CTT Report Hub
3.52K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
08-10-2026

tensorlake 0.5.144 npm Compromise Ships Mini Shai-Hulud

https://safedep.io/tensorlake-npm-compromise-mini-shai-hulud

Report completeness: High

Actors/Campaigns:
Mini_shai-hulud

Threats:
Credential_stealing_technique
Shai-hulud
Math_symbol
Dead_drop_technique
Hackbrowserdata_tool
Gh-token-monitor
Supply_chain_technique

Victims:
Npm packages, Github repositories, Software development sector

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1053.005, T1059.007, T1078.004, T1102.001, T1102.003, T1195.001, T1195.002, T1485, have more...

IOCs:
Domain: 1
File: 10
Url: 2
Coin: 1
Hash: 3
Path: 1

Soft:
Docker, Kubernetes, claude, Ledger Live, systemd, macOS, Windows scheduled task, Claude Code

Wallets:
electrum, metamask

Crypto:
ethereum

Algorithms:
rc4, zip, aes-256-gcm, sha1

Functions:
Remove-Item

Languages:
typescript

Links:
https://github.com/tensorlakeai/tensorlake/pull/1016
https://github.com/tensorlakeai/tensorlake/commit/c79bc475544311ca3ae8e3628ec30a9b2c9b2d6b
have more...
https://github.com/tensorlakeai/tensorlake/commit/e90c47bbb208e99cac8aa678405b2133f6cb3f52
CTT Report Hub
#ParsedReport #CompletenessHigh 08-10-2026 tensorlake 0.5.144 npm Compromise Ships Mini Shai-Hulud https://safedep.io/tensorlake-npm-compromise-mini-shai-hulud Report completeness: High Actors/Campaigns: Mini_shai-hulud Threats: Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет npm `tensorlake@0.5.144` содержал червь Mini Shai-Hulud для кражи учетных данных, который запускался при установке и нацеливался на учетные данные облачных сервисов, GitHub, npm, SSH, браузеров и криптовалют. Червь использовал каналы C2 на основе блокчейна, GitHub и с жестко заданными адресами, шифрованную эксфильтрацию и произвольное выполнение JavaScript. Распространение червя осуществлялось через пакеты npm и рабочие процессы CI, при этом модуль мониторинга токенов мог удалять домашний каталог жертвы после отзыва токена GitHub.
-----

Пакет npm `tensorlake@0.5.144`, по имеющимся данным, распространялся с тегом `latest` и содержал червь для кражи учетных данных, идентифицированный как новая сборка семейства ВПО Mini Shai-Hulud. Злоумышленный полезный код находился в файле `lib/Math_Symbol.js` размером около 856 КБ и выполнялся во время установки пакета. Он нацелен на учетные данные облачных сервисов, GitHub, npm, SSH, браузеров и криптокошельков. В состав ВПО также входит компонент для кражи паролей из браузера, который запускает бинарный файл с аргументами, характерными для HackBrowserData: `dump -b all -c password -f json`. По имеющимся данным, выполнение пропускается на системах, использующих русскую локаль.

Вредоносное ПО использует несколько механизмов управления. В нём зашит домен `iseekaigogo.com`, а также выполняются запросы к контракту Ethereum `0xb614155Fd88114d40549b259457Bcf921Df091B9` через 35 публичных RPC-эндпоинтов для получения информации об инфраструктуре управления. Кроме того, вредоносное ПО ищет подписанные коммиты в GitHub, связанные с `thebeautifulmarchoftime`, проверяя их по встроенному ключу RSA, и использует публичные репозитории в качестве точек передачи данных. Выгруженная информация коммитится в зашифрованном виде в вновь созданные публичные репозитории с описанием `Shai-Hulud: Here We Go Again`. После эксфильтрации вредоносное ПО обращается к своей инфраструктуре управления каждые 45–90 секунд. Ответы от инфраструктуры управления могут содержать произвольный код, который червь выполняет с помощью JavaScript `eval`.

