый через Телеграм по модели ВПО как услуга. В период с мая по сентябрь 2026 года было выявлено более 800 образцов; кампании были направлены против пользователей в России, Узбекистане и Казахстане. Злонамеренные приложения маскировались под радары оповещения о дронах, карты АЗС, просмотрщики фотографий и порнографических видео, VPN, читы для игр и модификации для игр, включая Minecraft, Roblox, Standoff 2, Brawl Stars, Oxide, Exile, Skyrim и PUBG.

Вредоносное ПО (ВПО) предназначено для кражи SMS-сообщений, включая контент, связанный с банками, маркетплейсами и микрофинансовыми организациями; раскрытых фрагментов номеров платежных карт; ссылок; push-уведомлений; информации об устройстве и SIM-карте; данных геолокации; истории звонков; контактов; а также списков установленных приложений. Оно также способно отправлять SMS и USSD-запросы, открывать URL-адреса, создавать обратный прокси, скрывать или отображать свою иконку, обеспечивать закрепление (persistence) и использовать механизмы анти-отладки и анти-виртуализации. Целевыми объектами являются клиенты финансовых услуг в трех странах, а также российские маркетплейсы и кредитные организации.

Некоторые кампании использовали загрузчик, который хранил зашифрованную полезную нагрузку в ресурсах приложения и имитировал Google Play. Он отображал поддельные экраны обновления и проверки безопасности, чтобы побудить жертв установить или активировать ВПО. RedWing многократно запрашивает группы разрешений до тех пор, пока они не будут предоставлены, а затем запрашивает доступ к автозапуску, чтобы обойти ограничения фоновых запусков, специфичные для конкретного устройства.

После активации вредоносное ПО запускает службу `BackgroundMonitor`, которая взаимодействует с сервером управления по протоколу WebSocket. Реализация скрыта в нативной библиотеке и управляется с помощью пользовательской виртуальной машины. Закрепление обеспечивается за счет циклических перезапусков службы, постоянного уведомления, сокрытия из списков запущенных приложений и воспроизведения пустого аудиопотока.

Виртуальная машина проверяет наличие инструментов отладки, известных портов отладки, таких как TCP 27042, эмуляторов и сетевого подключения. Затем она отправляет запись инициализации, содержащую данные об устройстве, операторе, местоположении, приложениях, разрешениях, SIM-карте, контактах и SMS. Архивы SMS кодируются в Base64, а контекстный анализ извлекает соответствующие банки, номера карт, маркетплейсы, микрофинансовые сервисы и URL-адреса. Впоследствии ВПО опрашивает C2 примерно каждые семь секунд для получения команд и возвращает результаты выполнения.
#ParsedReport #CompletenessLow
07-10-2026

New ICS Malware S7Flip, or What We Found on MalwareBazaar

https://habr.com/ru/articles/1090938/

Report completeness: Low

Threats:
S7flip

Industry:
Ics

IOCs:
Hash: 4
File: 4
Coin: 1

Soft:
Microsoft Edge

Crypto:
bitcoin

Algorithms:
sha256, aes-256-gcm
CTT Report Hub
#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on MalwareBazaar https://habr.com/ru/articles/1090938/ Report completeness: Low Threats: S7flip Industry: Ics IOCs: Hash: 4 File: 4 Coin: 1 Soft: Microsoft Edge Crypto:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
S7Flip — предположительно промышленное ВПО, нацеленное на среды Siemens PLC через протоколы S7Comm и Modbus TCP, обладающее функциями сетевого сканирования, закрепления в Windows и возможными манипуляциями с данными PLC, хотя фактическое воздействие в реальных условиях не подтверждено. Возможно, оно связано с Edge-based wipers, которые перезаписывают или шифруют пользовательские файлы, однако общее авторство не доказано.
-----

ВПО, описанное как S7Flip, было обнаружено на системе Windows в промышленной среде с использованием оборудования Siemens. Сообщается, что оно нацелено на системы промышленного управления, пытаясь манипулировать данными ПЛК через S7Comm и Modbus TCP, хотя имеющиеся доказательства не подтверждают, что ему удалось успешно изменить или повредить какие-либо контроллеры. ВПО также включает в себя стандартные возможности закрепления и сокрытия в среде Windows.

