#ParsedReport #CompletenessHigh
08-10-2026
tensorlake 0.5.144 npm Compromise Ships Mini Shai-Hulud
https://safedep.io/tensorlake-npm-compromise-mini-shai-hulud
Report completeness: High
Actors/Campaigns:
Mini_shai-hulud
Threats:
Credential_stealing_technique
Shai-hulud
Math_symbol
Dead_drop_technique
Hackbrowserdata_tool
Gh-token-monitor
Supply_chain_technique
Victims:
Npm packages, Github repositories, Software development sector
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1053.005, T1059.007, T1078.004, T1102.001, T1102.003, T1195.001, T1195.002, T1485, have more...
IOCs:
Domain: 1
File: 10
Url: 2
Coin: 1
Hash: 3
Path: 1
Soft:
Docker, Kubernetes, claude, Ledger Live, systemd, macOS, Windows scheduled task, Claude Code
Wallets:
electrum, metamask
Crypto:
ethereum
Algorithms:
rc4, zip, aes-256-gcm, sha1
Functions:
Remove-Item
Languages:
typescript
Links:
have more...
08-10-2026
tensorlake 0.5.144 npm Compromise Ships Mini Shai-Hulud
https://safedep.io/tensorlake-npm-compromise-mini-shai-hulud
Report completeness: High
Actors/Campaigns:
Mini_shai-hulud
Threats:
Credential_stealing_technique
Shai-hulud
Math_symbol
Dead_drop_technique
Hackbrowserdata_tool
Gh-token-monitor
Supply_chain_technique
Victims:
Npm packages, Github repositories, Software development sector
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1053.005, T1059.007, T1078.004, T1102.001, T1102.003, T1195.001, T1195.002, T1485, have more...
IOCs:
Domain: 1
File: 10
Url: 2
Coin: 1
Hash: 3
Path: 1
Soft:
Docker, Kubernetes, claude, Ledger Live, systemd, macOS, Windows scheduled task, Claude Code
Wallets:
electrum, metamask
Crypto:
ethereum
Algorithms:
rc4, zip, aes-256-gcm, sha1
Functions:
Remove-Item
Languages:
typescript
Links:
https://github.com/tensorlakeai/tensorlake/pull/1016https://github.com/tensorlakeai/tensorlake/commit/c79bc475544311ca3ae8e3628ec30a9b2c9b2d6bhave more...
https://github.com/tensorlakeai/tensorlake/commit/e90c47bbb208e99cac8aa678405b2133f6cb3f52SafeDep - Real-time Open Source Software Supply Chain Security
tensorlake 0.5.144 npm Compromise Ships Mini Shai-Hulud
tensorlake@0.5.144 on npm ran a Mini Shai-Hulud worm at install. A maintainer account committed the payload through the GitHub web interface, and the official release workflow published it.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-10-2026 tensorlake 0.5.144 npm Compromise Ships Mini Shai-Hulud https://safedep.io/tensorlake-npm-compromise-mini-shai-hulud Report completeness: High Actors/Campaigns: Mini_shai-hulud Threats: Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm `tensorlake@0.5.144` содержал червь Mini Shai-Hulud для кражи учетных данных, который запускался при установке и нацеливался на учетные данные облачных сервисов, GitHub, npm, SSH, браузеров и криптовалют. Червь использовал каналы C2 на основе блокчейна, GitHub и с жестко заданными адресами, шифрованную эксфильтрацию и произвольное выполнение JavaScript. Распространение червя осуществлялось через пакеты npm и рабочие процессы CI, при этом модуль мониторинга токенов мог удалять домашний каталог жертвы после отзыва токена GitHub.
-----
Пакет npm `tensorlake@0.5.144`, по имеющимся данным, распространялся с тегом `latest` и содержал червь для кражи учетных данных, идентифицированный как новая сборка семейства ВПО Mini Shai-Hulud. Злоумышленный полезный код находился в файле `lib/Math_Symbol.js` размером около 856 КБ и выполнялся во время установки пакета. Он нацелен на учетные данные облачных сервисов, GitHub, npm, SSH, браузеров и криптокошельков. В состав ВПО также входит компонент для кражи паролей из браузера, который запускает бинарный файл с аргументами, характерными для HackBrowserData: `dump -b all -c password -f json`. По имеющимся данным, выполнение пропускается на системах, использующих русскую локаль.
Вредоносное ПО использует несколько механизмов управления. В нём зашит домен `iseekaigogo.com`, а также выполняются запросы к контракту Ethereum `0xb614155Fd88114d40549b259457Bcf921Df091B9` через 35 публичных RPC-эндпоинтов для получения информации об инфраструктуре управления. Кроме того, вредоносное ПО ищет подписанные коммиты в GitHub, связанные с `thebeautifulmarchoftime`, проверяя их по встроенному ключу RSA, и использует публичные репозитории в качестве точек передачи данных. Выгруженная информация коммитится в зашифрованном виде в вновь созданные публичные репозитории с описанием `Shai-Hulud: Here We Go Again`. После эксфильтрации вредоносное ПО обращается к своей инфраструктуре управления каждые 45–90 секунд. Ответы от инфраструктуры управления могут содержать произвольный код, который червь выполняет с помощью JavaScript `eval`.
Для распространения червь использует токены npm для модификации всех пакетов, которые может публиковать скомпрометированная учетная запись: добавляет полезную нагрузку и скрипт `preinstall`, увеличивает номер патч-версии пакета и повторно публикует их. Он также может злоупотреблять доверенной публикацией npm в средах CI, добавляя зависимость от Git и подписывая полученный пакет через Fulcio и Rekor. Украденный доступ к GitHub используется для добавления хуков Claude Code и VS Code, а также рабочего процесса Copilot, который извлекает секреты репозитория перед удалением запуска рабочего процесса и ветки.