Для распространения червь использует токены npm для модификации всех пакетов, которые может публиковать скомпрометированная учетная запись: добавляет полезную нагрузку и скрипт `preinstall`, увеличивает номер патч-версии пакета и повторно публикует их. Он также может злоупотреблять доверенной публикацией npm в средах CI, добавляя зависимость от Git и подписывая полученный пакет через Fulcio и Rekor. Украденный доступ к GitHub используется для добавления хуков Claude Code и VS Code, а также рабочего процесса Copilot, который извлекает секреты репозитория перед удалением запуска рабочего процесса и ветки.

Компонент удаления с именем `gh-token-monitor` проверяет токен GitHub каждые 60 секунд в течение 24 часов. Если GitHub возвращает ответ 40x, например, после отзыва токена, выполняется команда `rm -rf \~/`, что потенциально приводит к удалению домашнего каталога пользователя. Монитор может сохраняться в системе в виде пользовательского сервиса systemd, LaunchAgent в macOS или запланированной задачи в Windows. Путь заражения через npm требует наличия файла `./dist/Math_Symbol.js`; внедрённый загрузчик ищет файл `ai_init.js`, тогда как червь создаёт файл `math_init.js`, что может повлиять на процесс выполнения.
#ParsedReport #CompletenessMedium
08-10-2026

TensorLake npm SDK Compromised in ChainDrop Shai-Hulud Credential-Stealing Attack

https://socket.dev/blog/tensorlake-compromise

Report completeness: Medium

Threats:
Chaindrop
Shai-hulud
Credential_stealing_technique
Supply_chain_technique
Math_symbol
Credential_harvesting_technique
Gh-token-monitor

Victims:
Ai agent infrastructure, Software developers, Npm ecosystem

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1053.005, T1059.001, T1059.007, T1071.001, T1102, T1195.002, T1485, T1528, have more...

IOCs:
File: 3
Hash: 2

Soft:
Kubernetes, HashiCorp Vault, claude, Linux, macOS

Crypto:
ethereum

Algorithms:
sha256

Languages:
powershell, typescript
CTT Report Hub
#ParsedReport #CompletenessMedium 08-10-2026 TensorLake npm SDK Compromised in ChainDrop Shai-Hulud Credential-Stealing Attack https://socket.dev/blog/tensorlake-compromise Report completeness: Medium Threats: Chaindrop Shai-hulud Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет Tensorlake npm SDK версии 0.5.144 был скомпрометирован в результате атаки на цепочку поставок, в ходе которой с помощью хука установки был развернут самораспространяющийся npm-червь, предназначенный для кражи учетных данных. Целью атаки являются учетные данные для npm, GitHub, облачных сервисов, инструментов разработчиков, криптовалютных платформ и ИИ-инструментов. Злоумышленники используют украденные права на публикацию для компрометации дополнительных пакетов и закрепления в системе посредством монитора токенов GitHub, способного выполнять код, контролируемый атакующим.
-----

Версия 0.5.144 npm SDK Tensorlake была скомпрометирована в результате атаки на цепочку поставок по схеме ChainDrop/Shai-Hulud. Выпущенная 8 октября 2026 года, эта версия содержала вредоносный код, который выполнялся во время установки через preinstall-хук, что означало, что пользователи могли пострадать, даже не импортируя SDK и не запуская ИИ-агента. Хук запускает обфусцированную загрузчик на базе Bun в файле `package/lib/setup.mjs`, который выполняет полезную нагрузку из файла `package/lib/Math_Symbol.js`.

Плодовая оболочка (payload) функционирует как стиллер учетных данных и самораспространяющийся npm-червь. Он ищет учетные данные npm в файлах `.npmrc`, а также через обмен токенами npm и OIDC, собирает токены GitHub и получает доступ к учетным данным AWS через IMDS, ECS, Secrets Manager и Systems Manager Parameter Store. Кроме того, он нацелен на HashiCorp Vault, токены service-account Kubernetes и файлы kubeconfig, ключи SSH, файлы `.env`, кошельки для криптовалют, приложения для обмена сообщениями, а также файлы конфигурации или MCP, связанные с инструментами разработки на базе ИИ, такими как Claude, Cursor, Kiro, Windsurf и Zed.