После выполнения S7Flip обеспечивает закрепление (persistence) с помощью механизма автозагрузки Windows, используя имя файла `aphp.exe`. Затем он сканирует диапазоны адресов локальной сети, включая `192.168.*.*`, `10.*.*.*` и `172.*.*.*`, чтобы идентифицировать потенциальные промышленные устройства, проверяя открытые порты, связанные с протоколами ICS. В отчете указано, что вредоносное ПО содержит функциональность, предназначенную для изменения данных, связанных с ПЛК, включая рутину инвертирования битов с именем `findAndModifyInputs`. Однако точное воздействие на операции и то, использовался ли код манипуляции с ПЛК в реальной атаке, остаются неподтвержденными.

В ходе анализа также установлена связь S7Flip с отдельным деструктивным инструментом, который первоначально распространялся под именем `Edge.exe`. Эта программа отображает обманчивое окно установки Microsoft Edge, добавляет себя в автозагрузку и уничтожает или перезаписывает файлы, не сохраняя исходное содержимое рабочего стола. Первая версия программы функционирует как псевдо-шифровальщик-стиратель (wiper) и направляет жертв на отправку платежа на адрес Bitcoin, принадлежащий проекту Bitcoin.org, а не на контролируемый злоумышленником кошелёк для выкупа.

Последующий образец, `Edgev5.exe`, добавил шифрование AES-256-GCM и расширил целевые каталоги с Desktop на Downloads и Documents. Ключ расшифровки хранился локально в файле `master_key.dat`, что делало инструмент потенциально восстанавливаемым и подрывало его поведение как программы-вымогателя. Сходства между S7Flip и утилитой уничтожения данных (wiper) указывают на возможную связь, однако имеющихся доказательств недостаточно для атрибуции обоих инструментов одному разработчику.
#ParsedReport #CompletenessHigh
05-10-2026

MALFEX npm Malware Campaign: Three Payloads And An Adversary That Signs Their Work

https://checkmarx.com/zero-post/malfex-npm-malware-campaign-three-payloads-and-an-adversary-that-signs-their-work/

Report completeness: High

Actors/Campaigns:
Malfex
Murizada

Threats:
Supply_chain_technique
Movinlike
Overlord_tool
Cdn-img-fetch
Tlxbnhd
Tldriver
Mxdriver
Img-to-native
Native-runner
Process_hollowing_technique

Victims:
Npm users, Windows systems

Geo:
Brazilian

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1010, T1027, T1027.001, T1027.013, T1030, T1036.005, T1053.005, T1055.012, T1056.001, have more...

IOCs:
File: 21
Email: 1
Url: 19
Path: 1
IP: 2
Domain: 2
Hash: 18
Command: 2

Soft:
Node.js, Discord, Telegram, macOS, Linux, ode.js st, Discord Canary, Discord PTB, Lightcord, Chrome, have more...

Wallets:
metamask, coinbase

Crypto:
solana

Algorithms:
aes, sha256, zip, lznt1, rc4, xor

Languages:
powershell, autoit
CTT Report Hub
#ParsedReport #CompletenessHigh 05-10-2026 MALFEX npm Malware Campaign: Three Payloads And An Adversary That Signs Their Work https://checkmarx.com/zero-post/malfex-npm-malware-campaign-three-payloads-and-an-adversary-that-signs-their-work/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
MALFEX — это кампания в цепочке поставок npm, использующая вредоносные пакеты для доставки ВПО для Windows. Её полезная нагрузка развертывает RAT Overlord или стиллер movinlike, которые перехватывают системные данные, учетные данные, файлы cookie, сеансы и кошельки криптовалют, после чего выводят их наружу. Скрытые загрузчики, устанавливаемые в процессе установки, и зависимости помогают поддерживать доставку через несколько пакетов.
-----

MALFEX — это кампания в цепочке поставок npm, приписываемая одному оператору, активному с августа 2023 года. Оператор опубликовал 12 связанных пакетов, восемь из которых были вредоносными, что зафиксировало 40 767 загрузок. По состоянию на 29 сентября 2026 года пакеты `function-flag`, `function-color` и `cdn-img-fetch` оставались доступными для установки. Покрытие бюллетенями было неполным: для `function-flag` и `function-color` бюллетени отсутствовали, а бюллетень для `cdn-img-fetch` охватывал только версии 1.0.0 и 1.0.1, но не вредоносные версии 1.0.2 и 1.0.3.

