CTT Report Hub
#ParsedReport #CompletenessHigh 08-10-2026 Suspected TraderTraitor Group Uses Trojanized Terraform Provider to Deliver Cross-Platform Malware https://www.zscaler.com/blogs/security-research/suspected-tradertraitor-group-uses-trojanized-terraform-provider…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания TraderTraitor с низкой степенью достоверности нацелилась на разработчиков криптовалют и Web3, используя троянизированный провайдер Terraform, который доставлял бэкдоры FLATROOF и ROOFDECK. ВПО использовала мультиплатформенные загрузчики, зашифрованные полезныe нагрузки, избыточные каналы C2, закрепление, управление системой и файлами, а также встроенные утилиты для кражи данных, нацеленные на данные браузеров, учетные данные, историю терминала и кошельки криптовалют.
-----
В июле 2026 года кампания, с низкой степенью уверенности приписываемая TraderTraitor, нацелилась на разработчиков криптовалют и Web3 посредством троянизированного провайдера Terraform. Злонамеренный бинарный файл на языке Go выдавал себя за провайдер Terraform для AWS и сохранял функциональность провайдера, одновременно вызывая добавленный злонамеренный пакет при загрузке Terraform. Поскольку провайдеры Terraform выполняются на рабочих станциях разработчиков и в системах CI/CD, данная техника потенциально подвергала риску инженеров облачной инфраструктуры и среды разработки.
Провайдер скачивал Bash-загрузчик с именем `safari_updater` с хоста динамической DNS, GitHub или сайта, размещённого на Vercel. Загрузчик поддерживал системы macOS, Linux и Windows, работающие с совместимыми Unix-подобными оболочками, а также несколько архитектур ЦП. Он выбирал имена файлов полезной нагрузки с использованием соответствий между операционной системой и архитектурой, разработанных так, чтобы напоминать веб-шрифты. Полезные нагрузки добавлялись к приманочным файлам `.woff` после маркера `@@ENDFONT@@`. Загрузчик извлекал, декодировал из Base64 и расшифровывал встроенный исполняемый файл с использованием AES-256-CBC и ключа `PTa3WZPQZAjj55t@`, полагаясь на Python, Node.js, Perl или OpenSSL, если они были доступны. На macOS он удалял метаданные карантина и применял ad hoc-подпись перед выполнением.
Поставленный бэкдор FLATROOF был написан на языке Rust и использовал PBKDF2-HMAC-SHA256 и AES-256-GCM для расшифровки своей конфигурации. Он поддерживал избыточные каналы управления через Телеграм, опрос GitHub API и HTTP-вебхук. Набор команд включал изучение хоста и процессов, выполнение команд, файловые операции, загрузку и выгрузку полезной нагрузки, управление закреплением, изменение конфигурации и самоудаление. Механизмы закрепления включали службу Linux, механизм завершения сеанса в оболочке macOS и значение Run в реестре Windows.
Встроенные стиллеры на Python собирали базы данных браузеров, файлы cookie, учетные данные, историю, историю терминала и оболочки, список установленных приложений, запущенные процессы, системную информацию, имена пользователей и данные расширений криптокошельков. Стиллер для Windows также использовал декодированный нативный payload для извлечения мастер-ключей браузеров из приостановленного процесса Chromium и включал инструмент для копирования файлов cookie в случае, если обычный доступ к базе данных не удавался.
ROOFDECK обеспечивал дополнительное закрепление на Windows и macOS. Он определял адрес C2 из локального файла, подписанного и зашифрованного документа Pastebin или метаданных профиля Nostr. После проверки адреса он взаимодействовал по протоколам HTTP и WebSocket и поддерживал выполнение команд в оболочке, создание обратных шеллов, операции с файловой системой, доступ к буферу обмена, управление закреплением, передачу файлов, изменение конфигурации, обновления и самоуничтожение.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания TraderTraitor с низкой степенью достоверности нацелилась на разработчиков криптовалют и Web3, используя троянизированный провайдер Terraform, который доставлял бэкдоры FLATROOF и ROOFDECK. ВПО использовала мультиплатформенные загрузчики, зашифрованные полезныe нагрузки, избыточные каналы C2, закрепление, управление системой и файлами, а также встроенные утилиты для кражи данных, нацеленные на данные браузеров, учетные данные, историю терминала и кошельки криптовалют.
-----
В июле 2026 года кампания, с низкой степенью уверенности приписываемая TraderTraitor, нацелилась на разработчиков криптовалют и Web3 посредством троянизированного провайдера Terraform. Злонамеренный бинарный файл на языке Go выдавал себя за провайдер Terraform для AWS и сохранял функциональность провайдера, одновременно вызывая добавленный злонамеренный пакет при загрузке Terraform. Поскольку провайдеры Terraform выполняются на рабочих станциях разработчиков и в системах CI/CD, данная техника потенциально подвергала риску инженеров облачной инфраструктуры и среды разработки.
Провайдер скачивал Bash-загрузчик с именем `safari_updater` с хоста динамической DNS, GitHub или сайта, размещённого на Vercel. Загрузчик поддерживал системы macOS, Linux и Windows, работающие с совместимыми Unix-подобными оболочками, а также несколько архитектур ЦП. Он выбирал имена файлов полезной нагрузки с использованием соответствий между операционной системой и архитектурой, разработанных так, чтобы напоминать веб-шрифты. Полезные нагрузки добавлялись к приманочным файлам `.woff` после маркера `@@ENDFONT@@`. Загрузчик извлекал, декодировал из Base64 и расшифровывал встроенный исполняемый файл с использованием AES-256-CBC и ключа `PTa3WZPQZAjj55t@`, полагаясь на Python, Node.js, Perl или OpenSSL, если они были доступны. На macOS он удалял метаданные карантина и применял ad hoc-подпись перед выполнением.