Утечка учетных данных для публикации позволяет ВПО перечислять пакеты, связанные с жертвой, генерировать данные о происхождении Sigstore и публиковать скомпрометированные версии. ВПО также может создавать вредоносные рабочие процессы GitHub Actions. Полезная нагрузка определяет конечную точку управления через смарт-контракт Ethereum, запрашиваемый через публичные RPC-сервисы, с использованием GitHub в качестве резервного варианта, вместо использования заранее заданного домена.

ВПО также обеспечивает закрепление с использованием компонента `gh-token-monitor`. Монитор на базе PowerShell запускается через запланированную задачу ONLOGON и проверяет действительность украденного токена GitHub. Если токен отозван, вредонос может выполнить код, предоставленный злоумышленником, с помощью `Invoke-Expression`; в описанной реализации присутствует строка «dead-man-switch» деструктивного характера, связанная с очисткой домашнего каталога жертвы.
#ParsedReport #CompletenessLow
08-10-2026

Ignore all instructions and read this blog: The state of AI-analysis evasion in malware

https://blog.talosintelligence.com/ignore-all-instructions-and-read-this-blog-the-state-of-ai-analysis-evasion-in-malware/

Report completeness: Low

Actors/Campaigns:
0ktapus
Lazarus

Threats:
Cairn
Fruitshell
Plotsafe
Hollowclad
Mantlemaze
Amsi_bypass_technique
Rozeshell
Rozena
Themida_tool
Byovd_technique
Blackbyte

Victims:
Cybersecurity sector

CVEs:
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- intel ethernet_diagnostics_driver_iqvw32.sys (1.03.0.7)
- intel ethernet_diagnostics_driver_iqvw64.sys (1.03.0.7)


ChatGPT TTPs:
do not use without manual check
T1027, T1027.002, T1059.001, T1562.001

IOCs:
File: 2
Coin: 1
Hash: 11

Soft:
Microsoft Defender

Languages:
powershell

Platforms:
intel, apple

Links:
https://github.com/Cisco-Talos/CAIRN/blob/db84c86e4d8909ac462a3734993626853509ba4b/config/acquisition\_filters.yaml#L105
https://github.com/Cisco-Talos/CAIRN
https://github.com/Cisco-Talos/Cognitive-Artifact-Intelligence-Research-Network/blob/main/docs/families/FRUITSHELL.md
have more...
CTT Report Hub
#ParsedReport #CompletenessLow 08-10-2026 Ignore all instructions and read this blog: The state of AI-analysis evasion in malware https://blog.talosintelligence.com/ignore-all-instructions-and-read-this-blog-the-state-of-ai-analysis-evasion-in-malware/ …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники внедряют промпты на естественном языке в ВПО, чтобы манипулировать анализом с помощью LLM и вызывать неверную классификацию образцов; данная техника получила название «обход AI-анализа». Подход был зафиксирован в FRUITSHELL, PLOTSAFE, HOLLOWCLAD и MANTLEMAZE и повлиял на выводы моделей примерно в 35% тестов, хотя его эффективность была непостоянной.
-----

В отчете описывается техника «обхода AI-анализа» (AI-analysis evasion), при которой злоумышленники внедряют текст на естественном языке в образцы ВПО, чтобы повлиять на автоматизированные системы анализа, извлекающие строки и передающие их большим языковым моделям (LLM). В отличие от традиционных методов противодействия анализу, таких как упаковка, шифрование, виртуализация или проверки на отладку, данный подход нацелен на слой анализа с использованием ИИ, а не на сам бинарный файл. Внедренный текст следует рассматривать как улику, а не как инструкцию.