Компонент удаления с именем `gh-token-monitor` проверяет токен GitHub каждые 60 секунд в течение 24 часов. Если GitHub возвращает ответ 40x, например, после отзыва токена, выполняется команда `rm -rf \~/`, что потенциально приводит к удалению домашнего каталога пользователя. Монитор может сохраняться в системе в виде пользовательского сервиса systemd, LaunchAgent в macOS или запланированной задачи в Windows. Путь заражения через npm требует наличия файла `./dist/Math_Symbol.js`; внедрённый загрузчик ищет файл `ai_init.js`, тогда как червь создаёт файл `math_init.js`, что может повлиять на процесс выполнения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm `tensorlake@0.5.144` содержал червь Mini Shai-Hulud для кражи учетных данных, который запускался при установке и нацеливался на учетные данные облачных сервисов, GitHub, npm, SSH, браузеров и криптовалют. Червь использовал каналы C2 на основе блокчейна, GitHub и с жестко заданными адресами, шифрованную эксфильтрацию и произвольное выполнение JavaScript. Распространение червя осуществлялось через пакеты npm и рабочие процессы CI, при этом модуль мониторинга токенов мог удалять домашний каталог жертвы после отзыва токена GitHub.
-----
Пакет npm `tensorlake@0.5.144`, по имеющимся данным, распространялся с тегом `latest` и содержал червь для кражи учетных данных, идентифицированный как новая сборка семейства ВПО Mini Shai-Hulud. Злоумышленный полезный код находился в файле `lib/Math_Symbol.js` размером около 856 КБ и выполнялся во время установки пакета. Он нацелен на учетные данные облачных сервисов, GitHub, npm, SSH, браузеров и криптокошельков. В состав ВПО также входит компонент для кражи паролей из браузера, который запускает бинарный файл с аргументами, характерными для HackBrowserData: `dump -b all -c password -f json`. По имеющимся данным, выполнение пропускается на системах, использующих русскую локаль.
Вредоносное ПО использует несколько механизмов управления. В нём зашит домен `iseekaigogo.com`, а также выполняются запросы к контракту Ethereum `0xb614155Fd88114d40549b259457Bcf921Df091B9` через 35 публичных RPC-эндпоинтов для получения информации об инфраструктуре управления. Кроме того, вредоносное ПО ищет подписанные коммиты в GitHub, связанные с `thebeautifulmarchoftime`, проверяя их по встроенному ключу RSA, и использует публичные репозитории в качестве точек передачи данных. Выгруженная информация коммитится в зашифрованном виде в вновь созданные публичные репозитории с описанием `Shai-Hulud: Here We Go Again`. После эксфильтрации вредоносное ПО обращается к своей инфраструктуре управления каждые 45–90 секунд. Ответы от инфраструктуры управления могут содержать произвольный код, который червь выполняет с помощью JavaScript `eval`.
Для распространения червь использует токены npm для модификации всех пакетов, которые может публиковать скомпрометированная учетная запись: добавляет полезную нагрузку и скрипт `preinstall`, увеличивает номер патч-версии пакета и повторно публикует их. Он также может злоупотреблять доверенной публикацией npm в средах CI, добавляя зависимость от Git и подписывая полученный пакет через Fulcio и Rekor. Украденный доступ к GitHub используется для добавления хуков Claude Code и VS Code, а также рабочего процесса Copilot, который извлекает секреты репозитория перед удалением запуска рабочего процесса и ветки.
Компонент удаления с именем `gh-token-monitor` проверяет токен GitHub каждые 60 секунд в течение 24 часов. Если GitHub возвращает ответ 40x, например, после отзыва токена, выполняется команда `rm -rf \~/`, что потенциально приводит к удалению домашнего каталога пользователя. Монитор может сохраняться в системе в виде пользовательского сервиса systemd, LaunchAgent в macOS или запланированной задачи в Windows. Путь заражения через npm требует наличия файла `./dist/Math_Symbol.js`; внедрённый загрузчик ищет файл `ai_init.js`, тогда как червь создаёт файл `math_init.js`, что может повлиять на процесс выполнения.
#ParsedReport #CompletenessMedium
08-10-2026
TensorLake npm SDK Compromised in ChainDrop Shai-Hulud Credential-Stealing Attack
https://socket.dev/blog/tensorlake-compromise
Report completeness: Medium
Threats:
Chaindrop
Shai-hulud
Credential_stealing_technique
Supply_chain_technique
Math_symbol
Credential_harvesting_technique
Gh-token-monitor
Victims:
Ai agent infrastructure, Software developers, Npm ecosystem
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1053.005, T1059.001, T1059.007, T1071.001, T1102, T1195.002, T1485, T1528, have more...
IOCs:
File: 3
Hash: 2
Soft:
Kubernetes, HashiCorp Vault, claude, Linux, macOS
Crypto:
ethereum
Algorithms:
sha256
Languages:
powershell, typescript
08-10-2026
TensorLake npm SDK Compromised in ChainDrop Shai-Hulud Credential-Stealing Attack
https://socket.dev/blog/tensorlake-compromise
Report completeness: Medium
Threats:
Chaindrop
Shai-hulud
Credential_stealing_technique
Supply_chain_technique
Math_symbol
Credential_harvesting_technique
Gh-token-monitor
Victims:
Ai agent infrastructure, Software developers, Npm ecosystem
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1053.005, T1059.001, T1059.007, T1071.001, T1102, T1195.002, T1485, T1528, have more...