Поставленный бэкдор FLATROOF был написан на языке Rust и использовал PBKDF2-HMAC-SHA256 и AES-256-GCM для расшифровки своей конфигурации. Он поддерживал избыточные каналы управления через Телеграм, опрос GitHub API и HTTP-вебхук. Набор команд включал изучение хоста и процессов, выполнение команд, файловые операции, загрузку и выгрузку полезной нагрузки, управление закреплением, изменение конфигурации и самоудаление. Механизмы закрепления включали службу Linux, механизм завершения сеанса в оболочке macOS и значение Run в реестре Windows.
Встроенные стиллеры на Python собирали базы данных браузеров, файлы cookie, учетные данные, историю, историю терминала и оболочки, список установленных приложений, запущенные процессы, системную информацию, имена пользователей и данные расширений криптокошельков. Стиллер для Windows также использовал декодированный нативный payload для извлечения мастер-ключей браузеров из приостановленного процесса Chromium и включал инструмент для копирования файлов cookie в случае, если обычный доступ к базе данных не удавался.
ROOFDECK обеспечивал дополнительное закрепление на Windows и macOS. Он определял адрес C2 из локального файла, подписанного и зашифрованного документа Pastebin или метаданных профиля Nostr. После проверки адреса он взаимодействовал по протоколам HTTP и WebSocket и поддерживал выполнение команд в оболочке, создание обратных шеллов, операции с файловой системой, доступ к буферу обмена, управление закреплением, передачу файлов, изменение конфигурации, обновления и самоуничтожение.
#ParsedReport #CompletenessHigh
07-10-2026
Blacknet-00 Ransomware: Threat Actor Profile - Barricade Cyber Solutions
https://barricadecyber.com/blacknet-00-ransomware/
Report completeness: High
Actors/Campaigns:
Infrastructure_destruction_squad
Cartelcorp
Threats:
Blacknet-00
Trk-25_tool
Shadow_ghost_tool
Blacknet-corporate-breach-hunter_tool
Victims:
Government, Military, Financial services, Aviation manufacturing, Legal services, Industrial control systems, Utilities, Power plant, University
Industry:
Ics, Financial, Government, Military, Aerospace, Education
Geo:
Africa, Canada, United states, Asia, Middle east
CVEs:
CVE-2018-14847 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
Soft:
- mikrotik routeros (le6.42)
CVE-2016-6366 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- cisco pix_firewall_software (-)
CVE-2026-94127 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (le17.1.3, le17.5.1, 21.1.0)
CVE-2017-5638 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache struts (<2.3.32, <2.5.10.1)
TTPs:
Tactics: 3
Technics: 6
IOCs:
File: 1
Hash: 3
Soft:
Apache Struts, Apache Struts2, Telegram, BIG-IP
Algorithms:
rsa-2048, md5, aes-256, xor, sha256, sha1
Languages:
python, java
YARA: Found
07-10-2026
Blacknet-00 Ransomware: Threat Actor Profile - Barricade Cyber Solutions
https://barricadecyber.com/blacknet-00-ransomware/
Report completeness: High
Actors/Campaigns:
Infrastructure_destruction_squad
Cartelcorp
Threats:
Blacknet-00
Trk-25_tool
Shadow_ghost_tool
Blacknet-corporate-breach-hunter_tool
Victims:
Government, Military, Financial services, Aviation manufacturing, Legal services, Industrial control systems, Utilities, Power plant, University
Industry:
Ics, Financial, Government, Military, Aerospace, Education
Geo:
Africa, Canada, United states, Asia, Middle east
CVEs:
CVE-2018-14847 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
Soft:
- mikrotik routeros (le6.42)
CVE-2016-6366 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- cisco pix_firewall_software (-)
CVE-2026-94127 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (le17.1.3, le17.5.1, 21.1.0)
CVE-2017-5638 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache struts (<2.3.32, <2.5.10.1)
TTPs:
Tactics: 3
Technics: 6
IOCs:
File: 1
Hash: 3
Soft:
Apache Struts, Apache Struts2, Telegram, BIG-IP
Algorithms:
rsa-2048, md5, aes-256, xor, sha256, sha1
Languages:
python, java
YARA: Found
Barricade Cyber Solutions
Blacknet-00 Ransomware: Threat Actor Profile - Barricade Cyber Solutions
Blacknet00 Ransomware relies on aging vulnerabilities and exposed management services. Here is what the actor claims, what holds up, and how to close the doors it uses.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-10-2026 Blacknet-00 Ransomware: Threat Actor Profile - Barricade Cyber Solutions https://barricadecyber.com/blacknet-00-ransomware/ Report completeness: High Actors/Campaigns: Infrastructure_destruction_squad Cartelcorp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Blacknet00 — хакер с низким уровнем технической подготовки, эксплуатирующий устаревшие уязвимости, открытые сервисы управления, слабые учетные данные и неправильно настроенное облачное хранилище. Его инструменты нацелены на промышленные системы и открытую инфраструктуру, а его программное обеспечение для шифрования с выкупом использует слабое шифрование XOR и, вероятно, поддаётся расшифровке; многие заявленные атаки остаются неподтвержденными или преувеличенными.
-----
Blacknet00, также известная как Infrastructure Destruction Squad, представляет собой операцию киберкриминала с низким уровнем изощренности, связанную с заявлениями о краже данных, использованием программ-вымогателей, нацеливанием на системы промышленного управления и эксплуатацией уязвимостей. В число предполагаемых жертв актора входят организации из государственных, военных, финансовых, промышленных и коммунальных секторов в различных регионах, однако сообщаемые инциденты не были независимо подтверждены, а часть доказательств выглядит как сфабрикованная, повторно использованная или основанная на доступе к единственному уязвимому устройству, а не на полной компрометации сети.