Кампания использует три пути доставки полезной нагрузки, нацеленные на Windows. Пакеты `tlxbnhd`, `tldriver` и `mxdriver` выполняют обфусцированные скрипты npm install, которые загружают исполняемые файлы Windows, запускают их и удаляют файлы. Загруженные полезные нагрузки представляют собой архивы IExpress, содержащие зашифрованный скрипт AutoIt, который извлекает и внедряет Overlord RAT в `TapiUnattend.exe` с использованием внедрения в пустой процесс и подмены родительского процесса. Overlord поддерживает захват экрана, регистрацию нажатий клавиш, сбор содержимого буфера обмена, поиск файлов, удаленные оболочки и скрытый доступ к рабочему столу. Он может получать зашифрованные адреса C2-серверов из заметок транзакций Solana и обеспечивает закрепление через запланированную задачу и замаскированную директорию поставщика.

Цепочка стиллера использует `cdn-img-fetch`, `img-to-native` и изъятый `native-runner`. При загрузке пакеты получают PNG-файл, к которому прикреплён зашифрованный исполняемый файл. Код расшифровывает полезную нагрузку с использованием ключа `malfexteam2027`, записывает её в виде `node_runtime_helper.exe` и загружает `setup.exe` — стиллер на базе Node.js, упакованный для Windows и известный как movinlike. Movinlike нацелен на клиенты Discord, учетные данные и файлы cookie браузеров, сессии Телеграм и кошельки криптовалют. Он архивирует украденную информацию, разбивает её на блоки по 25 МБ и выгружает данные в вебхук Discord.

`function-flag` содержит скрытый загрузчик, который активируется во время установки при использовании конкретного значения шрифта. Злонамеренные версии получают полезную нагрузку с вращающихся хостов, сохраняют её в виде `node.exe` или файлов с аналогичными именами в каталоге `%APPDATA%` и запускают их в скрытых окнах. `function-color` устанавливает `function-flag` в качестве зависимости.
#ParsedReport #CompletenessHigh
08-10-2026

Threat Intelligence \| Analysis of a Malicious Bookmark Phishing Attack Targeting Fomo Users

https://slowmist.medium.com/threat-intelligence-analysis-of-a-malicious-bookmark-phishing-attack-targeting-fomo-users-0985bff1ed36?source=rss-4ceeedda40e8------2

Report completeness: High

Threats:
Robinhood
Supply_chain_technique

Victims:
Fomo users

Industry:
Government

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1036, T1059.007, T1071.001, T1119, T1132, T1204.001, T1528

IOCs:
File: 2
Domain: 1
Coin: 3
Url: 2
Hash: 4

Soft:
SlowMist, Discord, indexedDB, loudflare Wo, ram, and s, Telegram, cloudflare, MistTrack

Crypto:
ethereum, bitcoin, solana, binance

Algorithms:
hmac-sha1, sha256

Functions:
v, getAll, y

Win API:
SG

Languages:
javascript

Links:
have more...
https://github.com/slowmist/MistEye-DepScan
https://github.com/slowmist/MistEye-DNS-Guard
https://github.com/slowmist/misteye-skills
CTT Report Hub
#ParsedReport #CompletenessHigh 08-10-2026 Threat Intelligence \| Analysis of a Malicious Bookmark Phishing Attack Targeting Fomo Users https://slowmist.medium.com/threat-intelligence-analysis-of-a-malicious-bookmark-phishing-attack-targeting-fomo-users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговый сайт ввел пользователей Fomo в заблуждение, заставив их установить вредоносный JavaScript-букмарклет, замаскированный под проверку человеком. При выполнении в аутентифицированной сессии Fomo он собирал токены Privy, данные кошелька, информацию MFA и содержимое хранилища браузера, после чего выгружал эти данные, что позволяло перехватывать управление учетными записями и совершать несанкционированные транзакции. Сообщается, что один из пострадавших потерял около 48 000 долларов.
-----