IOCs:
File: 3
Hash: 2
Soft:
Kubernetes, HashiCorp Vault, claude, Linux, macOS
Crypto:
ethereum
Algorithms:
sha256
Languages:
powershell, typescript
socket.dev
TensorLake npm SDK Compromised in ChainDrop Shai-Hulud Credential-Stealing Attack
Tensorlake npm SDK version 0.5.144 was compromised in a ChainDrop / Shai-Hulud attack, delivering credential-stealing malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-10-2026 TensorLake npm SDK Compromised in ChainDrop Shai-Hulud Credential-Stealing Attack https://socket.dev/blog/tensorlake-compromise Report completeness: Medium Threats: Chaindrop Shai-hulud Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет Tensorlake npm SDK версии 0.5.144 был скомпрометирован в результате атаки на цепочку поставок, в ходе которой с помощью хука установки был развернут самораспространяющийся npm-червь, предназначенный для кражи учетных данных. Целью атаки являются учетные данные для npm, GitHub, облачных сервисов, инструментов разработчиков, криптовалютных платформ и ИИ-инструментов. Злоумышленники используют украденные права на публикацию для компрометации дополнительных пакетов и закрепления в системе посредством монитора токенов GitHub, способного выполнять код, контролируемый атакующим.
-----
Версия 0.5.144 npm SDK Tensorlake была скомпрометирована в результате атаки на цепочку поставок по схеме ChainDrop/Shai-Hulud. Выпущенная 8 октября 2026 года, эта версия содержала вредоносный код, который выполнялся во время установки через preinstall-хук, что означало, что пользователи могли пострадать, даже не импортируя SDK и не запуская ИИ-агента. Хук запускает обфусцированную загрузчик на базе Bun в файле `package/lib/setup.mjs`, который выполняет полезную нагрузку из файла `package/lib/Math_Symbol.js`.
Плодовая оболочка (payload) функционирует как стиллер учетных данных и самораспространяющийся npm-червь. Он ищет учетные данные npm в файлах `.npmrc`, а также через обмен токенами npm и OIDC, собирает токены GitHub и получает доступ к учетным данным AWS через IMDS, ECS, Secrets Manager и Systems Manager Parameter Store. Кроме того, он нацелен на HashiCorp Vault, токены service-account Kubernetes и файлы kubeconfig, ключи SSH, файлы `.env`, кошельки для криптовалют, приложения для обмена сообщениями, а также файлы конфигурации или MCP, связанные с инструментами разработки на базе ИИ, такими как Claude, Cursor, Kiro, Windsurf и Zed.
Утечка учетных данных для публикации позволяет ВПО перечислять пакеты, связанные с жертвой, генерировать данные о происхождении Sigstore и публиковать скомпрометированные версии. ВПО также может создавать вредоносные рабочие процессы GitHub Actions. Полезная нагрузка определяет конечную точку управления через смарт-контракт Ethereum, запрашиваемый через публичные RPC-сервисы, с использованием GitHub в качестве резервного варианта, вместо использования заранее заданного домена.
ВПО также обеспечивает закрепление с использованием компонента `gh-token-monitor`. Монитор на базе PowerShell запускается через запланированную задачу ONLOGON и проверяет действительность украденного токена GitHub. Если токен отозван, вредонос может выполнить код, предоставленный злоумышленником, с помощью `Invoke-Expression`; в описанной реализации присутствует строка «dead-man-switch» деструктивного характера, связанная с очисткой домашнего каталога жертвы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет Tensorlake npm SDK версии 0.5.144 был скомпрометирован в результате атаки на цепочку поставок, в ходе которой с помощью хука установки был развернут самораспространяющийся npm-червь, предназначенный для кражи учетных данных. Целью атаки являются учетные данные для npm, GitHub, облачных сервисов, инструментов разработчиков, криптовалютных платформ и ИИ-инструментов. Злоумышленники используют украденные права на публикацию для компрометации дополнительных пакетов и закрепления в системе посредством монитора токенов GitHub, способного выполнять код, контролируемый атакующим.
-----
Версия 0.5.144 npm SDK Tensorlake была скомпрометирована в результате атаки на цепочку поставок по схеме ChainDrop/Shai-Hulud. Выпущенная 8 октября 2026 года, эта версия содержала вредоносный код, который выполнялся во время установки через preinstall-хук, что означало, что пользователи могли пострадать, даже не импортируя SDK и не запуская ИИ-агента. Хук запускает обфусцированную загрузчик на базе Bun в файле `package/lib/setup.mjs`, который выполняет полезную нагрузку из файла `package/lib/Math_Symbol.js`.
Плодовая оболочка (payload) функционирует как стиллер учетных данных и самораспространяющийся npm-червь. Он ищет учетные данные npm в файлах `.npmrc`, а также через обмен токенами npm и OIDC, собирает токены GitHub и получает доступ к учетным данным AWS через IMDS, ECS, Secrets Manager и Systems Manager Parameter Store. Кроме того, он нацелен на HashiCorp Vault, токены service-account Kubernetes и файлы kubeconfig, ключи SSH, файлы `.env`, кошельки для криптовалют, приложения для обмена сообщениями, а также файлы конфигурации или MCP, связанные с инструментами разработки на базе ИИ, такими как Claude, Cursor, Kiro, Windsurf и Zed.
Утечка учетных данных для публикации позволяет ВПО перечислять пакеты, связанные с жертвой, генерировать данные о происхождении Sigstore и публиковать скомпрометированные версии. ВПО также может создавать вредоносные рабочие процессы GitHub Actions. Полезная нагрузка определяет конечную точку управления через смарт-контракт Ethereum, запрашиваемый через публичные RPC-сервисы, с использованием GitHub в качестве резервного варианта, вместо использования заранее заданного домена.