Актор в значительной степени полагается на устаревшие уязвимости и открытые сервисы управления. Его рекламируемый эксплойт для Apache Struts2 CVE-2017-5638 обеспечивает Удаленное Выполнение Кода без аутентификации и, по утверждению, поддерживает выполнение команд, доступ к конфиденциальным файлам, обнаружение учетных данных базы данных, закрепление и создание бэкдора. Среди других упомянутых уязвимостей — MikroTik RouterOS CVE-2018-14847 и другие недостатки устаревших периметровых устройств. Blacknet00 также нацеливается на открытые в интернет интерфейсы администрирования маршрутизаторов и межсетевых экранов, SNMP, службы удаленного рабочего стола, слабые учетные данные, а также неправильно настроенное облачное или Firebase-хранилище.
TRK25 ADVANCED SCADA — это инструмент промышленной атаки на базе Python, связанный с данным актором. Его функциональные возможности включают команды Modbus, изменяющие значения программируемых логических контроллеров, команды Siemens S7, способные остановить контроллер, обнаружение промышленных протоколов, определение типа устройства (fingerprinting) и наводнение для отказа в обслуживании. Ряд заявленных функций не работает, в том числе аутентификация удаленного рабочего стола, захват скриншотов, дефейс экрана и некоторые функции сканирования. Настройка прокси не направляет трафик через прокси, что потенциально может раскрыть фактический исходный адрес оператора. Соответствующие артефакты включают файлы отчетов и сканирования, скриншоты, установку PyQt5, Pillow и requests, а также строки, такие как «TRK25 ADVANCED SCADA» и «BLACKNET-00».
Сканер SHADOW-GHOST поддерживает разведку портов, веб-ресурсов, уязвимостей, CMS, SSL, баннеров, облачного хранилища и Firebase, формируя рабочий процесс для выявления систем и данных, доступных извне. Вымогатель BLACKNET-00 использует XOR с повторяющимся ключом, а не заявленное шифрование RSA/AES, добавляет расширение `.blacknet` и создает файл `READ_ME_BLACKNET.txt`. Его шифрование, как правило, обратимо посредством статистического восстановления ключа, что позволяет, вероятно, восстановить файлы без выплаты выкупа. Приоритеты в области защиты включают обновление уязвимостей в приложениях, доступных из интернета, удаление служб управления и ICS из публичного интернета, смену учетных данных по умолчанию, сегментацию сетей управления, защиту облачных хранилищ, а также мониторинг эксплуатации уязвимостей Struts, несанкционированного доступа к службам управления и аномальных команд промышленного управления.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Blacknet00 — хакер с низким уровнем технической подготовки, эксплуатирующий устаревшие уязвимости, открытые сервисы управления, слабые учетные данные и неправильно настроенное облачное хранилище. Его инструменты нацелены на промышленные системы и открытую инфраструктуру, а его программное обеспечение для шифрования с выкупом использует слабое шифрование XOR и, вероятно, поддаётся расшифровке; многие заявленные атаки остаются неподтвержденными или преувеличенными.
-----
Blacknet00, также известная как Infrastructure Destruction Squad, представляет собой операцию киберкриминала с низким уровнем изощренности, связанную с заявлениями о краже данных, использованием программ-вымогателей, нацеливанием на системы промышленного управления и эксплуатацией уязвимостей. В число предполагаемых жертв актора входят организации из государственных, военных, финансовых, промышленных и коммунальных секторов в различных регионах, однако сообщаемые инциденты не были независимо подтверждены, а часть доказательств выглядит как сфабрикованная, повторно использованная или основанная на доступе к единственному уязвимому устройству, а не на полной компрометации сети.
Актор в значительной степени полагается на устаревшие уязвимости и открытые сервисы управления. Его рекламируемый эксплойт для Apache Struts2 CVE-2017-5638 обеспечивает Удаленное Выполнение Кода без аутентификации и, по утверждению, поддерживает выполнение команд, доступ к конфиденциальным файлам, обнаружение учетных данных базы данных, закрепление и создание бэкдора. Среди других упомянутых уязвимостей — MikroTik RouterOS CVE-2018-14847 и другие недостатки устаревших периметровых устройств. Blacknet00 также нацеливается на открытые в интернет интерфейсы администрирования маршрутизаторов и межсетевых экранов, SNMP, службы удаленного рабочего стола, слабые учетные данные, а также неправильно настроенное облачное или Firebase-хранилище.
TRK25 ADVANCED SCADA — это инструмент промышленной атаки на базе Python, связанный с данным актором. Его функциональные возможности включают команды Modbus, изменяющие значения программируемых логических контроллеров, команды Siemens S7, способные остановить контроллер, обнаружение промышленных протоколов, определение типа устройства (fingerprinting) и наводнение для отказа в обслуживании. Ряд заявленных функций не работает, в том числе аутентификация удаленного рабочего стола, захват скриншотов, дефейс экрана и некоторые функции сканирования. Настройка прокси не направляет трафик через прокси, что потенциально может раскрыть фактический исходный адрес оператора. Соответствующие артефакты включают файлы отчетов и сканирования, скриншоты, установку PyQt5, Pillow и requests, а также строки, такие как «TRK25 ADVANCED SCADA» и «BLACKNET-00».
Сканер SHADOW-GHOST поддерживает разведку портов, веб-ресурсов, уязвимостей, CMS, SSL, баннеров, облачного хранилища и Firebase, формируя рабочий процесс для выявления систем и данных, доступных извне. Вымогатель BLACKNET-00 использует XOR с повторяющимся ключом, а не заявленное шифрование RSA/AES, добавляет расширение `.blacknet` и создает файл `READ_ME_BLACKNET.txt`. Его шифрование, как правило, обратимо посредством статистического восстановления ключа, что позволяет, вероятно, восстановить файлы без выплаты выкупа. Приоритеты в области защиты включают обновление уязвимостей в приложениях, доступных из интернета, удаление служб управления и ICS из публичного интернета, смену учетных данных по умолчанию, сегментацию сетей управления, защиту облачных хранилищ, а также мониторинг эксплуатации уязвимостей Struts, несанкционированного доступа к службам управления и аномальных команд промышленного управления.