Атака была направлена на пользователей платформы Fomo Web3 для торговли через фишинговый сайт, маскировавшийся под интерфейс торговли и страницу проверки личности. Злоумышленный внешний ссылок, связанный с токеном MOONLET, перенаправлял жертву на voltage.family. Сайт инструктировал жертву выбрать животное и добавить закладку с названием «Triple click to verify». Вместо обычного URL закладка содержала bookmarklet `javascript:`, который выполнялся в контексте текущей открытой и аутентифицированной страницы Fomo.

Скрипт `fomo-track.js` на фишинговом сайте многократно перезаписывал ссылки для всех значков верификации одним и тем же вредоносным кодом закладки. Процесс выбора животного не влиял на полезную нагрузку и служил исключительно для убеждения жертвы установить и выполнить её. После выполнения на Fomo скрипт перечислял `localStorage` и `sessionStorage`, ища ключи или значения, связанные с Privy, кошельками, секретами, сид-фразами, MFA, Fomo и связанными сервисами. Он также запрашивал базы данных IndexedDB и извлекал записи из хранилищ объектов.

ВПО целенаправленно искала `privy:token` и `privy:refresh_token`, обрабатывала поля токенов, встроенные в JSON, а также использовала более широкое сопоставление и обнаружение фрагментов JWT в качестве резервных механизмов. Она собирала данные, связанные с доступом к встроенным кошелькам, аутентификацией, восстановлением доступа и MFA. Украденная информация структурировалась, кодировалась в base64url и передавалась на `noisy-heart-5856.zmfkc29.workers.dev` посредством HTTP-запросов и перенаправления URL. Механизмы контроля размера данных обеспечивали приоритетную передачу токенов Privy, записей, связанных с кошельками и секретами, а также хранилищ MFA, если объем собираемых данных превышал лимиты передачи.

Наблюдаемый скрипт в основном выполнял сбор данных браузера и их эксфильтрацию; точный механизм, использованный для передачи активов жертвы, пока не подтвержден. Однако утечка учетных данных, связанных с аутентификацией и кошельком, может позволить перехватить управление учетной записью, восстановить закрытый ключ, злоупотребить многофакторной аутентификацией (MFA) или совершить несанкционированные транзакции без необходимости для жертвы вводить фразу-восстановление или подписывать транзакцию в блокчейне. Жертва сообщила об убытках в размере приблизительно 48 000 долларов США, включая 45 106,85 USDC, переведенных в трех транзакциях на адрес в сети Solana. Последующие перемещения средств включали межсетевые переводы и транзакции с участием адресов, связанных с Stake и Winna, платформами для азартных игр.
#ParsedReport #CompletenessLow
08-10-2026

UAT-11985: AI-assisted event lures delivering real-time Google AitM phishing

https://blog.talosintelligence.com/uat-11985/

Report completeness: Low

Threats:
Aitm_technique
Spear-phishing_technique
Qshing_technique
Credential_harvesting_technique

Victims:
Research organizations

Geo:
Asian, Taiwan, Chinese, Hong kong, Taiwanese

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1056.003, T1059.007, T1071.001, T1082, T1111, T1204.001, T1557, have more...