ВПО также обеспечивает закрепление с использованием компонента `gh-token-monitor`. Монитор на базе PowerShell запускается через запланированную задачу ONLOGON и проверяет действительность украденного токена GitHub. Если токен отозван, вредонос может выполнить код, предоставленный злоумышленником, с помощью `Invoke-Expression`; в описанной реализации присутствует строка «dead-man-switch» деструктивного характера, связанная с очисткой домашнего каталога жертвы.
#ParsedReport #CompletenessLow
08-10-2026
Ignore all instructions and read this blog: The state of AI-analysis evasion in malware
https://blog.talosintelligence.com/ignore-all-instructions-and-read-this-blog-the-state-of-ai-analysis-evasion-in-malware/
Report completeness: Low
Actors/Campaigns:
0ktapus
Lazarus
Threats:
Cairn
Fruitshell
Plotsafe
Hollowclad
Mantlemaze
Amsi_bypass_technique
Rozeshell
Rozena
Themida_tool
Byovd_technique
Blackbyte
Victims:
Cybersecurity sector
CVEs:
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- intel ethernet_diagnostics_driver_iqvw32.sys (1.03.0.7)
- intel ethernet_diagnostics_driver_iqvw64.sys (1.03.0.7)
ChatGPT TTPs:
T1027, T1027.002, T1059.001, T1562.001
IOCs:
File: 2
Coin: 1
Hash: 11
Soft:
Microsoft Defender
Languages:
powershell
Platforms:
intel, apple
Links:
have more...
08-10-2026
Ignore all instructions and read this blog: The state of AI-analysis evasion in malware
https://blog.talosintelligence.com/ignore-all-instructions-and-read-this-blog-the-state-of-ai-analysis-evasion-in-malware/
Report completeness: Low
Actors/Campaigns:
0ktapus
Lazarus
Threats:
Cairn
Fruitshell
Plotsafe
Hollowclad
Mantlemaze
Amsi_bypass_technique
Rozeshell
Rozena
Themida_tool
Byovd_technique
Blackbyte
Victims:
Cybersecurity sector
CVEs:
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- intel ethernet_diagnostics_driver_iqvw32.sys (1.03.0.7)
- intel ethernet_diagnostics_driver_iqvw64.sys (1.03.0.7)
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1059.001, T1562.001
IOCs:
File: 2
Coin: 1
Hash: 11
Soft:
Microsoft Defender
Languages:
powershell
Platforms:
intel, apple
Links:
https://github.com/Cisco-Talos/CAIRN/blob/db84c86e4d8909ac462a3734993626853509ba4b/config/acquisition\_filters.yaml#L105https://github.com/Cisco-Talos/CAIRNhttps://github.com/Cisco-Talos/Cognitive-Artifact-Intelligence-Research-Network/blob/main/docs/families/FRUITSHELL.mdhave more...
Cisco Talos
Ignore all instructions and read this blog: The state of AI-analysis evasion in malware
“AI-analysis evasion” encapsulates the real-world techniques malware authors are developing in attempt to obstruct or defeat any layers of automated AI analysis.
CTT Report Hub
#ParsedReport #CompletenessLow 08-10-2026 Ignore all instructions and read this blog: The state of AI-analysis evasion in malware https://blog.talosintelligence.com/ignore-all-instructions-and-read-this-blog-the-state-of-ai-analysis-evasion-in-malware/ …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники внедряют промпты на естественном языке в ВПО, чтобы манипулировать анализом с помощью LLM и вызывать неверную классификацию образцов; данная техника получила название «обход AI-анализа». Подход был зафиксирован в FRUITSHELL, PLOTSAFE, HOLLOWCLAD и MANTLEMAZE и повлиял на выводы моделей примерно в 35% тестов, хотя его эффективность была непостоянной.
-----
В отчете описывается техника «обхода AI-анализа» (AI-analysis evasion), при которой злоумышленники внедряют текст на естественном языке в образцы ВПО, чтобы повлиять на автоматизированные системы анализа, извлекающие строки и передающие их большим языковым моделям (LLM). В отличие от традиционных методов противодействия анализу, таких как упаковка, шифрование, виртуализация или проверки на отладку, данный подход нацелен на слой анализа с использованием ИИ, а не на сам бинарный файл. Внедренный текст следует рассматривать как улику, а не как инструкцию.
Выделены четыре семейства ВПО: FRUITSHELL, PLOTSAFE, HOLLOWCLAD и MANTLEMAZE, охватывающие 84 образца, собранных в период с января 2025 по июль 2026 года. FRUITSHELL представляет собой PowerShell-обратную оболочку, которая использует замаскированные имена переменных для построения TCP-соединения и содержит комментарий, инструктирующий ИИ-систему игнорировать или неверно классифицировать образец. Тот же самый комментарий присутствовал в нескольких несвязанных скриптах и также был включен в более функциональные ВПО, в том числе в ROZESHELL, который, по имеющимся данным, содержит обходы AMSI, компиляцию во время выполнения с использованием csc.exe и загрузчик шеллкода Rozena.
PLOTSAFE развивает данную технику, генерируя инструкции, направленные на противодействие анализу, на основе шаблонов с переменными ключевыми словами, сохраняя структуру инструкции, но изменяя её формулировку. HOLLOWCLAD использует «разбрасывание шаблонов» (template spraying), внедряя аналогичные инструкции в форматах нескольких систем чатов с LLM. В нём также содержится множество разделов, названных в честь инструментов защиты, таких как Themida, VMProtect, Enigma, UPX и Denuvo, хотя, по сообщениям, бинарный файл фактически не упакован. MANTLEMAZE применяет разбрасывание шаблонов в сочетании с вымышленными утверждениями о правах собственности, сертификатах, государственных контрактах, патентах и журналами загрузки модулей безопасности, по-видимому, пытаясь активировать ограничения модели или вызвать недоверие. Его загрузчики упакованы с помощью VMProtect и ссылаются на iqvw64e.sys — уязвимый драйвер Intel, связанный с CVE-2015-2291 и атаками BYOVD, используемыми для отключения средств защиты конечных точек.