#ParsedReport #CompletenessMedium
08-10-2026
Warden Stealer: The Rapid Rise of an Infostealer with an Appetite for AI Agent Data
https://www.gendigital.com/blog/insights/research/warden-stealer-rust-infostealer-analysis
Report completeness: Medium
Threats:
Warden_stealer
Vidar_stealer
Amatera_stealer
Remus
Clickfix_technique
Goflateloader
Bloat_technique
Sandbox_evasion_technique
Victims:
Ai assistants, Agentic coding tools, Chromium based browsers, Gecko based browsers, Cryptocurrency wallet extensions, Messengers, Password managers, 2fa tools, Vpn clients
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1012, T1027, T1027.001, T1027.009, T1027.013, T1033, T1041, T1055, T1055.002, have more...
IOCs:
Hash: 21
File: 8
Path: 3
Command: 2
Domain: 50
Soft:
Claude, Codex, VirtualBox, Xen, QEMU, Chromium
Wallets:
tron
Crypto:
bitcoin, ethereum, monero, solana, litecoin, cardano
Algorithms:
sha256, xor, lznt1, base64
Win API:
FindWindowA, GetWindowThreadProcessId, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, RtlGetCurrentPeb, LoadLibraryA, GetProcAddress, GetSystemFirmwareTable, EnumDisplayDevicesW, have more...
Win Services:
bits
Languages:
rust
Platforms:
apple
Links:
have more...
08-10-2026
Warden Stealer: The Rapid Rise of an Infostealer with an Appetite for AI Agent Data
https://www.gendigital.com/blog/insights/research/warden-stealer-rust-infostealer-analysis
Report completeness: Medium
Threats:
Warden_stealer
Vidar_stealer
Amatera_stealer
Remus
Clickfix_technique
Goflateloader
Bloat_technique
Sandbox_evasion_technique
Victims:
Ai assistants, Agentic coding tools, Chromium based browsers, Gecko based browsers, Cryptocurrency wallet extensions, Messengers, Password managers, 2fa tools, Vpn clients
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1012, T1027, T1027.001, T1027.009, T1027.013, T1033, T1041, T1055, T1055.002, have more...
IOCs:
Hash: 21
File: 8
Path: 3
Command: 2
Domain: 50
Soft:
Claude, Codex, VirtualBox, Xen, QEMU, Chromium
Wallets:
tron
Crypto:
bitcoin, ethereum, monero, solana, litecoin, cardano
Algorithms:
sha256, xor, lznt1, base64
Win API:
FindWindowA, GetWindowThreadProcessId, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, RtlGetCurrentPeb, LoadLibraryA, GetProcAddress, GetSystemFirmwareTable, EnumDisplayDevicesW, have more...
Win Services:
bits
Languages:
rust
Platforms:
apple
Links:
have more...
https://github.com/chromium/chromium/blob/2e22ca200ff2c2c2606e345b0ec880339b6bfa73/components/os\_crypt/async/common/encryptor.h#L121https://chromium.googlesource.com/external/github.com/llvm/llvm-project/libcxx/+/97b436da4c33663581d394f4ee0a5977fc38c2f4/include/\_\_vector/layout.h#82https://github.com/vojtechkrejsa/ioc/blob/master/WardenStealer/extras/warden\_stealer\_configuration.binGendigital
Warden Stealer: The Rapid Rise of an Infostealer with an Appetite for AI Agent Data
From Attribution to a Technical Breakdown of a Rust Infostealer
CTT Report Hub
#ParsedReport #CompletenessMedium 08-10-2026 Warden Stealer: The Rapid Rise of an Infostealer with an Appetite for AI Agent Data https://www.gendigital.com/blog/insights/research/warden-stealer-rust-infostealer-analysis Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Warden Stealer — это стиллер для Windows, работающий по модели ВПО как услуга и написанный на языке Rust, нацеленный на системы с операционными системами Windows 8–11. Он собирает данные браузеров, учетные данные, криптокошельки, информацию о 2FA и VPN, файлы, а также конфиденциальные данные из ИИ-ассистентов и инструментов для программирования. Его загрузчик использует инъекции и выполнение DLL, уклоняется от анализа и виртуализации, расшифровывает данные Chromium, взаимодействует с C2 по протоколу HTTPS и поддерживает динамические правила сбора, выполнение полезной нагрузки и криптоклиппинг.
-----
Целится в локальные данные Claude, Codex, Grok, Cursor и других ИИ-ассистентов или агентов для программирования, включая токены, учетные данные MCP, промпты, диалоги и данные проектов.
Внедряет свою реконструированную DLL стиллера в процесс explorer.exe с помощью функций VirtualAllocEx, WriteProcessMemory и CreateRemoteThread.
Обход шифрования, привязанного к приложению Chromium, путём сканирования памяти браузера в поисках метки ключа «v20» и внедрения шеллкода для вызова CryptUnprotectMemory.
Использует собственное кодирование, похожее на Base64, декомпрессию в стиле LZSS, крупные PE-оверлеи и сильно обфусцированный код на Rust для уклонения от анализа и обнаружения.
Останавливает сбор данных после обнаружения гипервизоров по идентификаторам CPUID, программному обеспечению виртуализации или именам дисплейных адаптеров.
Получает динамические правила сбора данных от C2 и загружает украденные данные партиями по HTTPS, используя бинарный протокол с XOR-обфускацией и сжатием LZNT1.
