#ParsedReport #CompletenessLow
08-10-2026
Tensorlake npm Package Compromised: A Worm With a Hostage Token That Wipes Your Machine If You Revoke It
https://www.stepsecurity.io/blog/tensorlake-npm-compromised-hostage-token-worm
Report completeness: Low
Threats:
Shai-hulud
Gh-token-monitor
Supply_chain_technique
Math_symbol
Victims:
Software developers, Github accounts, Npm package ecosystem, Developer machines
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1036, T1053.005, T1059.001, T1059.004, T1059.007, T1071.001, T1078, T1105, have more...
IOCs:
File: 3
Domain: 1
Email: 1
Hash: 2
Soft:
Claude, Claude Code, Kubernetes, vscode, Linux, macOS, Task Scheduler
Algorithms:
sha256
Languages:
typescript, powershell
Links:
have more...
08-10-2026
Tensorlake npm Package Compromised: A Worm With a Hostage Token That Wipes Your Machine If You Revoke It
https://www.stepsecurity.io/blog/tensorlake-npm-compromised-hostage-token-worm
Report completeness: Low
Threats:
Shai-hulud
Gh-token-monitor
Supply_chain_technique
Math_symbol
Victims:
Software developers, Github accounts, Npm package ecosystem, Developer machines
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036, T1053.005, T1059.001, T1059.004, T1059.007, T1071.001, T1078, T1105, have more...
IOCs:
File: 3
Domain: 1
Email: 1
Hash: 2
Soft:
Claude, Claude Code, Kubernetes, vscode, Linux, macOS, Task Scheduler
Algorithms:
sha256
Languages:
typescript, powershell
Links:
https://github.com/tensorlakeai/tensorlake/issues/1014have more...
https://github.com/tensorlakeai/tensorlake/commit/e90c47bbb208e99cac8aa678405b2133f6cb3f52www.stepsecurity.io
Tensorlake npm Package Compromised: A Worm With a Hostage Token That Wipes Your Machine If You Revoke It - StepSecurity
The malicious release was built from the project's own main branch and published with an npm provenance attestation.
CTT Report Hub
#ParsedReport #CompletenessLow 08-10-2026 Tensorlake npm Package Compromised: A Worm With a Hostage Token That Wipes Your Machine If You Revoke It https://www.stepsecurity.io/blog/tensorlake-npm-compromised-hostage-token-worm Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm `tensorlake@0.5.144` был скомпрометирован посредством вредоносных коммитов и доставляет полезную нагрузку при установке, нацеленную на рабочие станции разработчиков. Он крадет учетные данные и конфиденциальные данные разработки, выгружает их через GitHub или `iseekaigogo.com`, распространяется через пакеты npm и файлы проектов, а также может удалить данные пользователя, если украденный токен GitHub будет отозван.
-----
Пакет npm `tensorlake@0.5.144` был скомпрометирован после того, как вредоносные коммиты были отправлены непосредственно в основную ветвь репозитория `tensorlakeai/tensorlake` от имени одного из сопровождающих. Пакет был впоследствии опубликован через рабочий процесс выпуска репозитория и содержит те же вредоносные файлы, что и на скомпрометированной ветви. Провенанс npm подтверждает источник сборки, но не гарантирует безопасность кода.
В процессе установки хук `preinstall` пакета выполняет `setup.mjs`, если процесс не запущен в среде CI. Скрипт загружает рантайм Bun и использует его для запуска обфусцированной полезной нагрузки, содержащейся в файле размером около 856 КБ. ВПО нацелена на рабочие станции разработчиков и пытается собрать токены GitHub и npm, учетные данные облачных сервисов, секреты Kubernetes и Vault, ключи SSH, логины, сохраненные в браузере, файлы переменных окружения, а также конфигурационные данные инструментов для разработки с использованием ИИ, таких как Claude, Cursor и Windsurf.
Украденные данные шифруются и отправляются либо в публичный репозиторий GitHub, созданный в учетной записи жертвы, как правило, с описанием «Shai-Hulud: Here We Go Again», либо на `iseekaigogo.com`. ВПО может распространяться с использованием украденных учетных данных npm путем модификации и повторной публикации пакетов жертвы с увеличенными версиями. При наличии доступа к GitHub вредоносное ПО коммитит файлы `.claude/settings.json` и `.vscode/tasks.json` в доступные репозитории. Эти файлы могут запускать ВПО при открытии проектов в Claude Code или Visual Studio Code.
Особенно деструктивный компонент, `gh-token-monitor`, проверяет украденный токен GitHub каждые 60 секунд в течение 24 часов. Если токен отозван или отклонён, он пытается удалить домашний каталог пользователя в Linux или профиль пользователя в Windows. На затронутых системах могут присутствовать файлы в каталоге `\~/.config/gh-token-monitor/`, служба пользователя или запланированная задача Windows, запускающая `monitor.ps1`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm `tensorlake@0.5.144` был скомпрометирован посредством вредоносных коммитов и доставляет полезную нагрузку при установке, нацеленную на рабочие станции разработчиков. Он крадет учетные данные и конфиденциальные данные разработки, выгружает их через GitHub или `iseekaigogo.com`, распространяется через пакеты npm и файлы проектов, а также может удалить данные пользователя, если украденный токен GitHub будет отозван.
-----
Пакет npm `tensorlake@0.5.144` был скомпрометирован после того, как вредоносные коммиты были отправлены непосредственно в основную ветвь репозитория `tensorlakeai/tensorlake` от имени одного из сопровождающих. Пакет был впоследствии опубликован через рабочий процесс выпуска репозитория и содержит те же вредоносные файлы, что и на скомпрометированной ветви. Провенанс npm подтверждает источник сборки, но не гарантирует безопасность кода.
В процессе установки хук `preinstall` пакета выполняет `setup.mjs`, если процесс не запущен в среде CI. Скрипт загружает рантайм Bun и использует его для запуска обфусцированной полезной нагрузки, содержащейся в файле размером около 856 КБ. ВПО нацелена на рабочие станции разработчиков и пытается собрать токены GitHub и npm, учетные данные облачных сервисов, секреты Kubernetes и Vault, ключи SSH, логины, сохраненные в браузере, файлы переменных окружения, а также конфигурационные данные инструментов для разработки с использованием ИИ, таких как Claude, Cursor и Windsurf.
Украденные данные шифруются и отправляются либо в публичный репозиторий GitHub, созданный в учетной записи жертвы, как правило, с описанием «Shai-Hulud: Here We Go Again», либо на `iseekaigogo.com`. ВПО может распространяться с использованием украденных учетных данных npm путем модификации и повторной публикации пакетов жертвы с увеличенными версиями. При наличии доступа к GitHub вредоносное ПО коммитит файлы `.claude/settings.json` и `.vscode/tasks.json` в доступные репозитории. Эти файлы могут запускать ВПО при открытии проектов в Claude Code или Visual Studio Code.
Особенно деструктивный компонент, `gh-token-monitor`, проверяет украденный токен GitHub каждые 60 секунд в течение 24 часов. Если токен отозван или отклонён, он пытается удалить домашний каталог пользователя в Linux или профиль пользователя в Windows. На затронутых системах могут присутствовать файлы в каталоге `\~/.config/gh-token-monitor/`, служба пользователя или запланированная задача Windows, запускающая `monitor.ps1`.
#ParsedReport #CompletenessMedium
08-10-2026
tensorlake NPM package compromised with Shai Hulud worm
https://www.aikido.dev/blog/tensorlake-npm-package-compromised
Report completeness: Medium
Threats:
Shai-hulud
Supply_chain_technique
Math_symbol
Dead_drop_technique
Hackbrowserdata_tool
Victims:
Artificial intelligence software sector, Software supply chain, Developer endpoints
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1059.007, T1078, T1102.001, T1105, T1140, T1195.001, T1485, T1552, have more...