IOCs:
File: 1
Url: 4
Email: 3
IP: 0
Domain: 0
Hash: 0
BrowserExtension: 0

Algorithms:
base64, exhibit

Languages:
javascript

Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/10/uat-11985.txt
CTT Report Hub
#ParsedReport #CompletenessLow 08-10-2026 UAT-11985: AI-assisted event lures delivering real-time Google AitM phishing https://blog.talosintelligence.com/uat-11985/ Report completeness: Low Threats: Aitm_technique Spear-phishing_technique Qshing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа APT атаковала исследовательские организации, связанные с Тайванем, используя целевой фишинг с применением ИИ и приманки в виде QR-кодов, имитирующие легитимные организации и мероприятия. Жертв перенаправляли на многоязычные поддельные формы Google Forms и страницы входа, которые с использованием техник «человек посередине» (adversary-in-the-middle) перехватывали учетные данные, ответы MFA и, потенциально, токены аутентифицированных сессий.
-----

В середине 2026 года APT провела кампанию целевого фишинга, нацеленную на лиц, связанных с исследовательскими организациями на Тайване. Актор имитировал деятельность таких учреждений, как Тайваньский центр Европейского союза, Институт международных отношений Национального университета Чэн-Кунь (NCCU) и Тайваньский исследовательский институт. В электронных письмах повторно использовались легитимные публичные сведения о мероприятиях, фирменный стиль организаций и профессионально выверенные комплименты. Видимые ссылки казались ссылками на Google Forms или легитимные страницы регистрации, однако их фактические адреса перенаправляли жертв на инфраструктуру, контролируемую злоумышленниками. Аналогичная формулировка, структура и персонализация в нескольких сообщениях указывают на вероятное использование шаблонов с поддержкой ИИ для быстрого создания и адаптации приманок.

В ходе кампании также использовался фишинг с использованием QR-кодов. Злоумышленники копировали легитимные афиши мероприятий с публичных веб-сайтов и заменяли их QR-коды на вредоносные, после чего прикрепляли афиши к фишинговым письмам. Получатели могли распечатать и разместить афиши, что потенциально могло привести к тому, что дополнительные лица, встретившие их в физических локациях и отсканировавшие QR-коды, стали жертвами атаки.

Фишинговая инфраструктура имитировала страницы Google Forms и экраны входа в Google, используя интерфейсы с точностью до пикселя для сбора идентификаторов учетных записей, паролей и ответов MFA. Набор инструментов поддерживал упрощенный китайский, традиционный китайский и английский языки, с определением локали браузера на основе `navigator.languages`. Структура локализации использовала упрощенный китайский язык в качестве базового, при этом традиционный китайский и английский языки реализовывались через переопределения во время выполнения. Лексические особенности и поведение ветвей по умолчанию указывают на то, что интерфейс изначально разрабатывался носителем упрощенного китайского языка.

Операция использовала архитектуру «злоумышленник посередине» (adversary-in-the-middle), сочетающую HTTP-запросы POST с постоянным соединением WebSocket. Фишинговая страница отправляла на HTTP-сервер актора отпечатки браузера, идентификаторы учетных записей, учетные данные, задачи аутентификации и данные heartbeat. Сервер передавал предоставленную информацию в Google, определял требуемый процесс аутентификации и с помощью сообщений WebSocket управлял страницей, отображаемой жертве, в режиме реального времени. Это позволяло оператору динамически воспроизводить экраны ввода пароля, passkey и MFA и потенциально получать токены аутентифицированных сессий, что обеспечивало перехват управления учетной записью.

Клиентский JavaScript был встроен в конце HTML-кода и защищён с помощью массивов строк в кодировке Base64, ротацией массивов во время выполнения и обфускацией потока управления. Фреймворк также содержал скрытый HTML и локально размещённый iframe, предназначенный для имитации успешной аутентификации, что помогало сохранять видимость завершённого входа, пока злоумышленник обрабатывал сессию.
#ParsedReport #CompletenessLow
08-10-2026

Tensorlake npm Package Compromised: A Worm With a Hostage Token That Wipes Your Machine If You Revoke It

https://www.stepsecurity.io/blog/tensorlake-npm-compromised-hostage-token-worm

Report completeness: Low

Threats:
Shai-hulud
Gh-token-monitor
Supply_chain_technique
Math_symbol

Victims:
Software developers, Github accounts, Npm package ecosystem, Developer machines

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1036, T1053.005, T1059.001, T1059.004, T1059.007, T1071.001, T1078, T1105, have more...