Может загружать и выполнять дополнительные полезныe нагрузки (payloads) с помощью certutil.exe и выполнения через COM-объект Shell.Application.
Включает криптографический клиппер, который заменяет скопированные адреса кошельков в нескольких сетях криптовалют.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Warden Stealer — это стиллер для Windows, работающий по модели ВПО как услуга и написанный на языке Rust, нацеленный на системы с операционными системами Windows 8–11. Он собирает данные браузеров, учетные данные, криптокошельки, информацию о 2FA и VPN, файлы, а также конфиденциальные данные из ИИ-ассистентов и инструментов для программирования. Его загрузчик использует инъекции и выполнение DLL, уклоняется от анализа и виртуализации, расшифровывает данные Chromium, взаимодействует с C2 по протоколу HTTPS и поддерживает динамические правила сбора, выполнение полезной нагрузки и криптоклиппинг.
-----
Целится в локальные данные Claude, Codex, Grok, Cursor и других ИИ-ассистентов или агентов для программирования, включая токены, учетные данные MCP, промпты, диалоги и данные проектов.
Внедряет свою реконструированную DLL стиллера в процесс explorer.exe с помощью функций VirtualAllocEx, WriteProcessMemory и CreateRemoteThread.
Обход шифрования, привязанного к приложению Chromium, путём сканирования памяти браузера в поисках метки ключа «v20» и внедрения шеллкода для вызова CryptUnprotectMemory.
Использует собственное кодирование, похожее на Base64, декомпрессию в стиле LZSS, крупные PE-оверлеи и сильно обфусцированный код на Rust для уклонения от анализа и обнаружения.
Останавливает сбор данных после обнаружения гипервизоров по идентификаторам CPUID, программному обеспечению виртуализации или именам дисплейных адаптеров.
Получает динамические правила сбора данных от C2 и загружает украденные данные партиями по HTTPS, используя бинарный протокол с XOR-обфускацией и сжатием LZNT1.
Может загружать и выполнять дополнительные полезныe нагрузки (payloads) с помощью certutil.exe и выполнения через COM-объект Shell.Application.
Включает криптографический клиппер, который заменяет скопированные адреса кошельков в нескольких сетях криптовалют.
#ParsedReport #CompletenessLow
07-10-2026
Android/RewaFake: Uncovering a Large-Scale Fake Apps Adware Campaign on Google Play
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/malicious-apps-google-play-store-adware-campaign/
Report completeness: Low
Actors/Campaigns:
Rewafake
Victims:
Financial services, Gaming, Media and entertainment, Mobile application users
Industry:
Transport, Financial
Geo:
United states, India, Russia
ChatGPT TTPs:
T1036, T1071.001, T1204.002, T1587.001
IOCs:
Hash: 24
Url: 1
Soft:
Google Play, android, CapCut, Roblox, iMessage, Minecraft, Appstore, Chrome
Crypto:
binance
Platforms:
apple
07-10-2026
Android/RewaFake: Uncovering a Large-Scale Fake Apps Adware Campaign on Google Play
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/malicious-apps-google-play-store-adware-campaign/
Report completeness: Low
Actors/Campaigns:
Rewafake
Victims:
Financial services, Gaming, Media and entertainment, Mobile application users
Industry:
Transport, Financial
Geo:
United states, India, Russia
ChatGPT TTPs:
do not use without manual checkT1036, T1071.001, T1204.002, T1587.001
IOCs:
Hash: 24
Url: 1
Soft:
Google Play, android, CapCut, Roblox, iMessage, Minecraft, Appstore, Chrome
Crypto:
binance
Platforms:
apple
McAfee Blog
Uncovering a Large-Scale Fake Apps Adware Campaign on Google Play | McAfee Blog
McAfee’s Mobile Research Team identified more than 1,900 unique adware applications associated with the campaign across over 500,000 devices.
CTT Report Hub
#ParsedReport #CompletenessLow 07-10-2026 Android/RewaFake: Uncovering a Large-Scale Fake Apps Adware Campaign on Google Play https://www.mcafee.com/blogs/other-blogs/mcafee-labs/malicious-apps-google-play-store-adware-campaign/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Android/RewaFake использовал более 1900 приложений-имперсонаций в Google Play, чтобы достичь более чем 500 000 устройств. Эти приложения выступали в роли брендированных перенаправителей, тайно открывая в скрытых браузерах страницы азартных игр, рекламы, подписок или потенциальные фишинговые страницы, управляемые удаленно. Операторы быстро меняли бренды и учетные записи разработчиков, чтобы уклоняться от обнаружения и использовать доверенное распространение через магазины приложений.
-----
Кампания Android/RewaFake включала более 1 900 поддельных приложений, распространявшихся через Google Play и установленных на более чем 500 000 устройств в свыше 190 странах. Наибольшая концентрация затронутых пользователей наблюдалась в Индии, России и Соединенных Штатах. По имеющимся данным, операторы выпускали примерно 20–25 новых приложений в день, используя различные учетные записи разработчиков, темы, бренды и цели имперсонации, чтобы уклоняться от обнаружения и перехватывать поисковый трафик.
Приложения имитировали популярные сервисы и продукты, в том числе CapCut, Roblox, Netflix, PayPal, Zelle, Apple Pay, Binance, банковские сервисы, Siri, iMessage, Huawei Health и Xbox Game Pass. Некоторые из них были нацелены на сервисы, у которых нет легитимного приложения для Android, такие как App Store, Siri, iMessage, FaceTime и Apple Pay от Apple, либо на сервисы, не имеющие отдельного потребительского приложения, такие как Zelle. Приложения использовали общую кодовую базу, демонстрировали схожее поведение и обращались к одной и той же удаленной инфраструктуре.