IOCs:
File: 2
Hash: 2
Domain: 1
Coin: 1
Soft:
IndexedDB, CIRCLECI, TRAVIS, VERCEL, docker
Wallets:
keplr, metamask, coinbase, rabby, tronlink, ronin_wallet, solflare_wallet, exodus_wallet, unisat, safepal, have more...
Crypto:
ethereum, monero
Platforms:
intel
08-10-2026
tensorlake NPM package compromised with Shai Hulud worm
https://www.aikido.dev/blog/tensorlake-npm-package-compromised
Report completeness: Medium
Threats:
Shai-hulud
Supply_chain_technique
Math_symbol
Dead_drop_technique
Hackbrowserdata_tool
Victims:
Artificial intelligence software sector, Software supply chain, Developer endpoints
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1059.007, T1078, T1102.001, T1105, T1140, T1195.001, T1485, T1552, have more...
IOCs:
File: 2
Hash: 2
Domain: 1
Coin: 1
Soft:
IndexedDB, CIRCLECI, TRAVIS, VERCEL, docker
Wallets:
keplr, metamask, coinbase, rabby, tronlink, ronin_wallet, solflare_wallet, exodus_wallet, unisat, safepal, have more...
Crypto:
ethereum, monero
Platforms:
intel
www.aikido.dev
tensorlake NPM package compromised with Shai Hulud worm
malicious code detected in tensorlake 0.5.144
CTT Report Hub
#ParsedReport #CompletenessMedium 08-10-2026 tensorlake NPM package compromised with Shai Hulud worm https://www.aikido.dev/blog/tensorlake-npm-package-compromised Report completeness: Medium Threats: Shai-hulud Supply_chain_technique Math_symbol Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали версию 0.5.144 пакета tensorlake в npm, внедрив новый вариант червя цепочки поставок Shai-Hulud. При установке выполняются обфусцированные полезныe нагрузки, которые крадут учетные данные, секреты, переменные окружения и данные криптографических браузерных расширений, а также обеспечивают распространение и потенциальное стирание данных системы. Для управления используется домен `iseekaigogo[.\]com` и dead drop на базе Ethereum.
-----
8 октября 2026 года злоумышленники опубликовали скомпрометированную версию 0.5.144 пакета tensorlake в npm, который насчитывает более 100 000 установок за всё время. Пакет содержит вариант червя цепочки поставок Shai-Hulud. Tensorlake также распространяет программное обеспечение через PyPI и Cargo, однако компрометация этих экосистем не была выявлена. Отличительный маркер WORMTAG и вариации кода вредоносного ПО указывают на новую компрометацию, а не на повторное заражение в результате предыдущей кампании Shai-Hulud.
Установка запускает скрипт preinstall, который выполняет команду `node lib/setup.mjs`. Этот обфусцированный скрипт устанавливает рантайм Bun и выполняет `lib/Math_Symbol.js`, содержащий основной полезный груз. ВПО расшифровывает компоненты закрепления и распространения, пытается прочитать и выгрузить переменные окружения, учетные данные и локальные секреты, а также содержит механизм «dead-man’s switch», способный уничтожить данные на зараженных системах в случае отзыва встроенного токена GitHub. Зараженные системы следует считать полностью скомпрометированными, а скомпрометированные учетные данные — немедленно отозванными и замененными.
ВПО использует захардкоженный домен управления `iseekaigogo[.\]com` и может разрешить альтернативный домен C2 или эксфильтрации через blockchain dead-drop. Для этого она обращается к управляемому злоумышленником контракту Ethereum `0xb614155Fd88114d40549b259457Bcf921Df091B9` через несколько публичных RPC-провайдеров. Последнее записанное значение контракта указывает на тот же самый захардкоженный домен.
В отличие от более ранних вариантов Shai-Hulud, данный полезный груз расширяет возможности кражи данных, ориентированные на браузеры. Он нацелен на данные IndexedDB и LevelDB, связанные с 14 криптографическими браузерными расширениями, и загружает бинарный файл HackBrowserData, специфичный для операционной системы, с сервера C2 для извлечения дополнительных учетных данных браузера. Эти возможности указывают на усиленный акцент на монетизацию конечных точек разработчиков в дополнение к распространению через цепочку поставок. Компрометация началась в репозитории tensorlake на GitHub, где коммиты с верифицированной идентичностью сопровождающего ввели вредоносное ПО 7 октября посредством прямой загрузки файла. Репозиторий находился в состоянии компрометации в течение приблизительно 20 часов до того, как произошло вредоносное опубликование в npm.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали версию 0.5.144 пакета tensorlake в npm, внедрив новый вариант червя цепочки поставок Shai-Hulud. При установке выполняются обфусцированные полезныe нагрузки, которые крадут учетные данные, секреты, переменные окружения и данные криптографических браузерных расширений, а также обеспечивают распространение и потенциальное стирание данных системы. Для управления используется домен `iseekaigogo[.\]com` и dead drop на базе Ethereum.
-----
8 октября 2026 года злоумышленники опубликовали скомпрометированную версию 0.5.144 пакета tensorlake в npm, который насчитывает более 100 000 установок за всё время. Пакет содержит вариант червя цепочки поставок Shai-Hulud. Tensorlake также распространяет программное обеспечение через PyPI и Cargo, однако компрометация этих экосистем не была выявлена. Отличительный маркер WORMTAG и вариации кода вредоносного ПО указывают на новую компрометацию, а не на повторное заражение в результате предыдущей кампании Shai-Hulud.
Установка запускает скрипт preinstall, который выполняет команду `node lib/setup.mjs`. Этот обфусцированный скрипт устанавливает рантайм Bun и выполняет `lib/Math_Symbol.js`, содержащий основной полезный груз. ВПО расшифровывает компоненты закрепления и распространения, пытается прочитать и выгрузить переменные окружения, учетные данные и локальные секреты, а также содержит механизм «dead-man’s switch», способный уничтожить данные на зараженных системах в случае отзыва встроенного токена GitHub. Зараженные системы следует считать полностью скомпрометированными, а скомпрометированные учетные данные — немедленно отозванными и замененными.
ВПО использует захардкоженный домен управления `iseekaigogo[.\]com` и может разрешить альтернативный домен C2 или эксфильтрации через blockchain dead-drop. Для этого она обращается к управляемому злоумышленником контракту Ethereum `0xb614155Fd88114d40549b259457Bcf921Df091B9` через несколько публичных RPC-провайдеров. Последнее записанное значение контракта указывает на тот же самый захардкоженный домен.
В отличие от более ранних вариантов Shai-Hulud, данный полезный груз расширяет возможности кражи данных, ориентированные на браузеры. Он нацелен на данные IndexedDB и LevelDB, связанные с 14 криптографическими браузерными расширениями, и загружает бинарный файл HackBrowserData, специфичный для операционной системы, с сервера C2 для извлечения дополнительных учетных данных браузера. Эти возможности указывают на усиленный акцент на монетизацию конечных точек разработчиков в дополнение к распространению через цепочку поставок. Компрометация началась в репозитории tensorlake на GitHub, где коммиты с верифицированной идентичностью сопровождающего ввели вредоносное ПО 7 октября посредством прямой загрузки файла. Репозиторий находился в состоянии компрометации в течение приблизительно 20 часов до того, как произошло вредоносное опубликование в npm.