В ходе тестирования сравнивались вердикты моделей на образцах с встроенными строками антианализа и без них. Прямые инструкции, используемые FRUITSHELL и PLOTSAFE, оказывали наиболее сильное влияние, тогда как более сложные методы обмана часто не имели эффекта или, напротив, повышали уровень подозрительности. В ходе тестирования данные техники направляли результаты в пользу атакующих примерно в 35% запусков, что указывает на непоследовательное, но измеримое воздействие.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники внедряют промпты на естественном языке в ВПО, чтобы манипулировать анализом с помощью LLM и вызывать неверную классификацию образцов; данная техника получила название «обход AI-анализа». Подход был зафиксирован в FRUITSHELL, PLOTSAFE, HOLLOWCLAD и MANTLEMAZE и повлиял на выводы моделей примерно в 35% тестов, хотя его эффективность была непостоянной.
-----
В отчете описывается техника «обхода AI-анализа» (AI-analysis evasion), при которой злоумышленники внедряют текст на естественном языке в образцы ВПО, чтобы повлиять на автоматизированные системы анализа, извлекающие строки и передающие их большим языковым моделям (LLM). В отличие от традиционных методов противодействия анализу, таких как упаковка, шифрование, виртуализация или проверки на отладку, данный подход нацелен на слой анализа с использованием ИИ, а не на сам бинарный файл. Внедренный текст следует рассматривать как улику, а не как инструкцию.
Выделены четыре семейства ВПО: FRUITSHELL, PLOTSAFE, HOLLOWCLAD и MANTLEMAZE, охватывающие 84 образца, собранных в период с января 2025 по июль 2026 года. FRUITSHELL представляет собой PowerShell-обратную оболочку, которая использует замаскированные имена переменных для построения TCP-соединения и содержит комментарий, инструктирующий ИИ-систему игнорировать или неверно классифицировать образец. Тот же самый комментарий присутствовал в нескольких несвязанных скриптах и также был включен в более функциональные ВПО, в том числе в ROZESHELL, который, по имеющимся данным, содержит обходы AMSI, компиляцию во время выполнения с использованием csc.exe и загрузчик шеллкода Rozena.
PLOTSAFE развивает данную технику, генерируя инструкции, направленные на противодействие анализу, на основе шаблонов с переменными ключевыми словами, сохраняя структуру инструкции, но изменяя её формулировку. HOLLOWCLAD использует «разбрасывание шаблонов» (template spraying), внедряя аналогичные инструкции в форматах нескольких систем чатов с LLM. В нём также содержится множество разделов, названных в честь инструментов защиты, таких как Themida, VMProtect, Enigma, UPX и Denuvo, хотя, по сообщениям, бинарный файл фактически не упакован. MANTLEMAZE применяет разбрасывание шаблонов в сочетании с вымышленными утверждениями о правах собственности, сертификатах, государственных контрактах, патентах и журналами загрузки модулей безопасности, по-видимому, пытаясь активировать ограничения модели или вызвать недоверие. Его загрузчики упакованы с помощью VMProtect и ссылаются на iqvw64e.sys — уязвимый драйвер Intel, связанный с CVE-2015-2291 и атаками BYOVD, используемыми для отключения средств защиты конечных точек.
В ходе тестирования сравнивались вердикты моделей на образцах с встроенными строками антианализа и без них. Прямые инструкции, используемые FRUITSHELL и PLOTSAFE, оказывали наиболее сильное влияние, тогда как более сложные методы обмана часто не имели эффекта или, напротив, повышали уровень подозрительности. В ходе тестирования данные техники направляли результаты в пользу атакующих примерно в 35% запусков, что указывает на непоследовательное, но измеримое воздействие.
#ParsedReport #CompletenessMedium
07-10-2026
The campaign that never stopped: tracking GhostAction from 2025 to 2026
https://blog.gitguardian.com/ghostaction-github-actions-supply-chain-attack-returns/
Report completeness: Medium
Actors/Campaigns:
Ghostaction
Mini_shai-hulud
Threats:
Supply_chain_technique
Shai-hulud
Interactsh_tool
Xmrig_miner
Victims:
Public github repositories, Software development
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.002, T1036, T1048.003, T1053, T1059.004, T1071.001, T1078.004, T1105, T1140, have more...
IOCs:
File: 2
Domain: 4
IP: 2
Url: 1
Coin: 1
Soft:
curl, plesk, DockerHub, Telegram, Slack, Discord, Cloudflare, version, Docker
Crypto:
monero
Algorithms:
xor, base64
Win API:
NAME
07-10-2026
The campaign that never stopped: tracking GhostAction from 2025 to 2026
https://blog.gitguardian.com/ghostaction-github-actions-supply-chain-attack-returns/
Report completeness: Medium
Actors/Campaigns:
Ghostaction
Mini_shai-hulud
Threats:
Supply_chain_technique
Shai-hulud
Interactsh_tool
Xmrig_miner
Victims:
Public github repositories, Software development
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1036, T1048.003, T1053, T1059.004, T1071.001, T1078.004, T1105, T1140, have more...