Каждое приложение функционировало преимущественно как брендированная оболочка, содержащая перенаправлятор, а не как легитимная реализация имитируемого сервиса. При запуске приложение получало блок конфигурации с сервера. Поле `qureka_url` определяло адрес назначения, который открывался во встроенном браузере или в Chrome Custom Tab с скрытой адресной строкой. Наблюдаемые адреса назначения вели к викторинам в стиле азартных игр, рекламным воронкам и страницам, запрашивающим данные платежных карт для якобы бесплатных пробных периодов, которые могли привести к регулярным списаниям средств в размере до 49,99 долл. США в месяц. Адрес назначения, управляемый сервером, мог быть изменен без обновления приложения или повторной проверки в магазине приложений, что создавало возможность, которая также могла использоваться для проведения фишинга или кражи учетных данных.
Приложения, как правило, не запрашивали опасных разрешений и не использовали эксплойты, повышение привилегий, рутинг, динамическую загрузку кода, зашифрованные полезную нагрузку, обфускацию или цепочки дропперов. Их основная угроза проистекала из Имперсонации, обманный дистрибуции через официальный магазин приложений, скрытой навигации в браузере и удалённо управляемого перенаправления на страницы мошеннической рекламы и подписок. Google удалил выявленные приложения после их сообщения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Android/RewaFake использовал более 1900 приложений-имперсонаций в Google Play, чтобы достичь более чем 500 000 устройств. Эти приложения выступали в роли брендированных перенаправителей, тайно открывая в скрытых браузерах страницы азартных игр, рекламы, подписок или потенциальные фишинговые страницы, управляемые удаленно. Операторы быстро меняли бренды и учетные записи разработчиков, чтобы уклоняться от обнаружения и использовать доверенное распространение через магазины приложений.
-----
Кампания Android/RewaFake включала более 1 900 поддельных приложений, распространявшихся через Google Play и установленных на более чем 500 000 устройств в свыше 190 странах. Наибольшая концентрация затронутых пользователей наблюдалась в Индии, России и Соединенных Штатах. По имеющимся данным, операторы выпускали примерно 20–25 новых приложений в день, используя различные учетные записи разработчиков, темы, бренды и цели имперсонации, чтобы уклоняться от обнаружения и перехватывать поисковый трафик.
Приложения имитировали популярные сервисы и продукты, в том числе CapCut, Roblox, Netflix, PayPal, Zelle, Apple Pay, Binance, банковские сервисы, Siri, iMessage, Huawei Health и Xbox Game Pass. Некоторые из них были нацелены на сервисы, у которых нет легитимного приложения для Android, такие как App Store, Siri, iMessage, FaceTime и Apple Pay от Apple, либо на сервисы, не имеющие отдельного потребительского приложения, такие как Zelle. Приложения использовали общую кодовую базу, демонстрировали схожее поведение и обращались к одной и той же удаленной инфраструктуре.
Каждое приложение функционировало преимущественно как брендированная оболочка, содержащая перенаправлятор, а не как легитимная реализация имитируемого сервиса. При запуске приложение получало блок конфигурации с сервера. Поле `qureka_url` определяло адрес назначения, который открывался во встроенном браузере или в Chrome Custom Tab с скрытой адресной строкой. Наблюдаемые адреса назначения вели к викторинам в стиле азартных игр, рекламным воронкам и страницам, запрашивающим данные платежных карт для якобы бесплатных пробных периодов, которые могли привести к регулярным списаниям средств в размере до 49,99 долл. США в месяц. Адрес назначения, управляемый сервером, мог быть изменен без обновления приложения или повторной проверки в магазине приложений, что создавало возможность, которая также могла использоваться для проведения фишинга или кражи учетных данных.
Приложения, как правило, не запрашивали опасных разрешений и не использовали эксплойты, повышение привилегий, рутинг, динамическую загрузку кода, зашифрованные полезную нагрузку, обфускацию или цепочки дропперов. Их основная угроза проистекала из Имперсонации, обманный дистрибуции через официальный магазин приложений, скрытой навигации в браузере и удалённо управляемого перенаправления на страницы мошеннической рекламы и подписок. Google удалил выявленные приложения после их сообщения.
#ParsedReport #CompletenessHigh
09-10-2026
GhostAction Attack Escalates By Targeting GitHub Users
https://opensourcemalware.com/blog/ghostaction-attack-escalates
Report completeness: High
Actors/Campaigns:
Ghostaction
Threats:
Supply_chain_technique
Devopsgpt_tool
Xmrig_miner
Victims:
Github users, Gitlab users, Software development sector, Open source projects
Geo:
Hong kong, Turkey
TTPs:
Tactics: 8
Technics: 10
IOCs:
Url: 5
Domain: 11
IP: 3
File: 6
Hash: 1
Coin: 1
Soft:
nginx, Cloudflare, Ubuntu, OpenSSH, curl, Anthropic, OpenAI, Slack, SendGrid, plesk, have more...
Algorithms:
sha256, xor
Functions:
InternetDB
Win API:
NAME
Languages:
rust, python
09-10-2026
GhostAction Attack Escalates By Targeting GitHub Users
https://opensourcemalware.com/blog/ghostaction-attack-escalates
Report completeness: High
Actors/Campaigns:
Ghostaction
Threats:
Supply_chain_technique
Devopsgpt_tool
Xmrig_miner
Victims:
Github users, Gitlab users, Software development sector, Open source projects
Geo:
Hong kong, Turkey
TTPs:
Tactics: 8
Technics: 10
IOCs:
Url: 5
Domain: 11
IP: 3
File: 6
Hash: 1
Coin: 1
Soft:
nginx, Cloudflare, Ubuntu, OpenSSH, curl, Anthropic, OpenAI, Slack, SendGrid, plesk, have more...