#ParsedReport #CompletenessHigh
06-10-2026
Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-281a
Report completeness: High
Actors/Campaigns:
Flax_typhoon
Threats:
Password_spray_technique
Lolbin_technique
Bbscn_tool
Dirsearch_tool
Fscan_tool
Ksubdomain_tool
Masscan_tool
Nmap_tool
Oneforall_tool
Shuize_tool
Wpscan_tool
Microscan_tool
Credential_harvesting_technique
Dcsync_technique
Credential_dumping_technique
Victims:
Government services and facilities, Critical manufacturing, Healthcare and public health, Information technology, Law enforcement, Education, Religious organizations
Industry:
Critical_infrastructure, Healthcare, Government, Education
Geo:
America, China, Chinese, Asia, Africa
CVEs:
CVE-2021-22205 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- gitlab (<13.8.8, <13.9.6, <13.10.3)
CVE-2015-5477 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- isc bind (le9.9.7, le9.10.2)
CVE-2015-3306 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: False
Soft:
- proftpd (1.3.5)
CVE-2023-22894 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: Unknown
Soft:
- strapi (<4.8.0)
CVE-2019-11510 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
Soft:
- ivanti connect_secure (8.2, 8.3, 9.0)
CVE-2016-3081 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
Soft:
- apache struts (2.0.0, 2.0.1, 2.0.2, 2.0.3, 2.0.4)
CVE-2021-3199 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
Soft:
- onlyoffice document_server (<5.6.3)
CVE-2014-6278 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- gnu bash (1.14.0, 1.14.1, 1.14.2, 1.14.3, 1.14.4)
TTPs:
Tactics: 6
Technics: 15
IOCs:
File: 22
Domain: 222
IP: 517
Url: 4
Hash: 64
Soft:
Microsoft Exchange, OpenSSL, WebLogic, WordPress, Jenkins, Apache Struts, Office365, Outlook, curl, SoftEther, have more...
Algorithms:
md5, rc4, zip, aes-128-cbc, sha256
Functions:
ReadMe
Win Services:
DiagTrack
Languages:
php, javascript, python, powershell
Links:
06-10-2026
Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-281a
Report completeness: High
Actors/Campaigns:
Flax_typhoon
Threats:
Password_spray_technique
Lolbin_technique
Bbscn_tool
Dirsearch_tool
Fscan_tool
Ksubdomain_tool
Masscan_tool
Nmap_tool
Oneforall_tool
Shuize_tool
Wpscan_tool
Microscan_tool
Credential_harvesting_technique
Dcsync_technique
Credential_dumping_technique
Victims:
Government services and facilities, Critical manufacturing, Healthcare and public health, Information technology, Law enforcement, Education, Religious organizations
Industry:
Critical_infrastructure, Healthcare, Government, Education
Geo:
America, China, Chinese, Asia, Africa
CVEs:
CVE-2021-22205 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- gitlab (<13.8.8, <13.9.6, <13.10.3)
CVE-2015-5477 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- isc bind (le9.9.7, le9.10.2)
CVE-2015-3306 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: False
Soft:
- proftpd (1.3.5)
CVE-2023-22894 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: Unknown
Soft:
- strapi (<4.8.0)
CVE-2019-11510 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
Soft:
- ivanti connect_secure (8.2, 8.3, 9.0)
CVE-2016-3081 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
Soft:
- apache struts (2.0.0, 2.0.1, 2.0.2, 2.0.3, 2.0.4)
CVE-2021-3199 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
Soft:
- onlyoffice document_server (<5.6.3)
CVE-2014-6278 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- gnu bash (1.14.0, 1.14.1, 1.14.2, 1.14.3, 1.14.4)
TTPs:
Tactics: 6
Technics: 15
IOCs:
File: 22
Domain: 222
IP: 517
Url: 4
Hash: 64
Soft:
Microsoft Exchange, OpenSSL, WebLogic, WordPress, Jenkins, Apache Struts, Office365, Outlook, curl, SoftEther, have more...
Algorithms:
md5, rc4, zip, aes-128-cbc, sha256
Functions:
ReadMe
Win Services:
DiagTrack
Languages:
php, javascript, python, powershell
Links:
https://github.com/cisagov/Decider/Cybersecurity and Infrastructure Security Agency CISA
Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data | CISA
Provides detection and mitigation guidance to defend against Integrity Technology Group-enabled threat actors using botnets, virtual private network infrastructure, living off the land techniques, and exploitation tools to steal sensitive data, and maintain…
CTT Report Hub
#ParsedReport #CompletenessHigh 06-10-2026 Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-281a Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Акторы, связанные с государством Китая и действующие при содействии Integrity Technology Group, нацеливаются на организации по всему миру, используя автоматизированную разведку, эксплуатация уязвимостей, атаки на учётные данные и деятельность ботнетов. Они разворачивают инструменты для сканирования сети, фишинга, закрепления через VPN, компрометации почтовых ящиков и кражи данных Active Directory, после чего сжимают или шифруют украденные почтовые данные и учётные данные для эксфильтрации.
-----
Злоумышленники, связанные с правительством Китая и использующие возможности компании Integrity Technology Group, атаковали организации по всему миру, включая государственные структуры, критически важные производственные предприятия, учреждения здравоохранения, информационно-технологический сектор, правоохранительные органы, образовательные учреждения и религиозные организации. Их деятельность сочетает в себе автоматизированную разведку, ботнеты, общедоступные инструменты и ручную эксплуатацию уязвимостей для компрометации сетей и кражи конфиденциальных данных. Среди зафиксированных целей — организации в Северной Америке, Юго-Восточной Азии и Африке.
Для разведки злоумышленники используют такие инструменты, как BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe и WPScan, чтобы выявлять открытые сервисы, веб-приложения, интерфейсы аутентификации и уязвимые страницы. Сканирование, как правило, направлено на порты FTP, SSH, DNS, HTTP, HTTPS и SOCKS. Злоумышленники также используют MicroScan — приложение на базе Python, содержащее более 1300 сценариев для тестирования на проникновение, нацеленных на такие технологии, как OpenSSL, Oracle WebLogic, Rejetto, WordPress, Jenkins, Juniper ScreenOS и Apache Struts.
Первоначальный доступ осуществляется с помощью утилит для эксплуатации уязвимостей, написанных на Python и Go, атак межсайтового скриптинга (XSS) на основе JavaScript и HTML, а также распыления пароля или угадывания пароля для учетных записей Microsoft Exchange и Microsoft 365 с использованием инструмента EBurst. Восстановленные вредоносные нагрузки XSS отображают поддельные поля для ввода имени пользователя и пароля с целью перехвата учетных данных. Атакующие также использовали live700_v1.exe, который запускает процесс с маскировкой под DiagTrack.exe и взаимодействует с инфраструктурой, контролируемой злоумышленниками, по зашифрованному HTTP-соединению, при этом, по всей видимости, запрашивая данные почтовых ящиков.
Для закрепления и скрытого доступа злоумышленники развертывают клиенты SoftEther VPN с использованием PowerShell, curl, wget или других инструментов living-off-the-land. Установщики могут быть переименованы в conhost.exe или dllhost.exe и настроены на автоматическое переподключение при запуске. Кража данных включает сбор содержимого почтовых ящиков через Microsoft EWS API с использованием PHP-скрипта Curlc4.txt, автоматизированный доступ к Outlook 365 с помощью утилиты office-cli на базе Linux, а также кражу учетных данных и связей Active Directory с помощью DC.exe, который выполняет DCSync через RPC. Собранные базы данных электронной почты размещаются в записываемых каталогах, сжимаются и иногда шифруются с использованием RC4 или AES-128-CBC перед загрузкой на удаленные серверы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Акторы, связанные с государством Китая и действующие при содействии Integrity Technology Group, нацеливаются на организации по всему миру, используя автоматизированную разведку, эксплуатация уязвимостей, атаки на учётные данные и деятельность ботнетов. Они разворачивают инструменты для сканирования сети, фишинга, закрепления через VPN, компрометации почтовых ящиков и кражи данных Active Directory, после чего сжимают или шифруют украденные почтовые данные и учётные данные для эксфильтрации.