Выделены четыре семейства ВПО: FRUITSHELL, PLOTSAFE, HOLLOWCLAD и MANTLEMAZE, охватывающие 84 образца, собранных в период с января 2025 по июль 2026 года. FRUITSHELL представляет собой PowerShell-обратную оболочку, которая использует замаскированные имена переменных для построения TCP-соединения и содержит комментарий, инструктирующий ИИ-систему игнорировать или неверно классифицировать образец. Тот же самый комментарий присутствовал в нескольких несвязанных скриптах и также был включен в более функциональные ВПО, в том числе в ROZESHELL, который, по имеющимся данным, содержит обходы AMSI, компиляцию во время выполнения с использованием csc.exe и загрузчик шеллкода Rozena.

PLOTSAFE развивает данную технику, генерируя инструкции, направленные на противодействие анализу, на основе шаблонов с переменными ключевыми словами, сохраняя структуру инструкции, но изменяя её формулировку. HOLLOWCLAD использует «разбрасывание шаблонов» (template spraying), внедряя аналогичные инструкции в форматах нескольких систем чатов с LLM. В нём также содержится множество разделов, названных в честь инструментов защиты, таких как Themida, VMProtect, Enigma, UPX и Denuvo, хотя, по сообщениям, бинарный файл фактически не упакован. MANTLEMAZE применяет разбрасывание шаблонов в сочетании с вымышленными утверждениями о правах собственности, сертификатах, государственных контрактах, патентах и журналами загрузки модулей безопасности, по-видимому, пытаясь активировать ограничения модели или вызвать недоверие. Его загрузчики упакованы с помощью VMProtect и ссылаются на iqvw64e.sys — уязвимый драйвер Intel, связанный с CVE-2015-2291 и атаками BYOVD, используемыми для отключения средств защиты конечных точек.

В ходе тестирования сравнивались вердикты моделей на образцах с встроенными строками антианализа и без них. Прямые инструкции, используемые FRUITSHELL и PLOTSAFE, оказывали наиболее сильное влияние, тогда как более сложные методы обмана часто не имели эффекта или, напротив, повышали уровень подозрительности. В ходе тестирования данные техники направляли результаты в пользу атакующих примерно в 35% запусков, что указывает на непоследовательное, но измеримое воздействие.
#ParsedReport #CompletenessMedium
07-10-2026

The campaign that never stopped: tracking GhostAction from 2025 to 2026

https://blog.gitguardian.com/ghostaction-github-actions-supply-chain-attack-returns/

Report completeness: Medium

Actors/Campaigns:
Ghostaction
Mini_shai-hulud

Threats:
Supply_chain_technique
Shai-hulud
Interactsh_tool
Xmrig_miner

Victims:
Public github repositories, Software development

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.002, T1036, T1048.003, T1053, T1059.004, T1071.001, T1078.004, T1105, T1140, have more...

IOCs:
File: 2
Domain: 4
IP: 2
Url: 1
Coin: 1

Soft:
curl, plesk, DockerHub, Telegram, Slack, Discord, Cloudflare, version, Docker

Crypto:
monero

Algorithms:
xor, base64

Win API:
NAME
CTT Report Hub
#ParsedReport #CompletenessMedium 07-10-2026 The campaign that never stopped: tracking GhostAction from 2025 to 2026 https://blog.gitguardian.com/ghostaction-github-actions-supply-chain-attack-returns/ Report completeness: Medium Actors/Campaigns: Ghostaction…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GhostAction — продолжающаяся кампания в цепочке поставок GitHub, в ходе которой с использованием украденных учетных данных в публичные репозитории внедряются рабочие процессы (workflows), а секреты выгружаются посредством HTTP-запросов POST. В волне 2026 года были скомпрометированы 772 репозитория, при этом из 13 репозиториев успешно похищено 26 секретов. Отдельный майнер XMRig, обнаруженный в образе Docker DevOpsGPT, использовал скомпрометированную учетную запись, однако применял иной набор инструментов, что оставляет вопрос атрибуции неопределенным.
-----