Algorithms:
sha256, xor
Functions:
InternetDB
Win API:
NAME
Languages:
rust, python
Opensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-10-2026 GhostAction Attack Escalates By Targeting GitHub Users https://opensourcemalware.com/blog/ghostaction-attack-escalates Report completeness: High Actors/Campaigns: Ghostaction Threats: Supply_chain_technique Devopsgpt_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GhostAction — активная кампания в цепочке поставок, в ходе которой злоумышленники получают несанкционированный доступ к учетным записям GitHub и внедряют вредоносные рабочие процессы Actions в репозитории, доступные для записи. Эти рабочие процессы крадут настроенные секреты CI/CD, облачных сервисов, пакетов, SSH, баз данных и GitHub, при этом более новые варианты сканируют историю репозиториев в поисках скомпрометированных учетных данных и выводят данные на адрес `193.32.204[.\]199`. Скомпрометированным учетным записям также были приписаны вредоносный пакет `claudecord` версии 0.3.2 и отдельное развёртывание XMRig.
-----
GhostAction — активная кампания в цепочке поставок, нацеленная на скомпрометированные аккаунты GitHub и репозитории, которые они могут модифицировать. Атакующие перечисляют репозитории, доступные для записи, и внедряют вредоносные рабочие процессы GitHub Actions в каталог `.github/workflows/`, часто используя имена файлов, связанные с тематикой безопасности. Рабочие процессы могут запускаться при пуше с внедрением, при последующих коммитах или при ручных событиях `workflow_dispatch`. Некоторые варианты добавляют бездействующий комментарий в файл `README.md`, чтобы создать дополнительный пуш, запускающий срабатывание.
Установленная полезная нагрузка нацелена на именованные секреты GitHub Actions, включая учетные данные для развертывания, SSH-ключи, токены npm и PyPI, учетные данные облачных сервисов, секреты контейнеров, учетные данные баз данных и токены GitHub. Названия секретов, по всей видимости, выбираются после инспекции рабочих процессов или конфигурации каждой жертвы; полезная нагрузка не способна самостоятельно перечислять значения секретов. Более новая вариация `security-audit.yml` дополнительно сканирует текущее дерево репозитория и полную историю Git на наличие строк, похожих на учетные данные, включая ключи AWS и окружающий контекст. Результаты отправляются с помощью `curl` по незашифрованному HTTP на адрес `193.32.204[.\]199`, включая конечную точку `/?c=monami`. Репозиторий жертвы идентифицируется через переменную `GITHUB_REPOSITORY`.
Версия 0.3.2 пакета `claudecord` на PyPI содержала вредоносный workflow с именем `github_actions_security.yml`, который пытался выкрасть секреты для развертывания, npm и PyPI. Атака затронула множество репозиториев, хотя к моменту публикации не было зафиксировано ни одного вредоносного релиза на PyPI или crates.io, связанного с наблюдаемой волной атак. Скомпрометированные учетные данные для публикации, облачных сервисов и CI/CD остаются под угрозой и должны быть заменены.
Основной IP-адрес сборщика, `193.32.204[.\]199`, также связан с интернет-сканированием, веб-зондированием, брутфорс-активностью и трафиком к медовым ловушкам. Среди обнаруженных сервисов — SSH, Apache и TCP/8900. Более ранняя инфраструктура GhostAction включала `45.139.104[.\]115`, который был связан с доменами, используемыми для фишинга, и бывшей инфраструктурой эксфильтрации `carte-avantage[.\]com`.
`my-github[.\]com` является индикатором подозрительной активности высокого приоритета, поскольку он напрямую резолвится в `193.32.204[.\]199` и использует DNS-записи с подстановочным символом (wildcard), хотя прямая атрибуция оператору не подтверждена. `my-gitlab[.\]com` и `gitlab.my-gitlab[.\]com` представляют собой объекты мониторинга с более низкой степенью уверенности; последний резолвится в хостингуемый на AWS сервис GitLab, однако техническая связь с GhostAction не установлена. Отдельный коммит также предусматривал установку и закрепление XMRig в виде `/usr/local/bin/pyworker`, что свидетельствует о самостоятельной деятельности по майнингу криптовалют, связанной с тем же скомпрометированным идентификатором.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GhostAction — активная кампания в цепочке поставок, в ходе которой злоумышленники получают несанкционированный доступ к учетным записям GitHub и внедряют вредоносные рабочие процессы Actions в репозитории, доступные для записи. Эти рабочие процессы крадут настроенные секреты CI/CD, облачных сервисов, пакетов, SSH, баз данных и GitHub, при этом более новые варианты сканируют историю репозиториев в поисках скомпрометированных учетных данных и выводят данные на адрес `193.32.204[.\]199`. Скомпрометированным учетным записям также были приписаны вредоносный пакет `claudecord` версии 0.3.2 и отдельное развёртывание XMRig.
-----
GhostAction — активная кампания в цепочке поставок, нацеленная на скомпрометированные аккаунты GitHub и репозитории, которые они могут модифицировать. Атакующие перечисляют репозитории, доступные для записи, и внедряют вредоносные рабочие процессы GitHub Actions в каталог `.github/workflows/`, часто используя имена файлов, связанные с тематикой безопасности. Рабочие процессы могут запускаться при пуше с внедрением, при последующих коммитах или при ручных событиях `workflow_dispatch`. Некоторые варианты добавляют бездействующий комментарий в файл `README.md`, чтобы создать дополнительный пуш, запускающий срабатывание.