-----
Злоумышленники, связанные с правительством Китая и использующие возможности компании Integrity Technology Group, атаковали организации по всему миру, включая государственные структуры, критически важные производственные предприятия, учреждения здравоохранения, информационно-технологический сектор, правоохранительные органы, образовательные учреждения и религиозные организации. Их деятельность сочетает в себе автоматизированную разведку, ботнеты, общедоступные инструменты и ручную эксплуатацию уязвимостей для компрометации сетей и кражи конфиденциальных данных. Среди зафиксированных целей — организации в Северной Америке, Юго-Восточной Азии и Африке.
Для разведки злоумышленники используют такие инструменты, как BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe и WPScan, чтобы выявлять открытые сервисы, веб-приложения, интерфейсы аутентификации и уязвимые страницы. Сканирование, как правило, направлено на порты FTP, SSH, DNS, HTTP, HTTPS и SOCKS. Злоумышленники также используют MicroScan — приложение на базе Python, содержащее более 1300 сценариев для тестирования на проникновение, нацеленных на такие технологии, как OpenSSL, Oracle WebLogic, Rejetto, WordPress, Jenkins, Juniper ScreenOS и Apache Struts.
Первоначальный доступ осуществляется с помощью утилит для эксплуатации уязвимостей, написанных на Python и Go, атак межсайтового скриптинга (XSS) на основе JavaScript и HTML, а также распыления пароля или угадывания пароля для учетных записей Microsoft Exchange и Microsoft 365 с использованием инструмента EBurst. Восстановленные вредоносные нагрузки XSS отображают поддельные поля для ввода имени пользователя и пароля с целью перехвата учетных данных. Атакующие также использовали live700_v1.exe, который запускает процесс с маскировкой под DiagTrack.exe и взаимодействует с инфраструктурой, контролируемой злоумышленниками, по зашифрованному HTTP-соединению, при этом, по всей видимости, запрашивая данные почтовых ящиков.
Для закрепления и скрытого доступа злоумышленники развертывают клиенты SoftEther VPN с использованием PowerShell, curl, wget или других инструментов living-off-the-land. Установщики могут быть переименованы в conhost.exe или dllhost.exe и настроены на автоматическое переподключение при запуске. Кража данных включает сбор содержимого почтовых ящиков через Microsoft EWS API с использованием PHP-скрипта Curlc4.txt, автоматизированный доступ к Outlook 365 с помощью утилиты office-cli на базе Linux, а также кражу учетных данных и связей Active Directory с помощью DC.exe, который выполняет DCSync через RPC. Собранные базы данных электронной почты размещаются в записываемых каталогах, сжимаются и иногда шифруются с использованием RC4 или AES-128-CBC перед загрузкой на удаленные серверы.
#ParsedReport #CompletenessHigh
08-10-2026
tensorlake 0.5.144 npm Compromise Ships Mini Shai-Hulud
https://safedep.io/tensorlake-npm-compromise-mini-shai-hulud
Report completeness: High
Actors/Campaigns:
Mini_shai-hulud
Threats:
Credential_stealing_technique
Shai-hulud
Math_symbol
Dead_drop_technique
Hackbrowserdata_tool
Gh-token-monitor
Supply_chain_technique
Victims:
Npm packages, Github repositories, Software development sector
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1053.005, T1059.007, T1078.004, T1102.001, T1102.003, T1195.001, T1195.002, T1485, have more...
IOCs:
Domain: 1
File: 10
Url: 2
Coin: 1
Hash: 3
Path: 1
Soft:
Docker, Kubernetes, claude, Ledger Live, systemd, macOS, Windows scheduled task, Claude Code
Wallets:
electrum, metamask
Crypto:
ethereum
Algorithms:
rc4, zip, aes-256-gcm, sha1
Functions:
Remove-Item
Languages:
typescript
Links:
have more...
08-10-2026
tensorlake 0.5.144 npm Compromise Ships Mini Shai-Hulud
https://safedep.io/tensorlake-npm-compromise-mini-shai-hulud
Report completeness: High
Actors/Campaigns:
Mini_shai-hulud
Threats:
Credential_stealing_technique
Shai-hulud
Math_symbol
Dead_drop_technique
Hackbrowserdata_tool
Gh-token-monitor
Supply_chain_technique
Victims:
Npm packages, Github repositories, Software development sector
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1053.005, T1059.007, T1078.004, T1102.001, T1102.003, T1195.001, T1195.002, T1485, have more...
IOCs:
Domain: 1
File: 10
Url: 2
Coin: 1
Hash: 3
Path: 1
Soft:
Docker, Kubernetes, claude, Ledger Live, systemd, macOS, Windows scheduled task, Claude Code
Wallets:
electrum, metamask
Crypto:
ethereum
Algorithms:
rc4, zip, aes-256-gcm, sha1
Functions:
Remove-Item
Languages:
typescript
Links:
https://github.com/tensorlakeai/tensorlake/pull/1016https://github.com/tensorlakeai/tensorlake/commit/c79bc475544311ca3ae8e3628ec30a9b2c9b2d6bhave more...
https://github.com/tensorlakeai/tensorlake/commit/e90c47bbb208e99cac8aa678405b2133f6cb3f52SafeDep - Real-time Open Source Software Supply Chain Security
tensorlake 0.5.144 npm Compromise Ships Mini Shai-Hulud
tensorlake@0.5.144 on npm ran a Mini Shai-Hulud worm at install. A maintainer account committed the payload through the GitHub web interface, and the official release workflow published it.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-10-2026 tensorlake 0.5.144 npm Compromise Ships Mini Shai-Hulud https://safedep.io/tensorlake-npm-compromise-mini-shai-hulud Report completeness: High Actors/Campaigns: Mini_shai-hulud Threats: Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm `tensorlake@0.5.144` содержал червь Mini Shai-Hulud для кражи учетных данных, который запускался при установке и нацеливался на учетные данные облачных сервисов, GitHub, npm, SSH, браузеров и криптовалют. Червь использовал каналы C2 на основе блокчейна, GitHub и с жестко заданными адресами, шифрованную эксфильтрацию и произвольное выполнение JavaScript. Распространение червя осуществлялось через пакеты npm и рабочие процессы CI, при этом модуль мониторинга токенов мог удалять домашний каталог жертвы после отзыва токена GitHub.
-----
Пакет npm `tensorlake@0.5.144`, по имеющимся данным, распространялся с тегом `latest` и содержал червь для кражи учетных данных, идентифицированный как новая сборка семейства ВПО Mini Shai-Hulud. Злоумышленный полезный код находился в файле `lib/Math_Symbol.js` размером около 856 КБ и выполнялся во время установки пакета. Он нацелен на учетные данные облачных сервисов, GitHub, npm, SSH, браузеров и криптокошельков. В состав ВПО также входит компонент для кражи паролей из браузера, который запускает бинарный файл с аргументами, характерными для HackBrowserData: `dump -b all -c password -f json`. По имеющимся данным, выполнение пропускается на системах, использующих русскую локаль.
Вредоносное ПО использует несколько механизмов управления. В нём зашит домен `iseekaigogo.com`, а также выполняются запросы к контракту Ethereum `0xb614155Fd88114d40549b259457Bcf921Df091B9` через 35 публичных RPC-эндпоинтов для получения информации об инфраструктуре управления. Кроме того, вредоносное ПО ищет подписанные коммиты в GitHub, связанные с `thebeautifulmarchoftime`, проверяя их по встроенному ключу RSA, и использует публичные репозитории в качестве точек передачи данных. Выгруженная информация коммитится в зашифрованном виде в вновь созданные публичные репозитории с описанием `Shai-Hulud: Here We Go Again`. После эксфильтрации вредоносное ПО обращается к своей инфраструктуре управления каждые 45–90 секунд. Ответы от инфраструктуры управления могут содержать произвольный код, который червь выполняет с помощью JavaScript `eval`.