IOCs:
File: 3
Domain: 1
Email: 1
Hash: 2

Soft:
Claude, Claude Code, Kubernetes, vscode, Linux, macOS, Task Scheduler

Algorithms:
sha256

Languages:
typescript, powershell

Links:
https://github.com/tensorlakeai/tensorlake/issues/1014
have more...
https://github.com/tensorlakeai/tensorlake/commit/e90c47bbb208e99cac8aa678405b2133f6cb3f52
CTT Report Hub
#ParsedReport #CompletenessLow 08-10-2026 Tensorlake npm Package Compromised: A Worm With a Hostage Token That Wipes Your Machine If You Revoke It https://www.stepsecurity.io/blog/tensorlake-npm-compromised-hostage-token-worm Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет npm `tensorlake@0.5.144` был скомпрометирован посредством вредоносных коммитов и доставляет полезную нагрузку при установке, нацеленную на рабочие станции разработчиков. Он крадет учетные данные и конфиденциальные данные разработки, выгружает их через GitHub или `iseekaigogo.com`, распространяется через пакеты npm и файлы проектов, а также может удалить данные пользователя, если украденный токен GitHub будет отозван.
-----

Пакет npm `tensorlake@0.5.144` был скомпрометирован после того, как вредоносные коммиты были отправлены непосредственно в основную ветвь репозитория `tensorlakeai/tensorlake` от имени одного из сопровождающих. Пакет был впоследствии опубликован через рабочий процесс выпуска репозитория и содержит те же вредоносные файлы, что и на скомпрометированной ветви. Провенанс npm подтверждает источник сборки, но не гарантирует безопасность кода.

В процессе установки хук `preinstall` пакета выполняет `setup.mjs`, если процесс не запущен в среде CI. Скрипт загружает рантайм Bun и использует его для запуска обфусцированной полезной нагрузки, содержащейся в файле размером около 856 КБ. ВПО нацелена на рабочие станции разработчиков и пытается собрать токены GitHub и npm, учетные данные облачных сервисов, секреты Kubernetes и Vault, ключи SSH, логины, сохраненные в браузере, файлы переменных окружения, а также конфигурационные данные инструментов для разработки с использованием ИИ, таких как Claude, Cursor и Windsurf.

Украденные данные шифруются и отправляются либо в публичный репозиторий GitHub, созданный в учетной записи жертвы, как правило, с описанием «Shai-Hulud: Here We Go Again», либо на `iseekaigogo.com`. ВПО может распространяться с использованием украденных учетных данных npm путем модификации и повторной публикации пакетов жертвы с увеличенными версиями. При наличии доступа к GitHub вредоносное ПО коммитит файлы `.claude/settings.json` и `.vscode/tasks.json` в доступные репозитории. Эти файлы могут запускать ВПО при открытии проектов в Claude Code или Visual Studio Code.

Особенно деструктивный компонент, `gh-token-monitor`, проверяет украденный токен GitHub каждые 60 секунд в течение 24 часов. Если токен отозван или отклонён, он пытается удалить домашний каталог пользователя в Linux или профиль пользователя в Windows. На затронутых системах могут присутствовать файлы в каталоге `\~/.config/gh-token-monitor/`, служба пользователя или запланированная задача Windows, запускающая `monitor.ps1`.
#ParsedReport #CompletenessMedium
08-10-2026

tensorlake NPM package compromised with Shai Hulud worm

https://www.aikido.dev/blog/tensorlake-npm-package-compromised

Report completeness: Medium

Threats:
Shai-hulud
Supply_chain_technique
Math_symbol
Dead_drop_technique
Hackbrowserdata_tool

Victims:
Artificial intelligence software sector, Software supply chain, Developer endpoints

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1059.007, T1078, T1102.001, T1105, T1140, T1195.001, T1485, T1552, have more...

IOCs:
File: 2
Hash: 2
Domain: 1
Coin: 1

Soft:
IndexedDB, CIRCLECI, TRAVIS, VERCEL, docker

Wallets:
keplr, metamask, coinbase, rabby, tronlink, ronin_wallet, solflare_wallet, exodus_wallet, unisat, safepal, have more...

Crypto:
ethereum, monero

Platforms:
intel