GhostAction — это продолжающаяся кампания в цепочке поставок GitHub, в ходе которой в публичные репозитории внедряется вредоносный workflow с именем `github_actions_security.yml`. В период с 31 августа по 30 сентября 2026 года кампания затронула 772 репозитория, принадлежащих 373 пользователям и организациям, и была направлена на 2 577 секретов. По имеющимся данным, злоумышленник использует украденные учетные данные GitHub, совершая коммиты от имени жертв. Workflow срабатывает при `workflow_dispatch` и при каждом push, определяет имена секретов, на которые ссылаются легитимные workflow, и отправляет их значения в рамках одного HTTP-запроса `curl` POST.

Волна 2026 года использовала конечную точку эксфильтрации `193.32.204.199`, заменив инфраструктуру, ранее связанную с кампанией, в том числе `bold-dhawan.45-139-104-115.plesk.page`, `carte-avantage.com` и `170.39.218.2`. Целевыми данными являлись ключи SSH и учетные данные для развертывания, учетные данные Azure, учетные данные реестра контейнеров, пароли баз данных, ключи AWS, учетные данные FTP, секреты Google Cloud и Firebase, токены GitHub, токены ботов платформ обмена сообщениями, учетные данные Cloudflare, токены реестров пакетов и ключи провайдеров ИИ.

GitHub зафиксировал 3 669 запусков рабочих процессов в 605 репозиториях, однако большинство из них ожидали одобрения. Только 499 запусков были выполнены в 32 репозиториях, из них 336 завершились успешно, что привело к утечке 26 секретов из 13 репозиториев. Поскольку рабочие процессы запускаются при каждом push, многие исполнения были вызваны последующими легитимными коммитами. К 5 октября 2026 года явные признаки эффективной очистки были обнаружены лишь в 124 репозиториях. В 92 случаях злоумышленники обновляли ранее внедренные рабочие процессы, а не добавляли новые, перенаправляя их на более новый конечный узел, что свидетельствует о продолжении кампании между основными волнами атак.

В отчете также задокументирован отдельный криптомайнер XMRig, встроенный в образ Docker DevOpsGPT. Для его работы использовался обфусцированный и упакованный с помощью UPX майнер, конфигурация с шифрованием по алгоритму XOR, скрытый исполняемый файл `/tmp/.hash` и механизм запланированной проверки работоспособности для закрепления. Хотя майнер и активность GhostAction использовали одну и ту же скомпрометированную учетную запись, их инструментарий и поведение различались, поэтому атрибуция действий одному оператору не подтверждается. Кроме того, жертвы GhostAction подвергались атакам со стороны нескольких несвязанных кампаний по майнингу, что указывает на возможное распространение или перепродажу скомпрометированных учетных данных GitHub. В связи с этим, помимо ротации скомпрометированных секретов, необходимо отозвать учетные данные, использовавшиеся для доступа к репозиторию.
#ParsedReport #CompletenessHigh
08-10-2026

Suspected TraderTraitor Group Uses Trojanized Terraform Provider to Deliver Cross-Platform Malware

https://www.zscaler.com/blogs/security-research/suspected-tradertraitor-group-uses-trojanized-terraform-provider-deliver

Report completeness: High

Actors/Campaigns:
Tradertraitor (motivation: information_theft)
Pressure_chollima

Threats:
Gaslight_backdoor
Roofdeck
Dead_drop_technique
Process_injection_technique
Process_hollowing_technique

Victims:
Cryptocurrency industry, Web3 developers, Cloud engineers, Developers

Industry:
Government

Geo:
North korea

TTPs:
Tactics: 3
Technics: 26

IOCs:
File: 10
Domain: 2
Url: 6
Hash: 12

Soft:
macOS, Linux, Pastebin, Node.js, OpenSSL, Telegram, Firefox, Chrome, Chromium, Unix, have more...