Для распространения червь использует токены npm для модификации всех пакетов, которые может публиковать скомпрометированная учетная запись: добавляет полезную нагрузку и скрипт `preinstall`, увеличивает номер патч-версии пакета и повторно публикует их. Он также может злоупотреблять доверенной публикацией npm в средах CI, добавляя зависимость от Git и подписывая полученный пакет через Fulcio и Rekor. Украденный доступ к GitHub используется для добавления хуков Claude Code и VS Code, а также рабочего процесса Copilot, который извлекает секреты репозитория перед удалением запуска рабочего процесса и ветки.
Компонент удаления с именем `gh-token-monitor` проверяет токен GitHub каждые 60 секунд в течение 24 часов. Если GitHub возвращает ответ 40x, например, после отзыва токена, выполняется команда `rm -rf \~/`, что потенциально приводит к удалению домашнего каталога пользователя. Монитор может сохраняться в системе в виде пользовательского сервиса systemd, LaunchAgent в macOS или запланированной задачи в Windows. Путь заражения через npm требует наличия файла `./dist/Math_Symbol.js`; внедрённый загрузчик ищет файл `ai_init.js`, тогда как червь создаёт файл `math_init.js`, что может повлиять на процесс выполнения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm `tensorlake@0.5.144` содержал червь Mini Shai-Hulud для кражи учетных данных, который запускался при установке и нацеливался на учетные данные облачных сервисов, GitHub, npm, SSH, браузеров и криптовалют. Червь использовал каналы C2 на основе блокчейна, GitHub и с жестко заданными адресами, шифрованную эксфильтрацию и произвольное выполнение JavaScript. Распространение червя осуществлялось через пакеты npm и рабочие процессы CI, при этом модуль мониторинга токенов мог удалять домашний каталог жертвы после отзыва токена GitHub.
-----
Пакет npm `tensorlake@0.5.144`, по имеющимся данным, распространялся с тегом `latest` и содержал червь для кражи учетных данных, идентифицированный как новая сборка семейства ВПО Mini Shai-Hulud. Злоумышленный полезный код находился в файле `lib/Math_Symbol.js` размером около 856 КБ и выполнялся во время установки пакета. Он нацелен на учетные данные облачных сервисов, GitHub, npm, SSH, браузеров и криптокошельков. В состав ВПО также входит компонент для кражи паролей из браузера, который запускает бинарный файл с аргументами, характерными для HackBrowserData: `dump -b all -c password -f json`. По имеющимся данным, выполнение пропускается на системах, использующих русскую локаль.
Вредоносное ПО использует несколько механизмов управления. В нём зашит домен `iseekaigogo.com`, а также выполняются запросы к контракту Ethereum `0xb614155Fd88114d40549b259457Bcf921Df091B9` через 35 публичных RPC-эндпоинтов для получения информации об инфраструктуре управления. Кроме того, вредоносное ПО ищет подписанные коммиты в GitHub, связанные с `thebeautifulmarchoftime`, проверяя их по встроенному ключу RSA, и использует публичные репозитории в качестве точек передачи данных. Выгруженная информация коммитится в зашифрованном виде в вновь созданные публичные репозитории с описанием `Shai-Hulud: Here We Go Again`. После эксфильтрации вредоносное ПО обращается к своей инфраструктуре управления каждые 45–90 секунд. Ответы от инфраструктуры управления могут содержать произвольный код, который червь выполняет с помощью JavaScript `eval`.
Для распространения червь использует токены npm для модификации всех пакетов, которые может публиковать скомпрометированная учетная запись: добавляет полезную нагрузку и скрипт `preinstall`, увеличивает номер патч-версии пакета и повторно публикует их. Он также может злоупотреблять доверенной публикацией npm в средах CI, добавляя зависимость от Git и подписывая полученный пакет через Fulcio и Rekor. Украденный доступ к GitHub используется для добавления хуков Claude Code и VS Code, а также рабочего процесса Copilot, который извлекает секреты репозитория перед удалением запуска рабочего процесса и ветки.
Компонент удаления с именем `gh-token-monitor` проверяет токен GitHub каждые 60 секунд в течение 24 часов. Если GitHub возвращает ответ 40x, например, после отзыва токена, выполняется команда `rm -rf \~/`, что потенциально приводит к удалению домашнего каталога пользователя. Монитор может сохраняться в системе в виде пользовательского сервиса systemd, LaunchAgent в macOS или запланированной задачи в Windows. Путь заражения через npm требует наличия файла `./dist/Math_Symbol.js`; внедрённый загрузчик ищет файл `ai_init.js`, тогда как червь создаёт файл `math_init.js`, что может повлиять на процесс выполнения.
#ParsedReport #CompletenessMedium
08-10-2026
TensorLake npm SDK Compromised in ChainDrop Shai-Hulud Credential-Stealing Attack
https://socket.dev/blog/tensorlake-compromise
Report completeness: Medium
Threats:
Chaindrop
Shai-hulud
Credential_stealing_technique
Supply_chain_technique
Math_symbol
Credential_harvesting_technique
Gh-token-monitor
Victims:
Ai agent infrastructure, Software developers, Npm ecosystem
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1053.005, T1059.001, T1059.007, T1071.001, T1102, T1195.002, T1485, T1528, have more...
IOCs:
File: 3
Hash: 2
Soft:
Kubernetes, HashiCorp Vault, claude, Linux, macOS
Crypto:
ethereum
Algorithms:
sha256
Languages:
powershell, typescript
08-10-2026
TensorLake npm SDK Compromised in ChainDrop Shai-Hulud Credential-Stealing Attack
https://socket.dev/blog/tensorlake-compromise
Report completeness: Medium
Threats:
Chaindrop
Shai-hulud
Credential_stealing_technique
Supply_chain_technique
Math_symbol
Credential_harvesting_technique
Gh-token-monitor
Victims:
Ai agent infrastructure, Software developers, Npm ecosystem
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1053.005, T1059.001, T1059.007, T1071.001, T1102, T1195.002, T1485, T1528, have more...
IOCs:
File: 3
Hash: 2
Soft:
Kubernetes, HashiCorp Vault, claude, Linux, macOS
Crypto:
ethereum
Algorithms:
sha256
Languages:
powershell, typescript
socket.dev
TensorLake npm SDK Compromised in ChainDrop Shai-Hulud Credential-Stealing Attack
Tensorlake npm SDK version 0.5.144 was compromised in a ChainDrop / Shai-Hulud attack, delivering credential-stealing malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-10-2026 TensorLake npm SDK Compromised in ChainDrop Shai-Hulud Credential-Stealing Attack https://socket.dev/blog/tensorlake-compromise Report completeness: Medium Threats: Chaindrop Shai-hulud Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет Tensorlake npm SDK версии 0.5.144 был скомпрометирован в результате атаки на цепочку поставок, в ходе которой с помощью хука установки был развернут самораспространяющийся npm-червь, предназначенный для кражи учетных данных. Целью атаки являются учетные данные для npm, GitHub, облачных сервисов, инструментов разработчиков, криптовалютных платформ и ИИ-инструментов. Злоумышленники используют украденные права на публикацию для компрометации дополнительных пакетов и закрепления в системе посредством монитора токенов GitHub, способного выполнять код, контролируемый атакующим.