IOCs:
File: 2
Domain: 4
IP: 2
Url: 1
Coin: 1
Soft:
curl, plesk, DockerHub, Telegram, Slack, Discord, Cloudflare, version, Docker
Crypto:
monero
Algorithms:
xor, base64
Win API:
NAME
GitGuardian Blog - Take Control of Your Secrets Security
GhostAction Returns: 772 Repos Hit in New GitHub Actions Wave
The GhostAction supply chain campaign hit 772 public GitHub repositories between August 31 and September 30, 2026, targeting 2,577 secrets with the same injected workflow we documented last year.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-10-2026 The campaign that never stopped: tracking GhostAction from 2025 to 2026 https://blog.gitguardian.com/ghostaction-github-actions-supply-chain-attack-returns/ Report completeness: Medium Actors/Campaigns: Ghostaction…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GhostAction — продолжающаяся кампания в цепочке поставок GitHub, в ходе которой с использованием украденных учетных данных в публичные репозитории внедряются рабочие процессы (workflows), а секреты выгружаются посредством HTTP-запросов POST. В волне 2026 года были скомпрометированы 772 репозитория, при этом из 13 репозиториев успешно похищено 26 секретов. Отдельный майнер XMRig, обнаруженный в образе Docker DevOpsGPT, использовал скомпрометированную учетную запись, однако применял иной набор инструментов, что оставляет вопрос атрибуции неопределенным.
-----
GhostAction — это продолжающаяся кампания в цепочке поставок GitHub, в ходе которой в публичные репозитории внедряется вредоносный workflow с именем `github_actions_security.yml`. В период с 31 августа по 30 сентября 2026 года кампания затронула 772 репозитория, принадлежащих 373 пользователям и организациям, и была направлена на 2 577 секретов. По имеющимся данным, злоумышленник использует украденные учетные данные GitHub, совершая коммиты от имени жертв. Workflow срабатывает при `workflow_dispatch` и при каждом push, определяет имена секретов, на которые ссылаются легитимные workflow, и отправляет их значения в рамках одного HTTP-запроса `curl` POST.
Волна 2026 года использовала конечную точку эксфильтрации `193.32.204.199`, заменив инфраструктуру, ранее связанную с кампанией, в том числе `bold-dhawan.45-139-104-115.plesk.page`, `carte-avantage.com` и `170.39.218.2`. Целевыми данными являлись ключи SSH и учетные данные для развертывания, учетные данные Azure, учетные данные реестра контейнеров, пароли баз данных, ключи AWS, учетные данные FTP, секреты Google Cloud и Firebase, токены GitHub, токены ботов платформ обмена сообщениями, учетные данные Cloudflare, токены реестров пакетов и ключи провайдеров ИИ.
GitHub зафиксировал 3 669 запусков рабочих процессов в 605 репозиториях, однако большинство из них ожидали одобрения. Только 499 запусков были выполнены в 32 репозиториях, из них 336 завершились успешно, что привело к утечке 26 секретов из 13 репозиториев. Поскольку рабочие процессы запускаются при каждом push, многие исполнения были вызваны последующими легитимными коммитами. К 5 октября 2026 года явные признаки эффективной очистки были обнаружены лишь в 124 репозиториях. В 92 случаях злоумышленники обновляли ранее внедренные рабочие процессы, а не добавляли новые, перенаправляя их на более новый конечный узел, что свидетельствует о продолжении кампании между основными волнами атак.
В отчете также задокументирован отдельный криптомайнер XMRig, встроенный в образ Docker DevOpsGPT. Для его работы использовался обфусцированный и упакованный с помощью UPX майнер, конфигурация с шифрованием по алгоритму XOR, скрытый исполняемый файл `/tmp/.hash` и механизм запланированной проверки работоспособности для закрепления. Хотя майнер и активность GhostAction использовали одну и ту же скомпрометированную учетную запись, их инструментарий и поведение различались, поэтому атрибуция действий одному оператору не подтверждается. Кроме того, жертвы GhostAction подвергались атакам со стороны нескольких несвязанных кампаний по майнингу, что указывает на возможное распространение или перепродажу скомпрометированных учетных данных GitHub. В связи с этим, помимо ротации скомпрометированных секретов, необходимо отозвать учетные данные, использовавшиеся для доступа к репозиторию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GhostAction — продолжающаяся кампания в цепочке поставок GitHub, в ходе которой с использованием украденных учетных данных в публичные репозитории внедряются рабочие процессы (workflows), а секреты выгружаются посредством HTTP-запросов POST. В волне 2026 года были скомпрометированы 772 репозитория, при этом из 13 репозиториев успешно похищено 26 секретов. Отдельный майнер XMRig, обнаруженный в образе Docker DevOpsGPT, использовал скомпрометированную учетную запись, однако применял иной набор инструментов, что оставляет вопрос атрибуции неопределенным.
-----
GhostAction — это продолжающаяся кампания в цепочке поставок GitHub, в ходе которой в публичные репозитории внедряется вредоносный workflow с именем `github_actions_security.yml`. В период с 31 августа по 30 сентября 2026 года кампания затронула 772 репозитория, принадлежащих 373 пользователям и организациям, и была направлена на 2 577 секретов. По имеющимся данным, злоумышленник использует украденные учетные данные GitHub, совершая коммиты от имени жертв. Workflow срабатывает при `workflow_dispatch` и при каждом push, определяет имена секретов, на которые ссылаются легитимные workflow, и отправляет их значения в рамках одного HTTP-запроса `curl` POST.
Волна 2026 года использовала конечную точку эксфильтрации `193.32.204.199`, заменив инфраструктуру, ранее связанную с кампанией, в том числе `bold-dhawan.45-139-104-115.plesk.page`, `carte-avantage.com` и `170.39.218.2`. Целевыми данными являлись ключи SSH и учетные данные для развертывания, учетные данные Azure, учетные данные реестра контейнеров, пароли баз данных, ключи AWS, учетные данные FTP, секреты Google Cloud и Firebase, токены GitHub, токены ботов платформ обмена сообщениями, учетные данные Cloudflare, токены реестров пакетов и ключи провайдеров ИИ.