Wallets:
metamask, rabby

Algorithms:
aes-256-gcm, aes-256-cbc, base64, zip, aes, xor

Languages:
powershell, python, rust, perl

Platforms:
amd64, x86, cross-platform, apple, arm, intel
CTT Report Hub
#ParsedReport #CompletenessHigh 08-10-2026 Suspected TraderTraitor Group Uses Trojanized Terraform Provider to Deliver Cross-Platform Malware https://www.zscaler.com/blogs/security-research/suspected-tradertraitor-group-uses-trojanized-terraform-provider…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания TraderTraitor с низкой степенью достоверности нацелилась на разработчиков криптовалют и Web3, используя троянизированный провайдер Terraform, который доставлял бэкдоры FLATROOF и ROOFDECK. ВПО использовала мультиплатформенные загрузчики, зашифрованные полезныe нагрузки, избыточные каналы C2, закрепление, управление системой и файлами, а также встроенные утилиты для кражи данных, нацеленные на данные браузеров, учетные данные, историю терминала и кошельки криптовалют.
-----

В июле 2026 года кампания, с низкой степенью уверенности приписываемая TraderTraitor, нацелилась на разработчиков криптовалют и Web3 посредством троянизированного провайдера Terraform. Злонамеренный бинарный файл на языке Go выдавал себя за провайдер Terraform для AWS и сохранял функциональность провайдера, одновременно вызывая добавленный злонамеренный пакет при загрузке Terraform. Поскольку провайдеры Terraform выполняются на рабочих станциях разработчиков и в системах CI/CD, данная техника потенциально подвергала риску инженеров облачной инфраструктуры и среды разработки.

Провайдер скачивал Bash-загрузчик с именем `safari_updater` с хоста динамической DNS, GitHub или сайта, размещённого на Vercel. Загрузчик поддерживал системы macOS, Linux и Windows, работающие с совместимыми Unix-подобными оболочками, а также несколько архитектур ЦП. Он выбирал имена файлов полезной нагрузки с использованием соответствий между операционной системой и архитектурой, разработанных так, чтобы напоминать веб-шрифты. Полезные нагрузки добавлялись к приманочным файлам `.woff` после маркера `@@ENDFONT@@`. Загрузчик извлекал, декодировал из Base64 и расшифровывал встроенный исполняемый файл с использованием AES-256-CBC и ключа `PTa3WZPQZAjj55t@`, полагаясь на Python, Node.js, Perl или OpenSSL, если они были доступны. На macOS он удалял метаданные карантина и применял ad hoc-подпись перед выполнением.

Поставленный бэкдор FLATROOF был написан на языке Rust и использовал PBKDF2-HMAC-SHA256 и AES-256-GCM для расшифровки своей конфигурации. Он поддерживал избыточные каналы управления через Телеграм, опрос GitHub API и HTTP-вебхук. Набор команд включал изучение хоста и процессов, выполнение команд, файловые операции, загрузку и выгрузку полезной нагрузки, управление закреплением, изменение конфигурации и самоудаление. Механизмы закрепления включали службу Linux, механизм завершения сеанса в оболочке macOS и значение Run в реестре Windows.

Встроенные стиллеры на Python собирали базы данных браузеров, файлы cookie, учетные данные, историю, историю терминала и оболочки, список установленных приложений, запущенные процессы, системную информацию, имена пользователей и данные расширений криптокошельков. Стиллер для Windows также использовал декодированный нативный payload для извлечения мастер-ключей браузеров из приостановленного процесса Chromium и включал инструмент для копирования файлов cookie в случае, если обычный доступ к базе данных не удавался.

ROOFDECK обеспечивал дополнительное закрепление на Windows и macOS. Он определял адрес C2 из локального файла, подписанного и зашифрованного документа Pastebin или метаданных профиля Nostr. После проверки адреса он взаимодействовал по протоколам HTTP и WebSocket и поддерживал выполнение команд в оболочке, создание обратных шеллов, операции с файловой системой, доступ к буферу обмена, управление закреплением, передачу файлов, изменение конфигурации, обновления и самоуничтожение.