-----
Версия 0.5.144 npm SDK Tensorlake была скомпрометирована в результате атаки на цепочку поставок по схеме ChainDrop/Shai-Hulud. Выпущенная 8 октября 2026 года, эта версия содержала вредоносный код, который выполнялся во время установки через preinstall-хук, что означало, что пользователи могли пострадать, даже не импортируя SDK и не запуская ИИ-агента. Хук запускает обфусцированную загрузчик на базе Bun в файле `package/lib/setup.mjs`, который выполняет полезную нагрузку из файла `package/lib/Math_Symbol.js`.
Плодовая оболочка (payload) функционирует как стиллер учетных данных и самораспространяющийся npm-червь. Он ищет учетные данные npm в файлах `.npmrc`, а также через обмен токенами npm и OIDC, собирает токены GitHub и получает доступ к учетным данным AWS через IMDS, ECS, Secrets Manager и Systems Manager Parameter Store. Кроме того, он нацелен на HashiCorp Vault, токены service-account Kubernetes и файлы kubeconfig, ключи SSH, файлы `.env`, кошельки для криптовалют, приложения для обмена сообщениями, а также файлы конфигурации или MCP, связанные с инструментами разработки на базе ИИ, такими как Claude, Cursor, Kiro, Windsurf и Zed.
Утечка учетных данных для публикации позволяет ВПО перечислять пакеты, связанные с жертвой, генерировать данные о происхождении Sigstore и публиковать скомпрометированные версии. ВПО также может создавать вредоносные рабочие процессы GitHub Actions. Полезная нагрузка определяет конечную точку управления через смарт-контракт Ethereum, запрашиваемый через публичные RPC-сервисы, с использованием GitHub в качестве резервного варианта, вместо использования заранее заданного домена.
ВПО также обеспечивает закрепление с использованием компонента `gh-token-monitor`. Монитор на базе PowerShell запускается через запланированную задачу ONLOGON и проверяет действительность украденного токена GitHub. Если токен отозван, вредонос может выполнить код, предоставленный злоумышленником, с помощью `Invoke-Expression`; в описанной реализации присутствует строка «dead-man-switch» деструктивного характера, связанная с очисткой домашнего каталога жертвы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет Tensorlake npm SDK версии 0.5.144 был скомпрометирован в результате атаки на цепочку поставок, в ходе которой с помощью хука установки был развернут самораспространяющийся npm-червь, предназначенный для кражи учетных данных. Целью атаки являются учетные данные для npm, GitHub, облачных сервисов, инструментов разработчиков, криптовалютных платформ и ИИ-инструментов. Злоумышленники используют украденные права на публикацию для компрометации дополнительных пакетов и закрепления в системе посредством монитора токенов GitHub, способного выполнять код, контролируемый атакующим.
-----
Версия 0.5.144 npm SDK Tensorlake была скомпрометирована в результате атаки на цепочку поставок по схеме ChainDrop/Shai-Hulud. Выпущенная 8 октября 2026 года, эта версия содержала вредоносный код, который выполнялся во время установки через preinstall-хук, что означало, что пользователи могли пострадать, даже не импортируя SDK и не запуская ИИ-агента. Хук запускает обфусцированную загрузчик на базе Bun в файле `package/lib/setup.mjs`, который выполняет полезную нагрузку из файла `package/lib/Math_Symbol.js`.
Плодовая оболочка (payload) функционирует как стиллер учетных данных и самораспространяющийся npm-червь. Он ищет учетные данные npm в файлах `.npmrc`, а также через обмен токенами npm и OIDC, собирает токены GitHub и получает доступ к учетным данным AWS через IMDS, ECS, Secrets Manager и Systems Manager Parameter Store. Кроме того, он нацелен на HashiCorp Vault, токены service-account Kubernetes и файлы kubeconfig, ключи SSH, файлы `.env`, кошельки для криптовалют, приложения для обмена сообщениями, а также файлы конфигурации или MCP, связанные с инструментами разработки на базе ИИ, такими как Claude, Cursor, Kiro, Windsurf и Zed.
Утечка учетных данных для публикации позволяет ВПО перечислять пакеты, связанные с жертвой, генерировать данные о происхождении Sigstore и публиковать скомпрометированные версии. ВПО также может создавать вредоносные рабочие процессы GitHub Actions. Полезная нагрузка определяет конечную точку управления через смарт-контракт Ethereum, запрашиваемый через публичные RPC-сервисы, с использованием GitHub в качестве резервного варианта, вместо использования заранее заданного домена.
ВПО также обеспечивает закрепление с использованием компонента `gh-token-monitor`. Монитор на базе PowerShell запускается через запланированную задачу ONLOGON и проверяет действительность украденного токена GitHub. Если токен отозван, вредонос может выполнить код, предоставленный злоумышленником, с помощью `Invoke-Expression`; в описанной реализации присутствует строка «dead-man-switch» деструктивного характера, связанная с очисткой домашнего каталога жертвы.
#ParsedReport #CompletenessLow
08-10-2026
Ignore all instructions and read this blog: The state of AI-analysis evasion in malware
https://blog.talosintelligence.com/ignore-all-instructions-and-read-this-blog-the-state-of-ai-analysis-evasion-in-malware/
Report completeness: Low
Actors/Campaigns:
0ktapus
Lazarus
Threats:
Cairn
Fruitshell
Plotsafe
Hollowclad
Mantlemaze
Amsi_bypass_technique
Rozeshell
Rozena
Themida_tool
Byovd_technique
Blackbyte
Victims:
Cybersecurity sector
CVEs:
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- intel ethernet_diagnostics_driver_iqvw32.sys (1.03.0.7)
- intel ethernet_diagnostics_driver_iqvw64.sys (1.03.0.7)
ChatGPT TTPs:
T1027, T1027.002, T1059.001, T1562.001
IOCs:
File: 2
Coin: 1
Hash: 11
Soft:
Microsoft Defender
Languages:
powershell
Platforms:
intel, apple
Links:
have more...
08-10-2026
Ignore all instructions and read this blog: The state of AI-analysis evasion in malware
https://blog.talosintelligence.com/ignore-all-instructions-and-read-this-blog-the-state-of-ai-analysis-evasion-in-malware/
Report completeness: Low
Actors/Campaigns:
0ktapus
Lazarus
Threats:
Cairn
Fruitshell
Plotsafe
Hollowclad
Mantlemaze
Amsi_bypass_technique
Rozeshell
Rozena
Themida_tool
Byovd_technique
Blackbyte
Victims:
Cybersecurity sector
CVEs:
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- intel ethernet_diagnostics_driver_iqvw32.sys (1.03.0.7)
- intel ethernet_diagnostics_driver_iqvw64.sys (1.03.0.7)
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1059.001, T1562.001
IOCs:
File: 2
Coin: 1
Hash: 11
Soft:
Microsoft Defender
Languages:
powershell
Platforms:
intel, apple
Links:
https://github.com/Cisco-Talos/CAIRN/blob/db84c86e4d8909ac462a3734993626853509ba4b/config/acquisition\_filters.yaml#L105https://github.com/Cisco-Talos/CAIRNhttps://github.com/Cisco-Talos/Cognitive-Artifact-Intelligence-Research-Network/blob/main/docs/families/FRUITSHELL.mdhave more...
Cisco Talos
Ignore all instructions and read this blog: The state of AI-analysis evasion in malware
“AI-analysis evasion” encapsulates the real-world techniques malware authors are developing in attempt to obstruct or defeat any layers of automated AI analysis.