GitHub зафиксировал 3 669 запусков рабочих процессов в 605 репозиториях, однако большинство из них ожидали одобрения. Только 499 запусков были выполнены в 32 репозиториях, из них 336 завершились успешно, что привело к утечке 26 секретов из 13 репозиториев. Поскольку рабочие процессы запускаются при каждом push, многие исполнения были вызваны последующими легитимными коммитами. К 5 октября 2026 года явные признаки эффективной очистки были обнаружены лишь в 124 репозиториях. В 92 случаях злоумышленники обновляли ранее внедренные рабочие процессы, а не добавляли новые, перенаправляя их на более новый конечный узел, что свидетельствует о продолжении кампании между основными волнами атак.
В отчете также задокументирован отдельный криптомайнер XMRig, встроенный в образ Docker DevOpsGPT. Для его работы использовался обфусцированный и упакованный с помощью UPX майнер, конфигурация с шифрованием по алгоритму XOR, скрытый исполняемый файл `/tmp/.hash` и механизм запланированной проверки работоспособности для закрепления. Хотя майнер и активность GhostAction использовали одну и ту же скомпрометированную учетную запись, их инструментарий и поведение различались, поэтому атрибуция действий одному оператору не подтверждается. Кроме того, жертвы GhostAction подвергались атакам со стороны нескольких несвязанных кампаний по майнингу, что указывает на возможное распространение или перепродажу скомпрометированных учетных данных GitHub. В связи с этим, помимо ротации скомпрометированных секретов, необходимо отозвать учетные данные, использовавшиеся для доступа к репозиторию.
#ParsedReport #CompletenessHigh
08-10-2026
Suspected TraderTraitor Group Uses Trojanized Terraform Provider to Deliver Cross-Platform Malware
https://www.zscaler.com/blogs/security-research/suspected-tradertraitor-group-uses-trojanized-terraform-provider-deliver
Report completeness: High
Actors/Campaigns:
Tradertraitor (motivation: information_theft)
Pressure_chollima
Threats:
Gaslight_backdoor
Roofdeck
Dead_drop_technique
Process_injection_technique
Process_hollowing_technique
Victims:
Cryptocurrency industry, Web3 developers, Cloud engineers, Developers
Industry:
Government
Geo:
North korea
TTPs:
Tactics: 3
Technics: 26
IOCs:
File: 10
Domain: 2
Url: 6
Hash: 12
Soft:
macOS, Linux, Pastebin, Node.js, OpenSSL, Telegram, Firefox, Chrome, Chromium, Unix, have more...
Wallets:
metamask, rabby
Algorithms:
aes-256-gcm, aes-256-cbc, base64, zip, aes, xor
Languages:
powershell, python, rust, perl
Platforms:
amd64, x86, cross-platform, apple, arm, intel
08-10-2026
Suspected TraderTraitor Group Uses Trojanized Terraform Provider to Deliver Cross-Platform Malware
https://www.zscaler.com/blogs/security-research/suspected-tradertraitor-group-uses-trojanized-terraform-provider-deliver
Report completeness: High
Actors/Campaigns:
Tradertraitor (motivation: information_theft)
Pressure_chollima
Threats:
Gaslight_backdoor
Roofdeck
Dead_drop_technique
Process_injection_technique
Process_hollowing_technique
Victims:
Cryptocurrency industry, Web3 developers, Cloud engineers, Developers
Industry:
Government
Geo:
North korea
TTPs:
Tactics: 3
Technics: 26
IOCs:
File: 10
Domain: 2
Url: 6
Hash: 12
Soft:
macOS, Linux, Pastebin, Node.js, OpenSSL, Telegram, Firefox, Chrome, Chromium, Unix, have more...
Wallets:
metamask, rabby
Algorithms:
aes-256-gcm, aes-256-cbc, base64, zip, aes, xor
Languages:
powershell, python, rust, perl
Platforms:
amd64, x86, cross-platform, apple, arm, intel
Zscaler
Trojanized Terraform Provider Campaign | ThreatLabz
ThreatLabz analyzes a trojanized Terraform provider delivering FLATROOF and ROOFDECK malware across Windows, macOS, and Linux.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-10-2026 Suspected TraderTraitor Group Uses Trojanized Terraform Provider to Deliver Cross-Platform Malware https://www.zscaler.com/blogs/security-research/suspected-tradertraitor-group-uses-trojanized-terraform-provider…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания TraderTraitor с низкой степенью достоверности нацелилась на разработчиков криптовалют и Web3, используя троянизированный провайдер Terraform, который доставлял бэкдоры FLATROOF и ROOFDECK. ВПО использовала мультиплатформенные загрузчики, зашифрованные полезныe нагрузки, избыточные каналы C2, закрепление, управление системой и файлами, а также встроенные утилиты для кражи данных, нацеленные на данные браузеров, учетные данные, историю терминала и кошельки криптовалют.
-----
В июле 2026 года кампания, с низкой степенью уверенности приписываемая TraderTraitor, нацелилась на разработчиков криптовалют и Web3 посредством троянизированного провайдера Terraform. Злонамеренный бинарный файл на языке Go выдавал себя за провайдер Terraform для AWS и сохранял функциональность провайдера, одновременно вызывая добавленный злонамеренный пакет при загрузке Terraform. Поскольку провайдеры Terraform выполняются на рабочих станциях разработчиков и в системах CI/CD, данная техника потенциально подвергала риску инженеров облачной инфраструктуры и среды разработки.
Провайдер скачивал Bash-загрузчик с именем `safari_updater` с хоста динамической DNS, GitHub или сайта, размещённого на Vercel. Загрузчик поддерживал системы macOS, Linux и Windows, работающие с совместимыми Unix-подобными оболочками, а также несколько архитектур ЦП. Он выбирал имена файлов полезной нагрузки с использованием соответствий между операционной системой и архитектурой, разработанных так, чтобы напоминать веб-шрифты. Полезные нагрузки добавлялись к приманочным файлам `.woff` после маркера `@@ENDFONT@@`. Загрузчик извлекал, декодировал из Base64 и расшифровывал встроенный исполняемый файл с использованием AES-256-CBC и ключа `PTa3WZPQZAjj55t@`, полагаясь на Python, Node.js, Perl или OpenSSL, если они были доступны. На macOS он удалял метаданные карантина и применял ad hoc-подпись перед выполнением.
Поставленный бэкдор FLATROOF был написан на языке Rust и использовал PBKDF2-HMAC-SHA256 и AES-256-GCM для расшифровки своей конфигурации. Он поддерживал избыточные каналы управления через Телеграм, опрос GitHub API и HTTP-вебхук. Набор команд включал изучение хоста и процессов, выполнение команд, файловые операции, загрузку и выгрузку полезной нагрузки, управление закреплением, изменение конфигурации и самоудаление. Механизмы закрепления включали службу Linux, механизм завершения сеанса в оболочке macOS и значение Run в реестре Windows.
Встроенные стиллеры на Python собирали базы данных браузеров, файлы cookie, учетные данные, историю, историю терминала и оболочки, список установленных приложений, запущенные процессы, системную информацию, имена пользователей и данные расширений криптокошельков. Стиллер для Windows также использовал декодированный нативный payload для извлечения мастер-ключей браузеров из приостановленного процесса Chromium и включал инструмент для копирования файлов cookie в случае, если обычный доступ к базе данных не удавался.
ROOFDECK обеспечивал дополнительное закрепление на Windows и macOS. Он определял адрес C2 из локального файла, подписанного и зашифрованного документа Pastebin или метаданных профиля Nostr. После проверки адреса он взаимодействовал по протоколам HTTP и WebSocket и поддерживал выполнение команд в оболочке, создание обратных шеллов, операции с файловой системой, доступ к буферу обмена, управление закреплением, передачу файлов, изменение конфигурации, обновления и самоуничтожение.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания TraderTraitor с низкой степенью достоверности нацелилась на разработчиков криптовалют и Web3, используя троянизированный провайдер Terraform, который доставлял бэкдоры FLATROOF и ROOFDECK. ВПО использовала мультиплатформенные загрузчики, зашифрованные полезныe нагрузки, избыточные каналы C2, закрепление, управление системой и файлами, а также встроенные утилиты для кражи данных, нацеленные на данные браузеров, учетные данные, историю терминала и кошельки криптовалют.
-----
В июле 2026 года кампания, с низкой степенью уверенности приписываемая TraderTraitor, нацелилась на разработчиков криптовалют и Web3 посредством троянизированного провайдера Terraform. Злонамеренный бинарный файл на языке Go выдавал себя за провайдер Terraform для AWS и сохранял функциональность провайдера, одновременно вызывая добавленный злонамеренный пакет при загрузке Terraform. Поскольку провайдеры Terraform выполняются на рабочих станциях разработчиков и в системах CI/CD, данная техника потенциально подвергала риску инженеров облачной инфраструктуры и среды разработки.
Провайдер скачивал Bash-загрузчик с именем `safari_updater` с хоста динамической DNS, GitHub или сайта, размещённого на Vercel. Загрузчик поддерживал системы macOS, Linux и Windows, работающие с совместимыми Unix-подобными оболочками, а также несколько архитектур ЦП. Он выбирал имена файлов полезной нагрузки с использованием соответствий между операционной системой и архитектурой, разработанных так, чтобы напоминать веб-шрифты. Полезные нагрузки добавлялись к приманочным файлам `.woff` после маркера `@@ENDFONT@@`. Загрузчик извлекал, декодировал из Base64 и расшифровывал встроенный исполняемый файл с использованием AES-256-CBC и ключа `PTa3WZPQZAjj55t@`, полагаясь на Python, Node.js, Perl или OpenSSL, если они были доступны. На macOS он удалял метаданные карантина и применял ad hoc-подпись перед выполнением.
Поставленный бэкдор FLATROOF был написан на языке Rust и использовал PBKDF2-HMAC-SHA256 и AES-256-GCM для расшифровки своей конфигурации. Он поддерживал избыточные каналы управления через Телеграм, опрос GitHub API и HTTP-вебхук. Набор команд включал изучение хоста и процессов, выполнение команд, файловые операции, загрузку и выгрузку полезной нагрузки, управление закреплением, изменение конфигурации и самоудаление. Механизмы закрепления включали службу Linux, механизм завершения сеанса в оболочке macOS и значение Run в реестре Windows.
Встроенные стиллеры на Python собирали базы данных браузеров, файлы cookie, учетные данные, историю, историю терминала и оболочки, список установленных приложений, запущенные процессы, системную информацию, имена пользователей и данные расширений криптокошельков. Стиллер для Windows также использовал декодированный нативный payload для извлечения мастер-ключей браузеров из приостановленного процесса Chromium и включал инструмент для копирования файлов cookie в случае, если обычный доступ к базе данных не удавался.
ROOFDECK обеспечивал дополнительное закрепление на Windows и macOS. Он определял адрес C2 из локального файла, подписанного и зашифрованного документа Pastebin или метаданных профиля Nostr. После проверки адреса он взаимодействовал по протоколам HTTP и WebSocket и поддерживал выполнение команд в оболочке, создание обратных шеллов, операции с файловой системой, доступ к буферу обмена, управление закреплением, передачу файлов, изменение конфигурации, обновления и самоуничтожение.