CTT Report Hub
#ParsedReport #CompletenessLow 08-10-2026 Ignore all instructions and read this blog: The state of AI-analysis evasion in malware https://blog.talosintelligence.com/ignore-all-instructions-and-read-this-blog-the-state-of-ai-analysis-evasion-in-malware/ …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники внедряют промпты на естественном языке в ВПО, чтобы манипулировать анализом с помощью LLM и вызывать неверную классификацию образцов; данная техника получила название «обход AI-анализа». Подход был зафиксирован в FRUITSHELL, PLOTSAFE, HOLLOWCLAD и MANTLEMAZE и повлиял на выводы моделей примерно в 35% тестов, хотя его эффективность была непостоянной.
-----
В отчете описывается техника «обхода AI-анализа» (AI-analysis evasion), при которой злоумышленники внедряют текст на естественном языке в образцы ВПО, чтобы повлиять на автоматизированные системы анализа, извлекающие строки и передающие их большим языковым моделям (LLM). В отличие от традиционных методов противодействия анализу, таких как упаковка, шифрование, виртуализация или проверки на отладку, данный подход нацелен на слой анализа с использованием ИИ, а не на сам бинарный файл. Внедренный текст следует рассматривать как улику, а не как инструкцию.
Выделены четыре семейства ВПО: FRUITSHELL, PLOTSAFE, HOLLOWCLAD и MANTLEMAZE, охватывающие 84 образца, собранных в период с января 2025 по июль 2026 года. FRUITSHELL представляет собой PowerShell-обратную оболочку, которая использует замаскированные имена переменных для построения TCP-соединения и содержит комментарий, инструктирующий ИИ-систему игнорировать или неверно классифицировать образец. Тот же самый комментарий присутствовал в нескольких несвязанных скриптах и также был включен в более функциональные ВПО, в том числе в ROZESHELL, который, по имеющимся данным, содержит обходы AMSI, компиляцию во время выполнения с использованием csc.exe и загрузчик шеллкода Rozena.
PLOTSAFE развивает данную технику, генерируя инструкции, направленные на противодействие анализу, на основе шаблонов с переменными ключевыми словами, сохраняя структуру инструкции, но изменяя её формулировку. HOLLOWCLAD использует «разбрасывание шаблонов» (template spraying), внедряя аналогичные инструкции в форматах нескольких систем чатов с LLM. В нём также содержится множество разделов, названных в честь инструментов защиты, таких как Themida, VMProtect, Enigma, UPX и Denuvo, хотя, по сообщениям, бинарный файл фактически не упакован. MANTLEMAZE применяет разбрасывание шаблонов в сочетании с вымышленными утверждениями о правах собственности, сертификатах, государственных контрактах, патентах и журналами загрузки модулей безопасности, по-видимому, пытаясь активировать ограничения модели или вызвать недоверие. Его загрузчики упакованы с помощью VMProtect и ссылаются на iqvw64e.sys — уязвимый драйвер Intel, связанный с CVE-2015-2291 и атаками BYOVD, используемыми для отключения средств защиты конечных точек.
В ходе тестирования сравнивались вердикты моделей на образцах с встроенными строками антианализа и без них. Прямые инструкции, используемые FRUITSHELL и PLOTSAFE, оказывали наиболее сильное влияние, тогда как более сложные методы обмана часто не имели эффекта или, напротив, повышали уровень подозрительности. В ходе тестирования данные техники направляли результаты в пользу атакующих примерно в 35% запусков, что указывает на непоследовательное, но измеримое воздействие.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники внедряют промпты на естественном языке в ВПО, чтобы манипулировать анализом с помощью LLM и вызывать неверную классификацию образцов; данная техника получила название «обход AI-анализа». Подход был зафиксирован в FRUITSHELL, PLOTSAFE, HOLLOWCLAD и MANTLEMAZE и повлиял на выводы моделей примерно в 35% тестов, хотя его эффективность была непостоянной.
-----
В отчете описывается техника «обхода AI-анализа» (AI-analysis evasion), при которой злоумышленники внедряют текст на естественном языке в образцы ВПО, чтобы повлиять на автоматизированные системы анализа, извлекающие строки и передающие их большим языковым моделям (LLM). В отличие от традиционных методов противодействия анализу, таких как упаковка, шифрование, виртуализация или проверки на отладку, данный подход нацелен на слой анализа с использованием ИИ, а не на сам бинарный файл. Внедренный текст следует рассматривать как улику, а не как инструкцию.
Выделены четыре семейства ВПО: FRUITSHELL, PLOTSAFE, HOLLOWCLAD и MANTLEMAZE, охватывающие 84 образца, собранных в период с января 2025 по июль 2026 года. FRUITSHELL представляет собой PowerShell-обратную оболочку, которая использует замаскированные имена переменных для построения TCP-соединения и содержит комментарий, инструктирующий ИИ-систему игнорировать или неверно классифицировать образец. Тот же самый комментарий присутствовал в нескольких несвязанных скриптах и также был включен в более функциональные ВПО, в том числе в ROZESHELL, который, по имеющимся данным, содержит обходы AMSI, компиляцию во время выполнения с использованием csc.exe и загрузчик шеллкода Rozena.
PLOTSAFE развивает данную технику, генерируя инструкции, направленные на противодействие анализу, на основе шаблонов с переменными ключевыми словами, сохраняя структуру инструкции, но изменяя её формулировку. HOLLOWCLAD использует «разбрасывание шаблонов» (template spraying), внедряя аналогичные инструкции в форматах нескольких систем чатов с LLM. В нём также содержится множество разделов, названных в честь инструментов защиты, таких как Themida, VMProtect, Enigma, UPX и Denuvo, хотя, по сообщениям, бинарный файл фактически не упакован. MANTLEMAZE применяет разбрасывание шаблонов в сочетании с вымышленными утверждениями о правах собственности, сертификатах, государственных контрактах, патентах и журналами загрузки модулей безопасности, по-видимому, пытаясь активировать ограничения модели или вызвать недоверие. Его загрузчики упакованы с помощью VMProtect и ссылаются на iqvw64e.sys — уязвимый драйвер Intel, связанный с CVE-2015-2291 и атаками BYOVD, используемыми для отключения средств защиты конечных точек.
В ходе тестирования сравнивались вердикты моделей на образцах с встроенными строками антианализа и без них. Прямые инструкции, используемые FRUITSHELL и PLOTSAFE, оказывали наиболее сильное влияние, тогда как более сложные методы обмана часто не имели эффекта или, напротив, повышали уровень подозрительности. В ходе тестирования данные техники направляли результаты в пользу атакующих примерно в 35% запусков, что указывает на непоследовательное, но измеримое воздействие.
#ParsedReport #CompletenessMedium
07-10-2026
The campaign that never stopped: tracking GhostAction from 2025 to 2026
https://blog.gitguardian.com/ghostaction-github-actions-supply-chain-attack-returns/
Report completeness: Medium
Actors/Campaigns:
Ghostaction
Mini_shai-hulud
Threats:
Supply_chain_technique
Shai-hulud
Interactsh_tool
Xmrig_miner
Victims:
Public github repositories, Software development
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.002, T1036, T1048.003, T1053, T1059.004, T1071.001, T1078.004, T1105, T1140, have more...
IOCs:
File: 2
Domain: 4
IP: 2
Url: 1
Coin: 1
Soft:
curl, plesk, DockerHub, Telegram, Slack, Discord, Cloudflare, version, Docker
Crypto:
monero
Algorithms:
xor, base64
Win API:
NAME
07-10-2026
The campaign that never stopped: tracking GhostAction from 2025 to 2026
https://blog.gitguardian.com/ghostaction-github-actions-supply-chain-attack-returns/
Report completeness: Medium
Actors/Campaigns:
Ghostaction
Mini_shai-hulud
Threats:
Supply_chain_technique
Shai-hulud
Interactsh_tool
Xmrig_miner
Victims:
Public github repositories, Software development
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1036, T1048.003, T1053, T1059.004, T1071.001, T1078.004, T1105, T1140, have more...
IOCs:
File: 2
Domain: 4
IP: 2
Url: 1
Coin: 1
Soft:
curl, plesk, DockerHub, Telegram, Slack, Discord, Cloudflare, version, Docker
Crypto:
monero
Algorithms:
xor, base64
Win API:
NAME
GitGuardian Blog - Take Control of Your Secrets Security
GhostAction Returns: 772 Repos Hit in New GitHub Actions Wave
The GhostAction supply chain campaign hit 772 public GitHub repositories between August 31 and September 30, 2026, targeting 2,577 secrets with the same injected workflow we documented last year.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-10-2026 The campaign that never stopped: tracking GhostAction from 2025 to 2026 https://blog.gitguardian.com/ghostaction-github-actions-supply-chain-attack-returns/ Report completeness: Medium Actors/Campaigns: Ghostaction…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GhostAction — продолжающаяся кампания в цепочке поставок GitHub, в ходе которой с использованием украденных учетных данных в публичные репозитории внедряются рабочие процессы (workflows), а секреты выгружаются посредством HTTP-запросов POST. В волне 2026 года были скомпрометированы 772 репозитория, при этом из 13 репозиториев успешно похищено 26 секретов. Отдельный майнер XMRig, обнаруженный в образе Docker DevOpsGPT, использовал скомпрометированную учетную запись, однако применял иной набор инструментов, что оставляет вопрос атрибуции неопределенным.
-----
GhostAction — это продолжающаяся кампания в цепочке поставок GitHub, в ходе которой в публичные репозитории внедряется вредоносный workflow с именем `github_actions_security.yml`. В период с 31 августа по 30 сентября 2026 года кампания затронула 772 репозитория, принадлежащих 373 пользователям и организациям, и была направлена на 2 577 секретов. По имеющимся данным, злоумышленник использует украденные учетные данные GitHub, совершая коммиты от имени жертв. Workflow срабатывает при `workflow_dispatch` и при каждом push, определяет имена секретов, на которые ссылаются легитимные workflow, и отправляет их значения в рамках одного HTTP-запроса `curl` POST.
Волна 2026 года использовала конечную точку эксфильтрации `193.32.204.199`, заменив инфраструктуру, ранее связанную с кампанией, в том числе `bold-dhawan.45-139-104-115.plesk.page`, `carte-avantage.com` и `170.39.218.2`. Целевыми данными являлись ключи SSH и учетные данные для развертывания, учетные данные Azure, учетные данные реестра контейнеров, пароли баз данных, ключи AWS, учетные данные FTP, секреты Google Cloud и Firebase, токены GitHub, токены ботов платформ обмена сообщениями, учетные данные Cloudflare, токены реестров пакетов и ключи провайдеров ИИ.
GitHub зафиксировал 3 669 запусков рабочих процессов в 605 репозиториях, однако большинство из них ожидали одобрения. Только 499 запусков были выполнены в 32 репозиториях, из них 336 завершились успешно, что привело к утечке 26 секретов из 13 репозиториев. Поскольку рабочие процессы запускаются при каждом push, многие исполнения были вызваны последующими легитимными коммитами. К 5 октября 2026 года явные признаки эффективной очистки были обнаружены лишь в 124 репозиториях. В 92 случаях злоумышленники обновляли ранее внедренные рабочие процессы, а не добавляли новые, перенаправляя их на более новый конечный узел, что свидетельствует о продолжении кампании между основными волнами атак.
В отчете также задокументирован отдельный криптомайнер XMRig, встроенный в образ Docker DevOpsGPT. Для его работы использовался обфусцированный и упакованный с помощью UPX майнер, конфигурация с шифрованием по алгоритму XOR, скрытый исполняемый файл `/tmp/.hash` и механизм запланированной проверки работоспособности для закрепления. Хотя майнер и активность GhostAction использовали одну и ту же скомпрометированную учетную запись, их инструментарий и поведение различались, поэтому атрибуция действий одному оператору не подтверждается. Кроме того, жертвы GhostAction подвергались атакам со стороны нескольких несвязанных кампаний по майнингу, что указывает на возможное распространение или перепродажу скомпрометированных учетных данных GitHub. В связи с этим, помимо ротации скомпрометированных секретов, необходимо отозвать учетные данные, использовавшиеся для доступа к репозиторию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GhostAction — продолжающаяся кампания в цепочке поставок GitHub, в ходе которой с использованием украденных учетных данных в публичные репозитории внедряются рабочие процессы (workflows), а секреты выгружаются посредством HTTP-запросов POST. В волне 2026 года были скомпрометированы 772 репозитория, при этом из 13 репозиториев успешно похищено 26 секретов. Отдельный майнер XMRig, обнаруженный в образе Docker DevOpsGPT, использовал скомпрометированную учетную запись, однако применял иной набор инструментов, что оставляет вопрос атрибуции неопределенным.
-----
GhostAction — это продолжающаяся кампания в цепочке поставок GitHub, в ходе которой в публичные репозитории внедряется вредоносный workflow с именем `github_actions_security.yml`. В период с 31 августа по 30 сентября 2026 года кампания затронула 772 репозитория, принадлежащих 373 пользователям и организациям, и была направлена на 2 577 секретов. По имеющимся данным, злоумышленник использует украденные учетные данные GitHub, совершая коммиты от имени жертв. Workflow срабатывает при `workflow_dispatch` и при каждом push, определяет имена секретов, на которые ссылаются легитимные workflow, и отправляет их значения в рамках одного HTTP-запроса `curl` POST.
Волна 2026 года использовала конечную точку эксфильтрации `193.32.204.199`, заменив инфраструктуру, ранее связанную с кампанией, в том числе `bold-dhawan.45-139-104-115.plesk.page`, `carte-avantage.com` и `170.39.218.2`. Целевыми данными являлись ключи SSH и учетные данные для развертывания, учетные данные Azure, учетные данные реестра контейнеров, пароли баз данных, ключи AWS, учетные данные FTP, секреты Google Cloud и Firebase, токены GitHub, токены ботов платформ обмена сообщениями, учетные данные Cloudflare, токены реестров пакетов и ключи провайдеров ИИ.
GitHub зафиксировал 3 669 запусков рабочих процессов в 605 репозиториях, однако большинство из них ожидали одобрения. Только 499 запусков были выполнены в 32 репозиториях, из них 336 завершились успешно, что привело к утечке 26 секретов из 13 репозиториев. Поскольку рабочие процессы запускаются при каждом push, многие исполнения были вызваны последующими легитимными коммитами. К 5 октября 2026 года явные признаки эффективной очистки были обнаружены лишь в 124 репозиториях. В 92 случаях злоумышленники обновляли ранее внедренные рабочие процессы, а не добавляли новые, перенаправляя их на более новый конечный узел, что свидетельствует о продолжении кампании между основными волнами атак.
В отчете также задокументирован отдельный криптомайнер XMRig, встроенный в образ Docker DevOpsGPT. Для его работы использовался обфусцированный и упакованный с помощью UPX майнер, конфигурация с шифрованием по алгоритму XOR, скрытый исполняемый файл `/tmp/.hash` и механизм запланированной проверки работоспособности для закрепления. Хотя майнер и активность GhostAction использовали одну и ту же скомпрометированную учетную запись, их инструментарий и поведение различались, поэтому атрибуция действий одному оператору не подтверждается. Кроме того, жертвы GhostAction подвергались атакам со стороны нескольких несвязанных кампаний по майнингу, что указывает на возможное распространение или перепродажу скомпрометированных учетных данных GitHub. В связи с этим, помимо ротации скомпрометированных секретов, необходимо отозвать учетные данные, использовавшиеся для доступа к репозиторию.