Установленная полезная нагрузка нацелена на именованные секреты GitHub Actions, включая учетные данные для развертывания, SSH-ключи, токены npm и PyPI, учетные данные облачных сервисов, секреты контейнеров, учетные данные баз данных и токены GitHub. Названия секретов, по всей видимости, выбираются после инспекции рабочих процессов или конфигурации каждой жертвы; полезная нагрузка не способна самостоятельно перечислять значения секретов. Более новая вариация `security-audit.yml` дополнительно сканирует текущее дерево репозитория и полную историю Git на наличие строк, похожих на учетные данные, включая ключи AWS и окружающий контекст. Результаты отправляются с помощью `curl` по незашифрованному HTTP на адрес `193.32.204[.\]199`, включая конечную точку `/?c=monami`. Репозиторий жертвы идентифицируется через переменную `GITHUB_REPOSITORY`.
Версия 0.3.2 пакета `claudecord` на PyPI содержала вредоносный workflow с именем `github_actions_security.yml`, который пытался выкрасть секреты для развертывания, npm и PyPI. Атака затронула множество репозиториев, хотя к моменту публикации не было зафиксировано ни одного вредоносного релиза на PyPI или crates.io, связанного с наблюдаемой волной атак. Скомпрометированные учетные данные для публикации, облачных сервисов и CI/CD остаются под угрозой и должны быть заменены.
Основной IP-адрес сборщика, `193.32.204[.\]199`, также связан с интернет-сканированием, веб-зондированием, брутфорс-активностью и трафиком к медовым ловушкам. Среди обнаруженных сервисов — SSH, Apache и TCP/8900. Более ранняя инфраструктура GhostAction включала `45.139.104[.\]115`, который был связан с доменами, используемыми для фишинга, и бывшей инфраструктурой эксфильтрации `carte-avantage[.\]com`.
`my-github[.\]com` является индикатором подозрительной активности высокого приоритета, поскольку он напрямую резолвится в `193.32.204[.\]199` и использует DNS-записи с подстановочным символом (wildcard), хотя прямая атрибуция оператору не подтверждена. `my-gitlab[.\]com` и `gitlab.my-gitlab[.\]com` представляют собой объекты мониторинга с более низкой степенью уверенности; последний резолвится в хостингуемый на AWS сервис GitLab, однако техническая связь с GhostAction не установлена. Отдельный коммит также предусматривал установку и закрепление XMRig в виде `/usr/local/bin/pyworker`, что свидетельствует о самостоятельной деятельности по майнингу криптовалют, связанной с тем же скомпрометированным идентификатором.
#ParsedReport #CompletenessHigh
04-10-2026
NetScaler checker for CTX697096, CTX697174 and CTX697191
https://github.com/ThomasPoppelgaard/netscaler-ctx697096-checker
Report completeness: High
Threats:
Sliver_c2_tool
Slapshot
Notrobin
Platypus
Gsocket_tool
Password_spray_technique
Whipshot
Chisel_tool
Netcat_tool
Victims:
Citrix netscaler adc, Netscaler gateway, Secure private access hybrid deployments
CVEs:
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)
CVE-2026-88776 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88774 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88777 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88775 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88771 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88778 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88773 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88779 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-37.282, <13.1-64.28, <14.1-73.41)
- citrix netscaler_gateway (<13.1-64.28, <14.1-73.41)
CVE-2026-88772 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler_gateway (<13.0-91.13, <13.1-49.13)
CVE-2026-107406 [Vulners]
CVSS V3.1: 9.5,
Vulners: Exploitation: Unknown
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1036.008, T1037, T1041, T1053.003, T1059, T1059.004, T1059.006, T1070.002, have more...
IOCs:
File: 42
IP: 32
Hash: 1
Soft:
Citrix NetScaler ADC, Linux, macOS, crontab, openssl, curl, Cloudflare, WinSCP, sysctl, Slack, have more...
Algorithms:
gzip, rc4, sha256, base64, zip
Functions:
SetHandler, eval, GetUserName
Win API:
REQ, IP
Languages:
powershell, php, python, perl
Links:
have more...
04-10-2026
NetScaler checker for CTX697096, CTX697174 and CTX697191
https://github.com/ThomasPoppelgaard/netscaler-ctx697096-checker
Report completeness: High
Threats:
Sliver_c2_tool
Slapshot
Notrobin
Platypus
Gsocket_tool
Password_spray_technique
Whipshot
Chisel_tool
Netcat_tool
Victims:
Citrix netscaler adc, Netscaler gateway, Secure private access hybrid deployments
CVEs:
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)
CVE-2026-88776 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88774 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88777 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88775 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88771 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88778 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88773 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2026-88779 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-37.282, <13.1-64.28, <14.1-73.41)
- citrix netscaler_gateway (<13.1-64.28, <14.1-73.41)
CVE-2026-88772 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler_gateway (<13.0-91.13, <13.1-49.13)
CVE-2026-107406 [Vulners]
CVSS V3.1: 9.5,
Vulners: Exploitation: Unknown
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036.008, T1037, T1041, T1053.003, T1059, T1059.004, T1059.006, T1070.002, have more...
IOCs:
File: 42
IP: 32
Hash: 1
Soft:
Citrix NetScaler ADC, Linux, macOS, crontab, openssl, curl, Cloudflare, WinSCP, sysctl, Slack, have more...
Algorithms:
gzip, rc4, sha256, base64, zip
Functions:
SetHandler, eval, GetUserName
Win API:
REQ, IP
Languages:
powershell, php, python, perl
Links:
https://github.com/elastic/detection-rules/blob/main/rules/network/initial\_access\_netscaler\_log\_poisoning\_command\_injection.tomlhave more...
https://github.com/Deyda/Security/blob/main/deyda-netscaler-ioc-check.shhttps://github.com/rtkwlf/wolf-tools/tree/main/pack\_alerts/202609-citrix-netscaler-active-exploitation-cve-2026-88771GitHub
GitHub - ThomasPoppelgaard/netscaler-ctx697096-checker: Am I fixed? Was I hacked? Read-only checker for Citrix NetScaler CTX697096…
Am I fixed? Was I hacked? Read-only checker for Citrix NetScaler CTX697096 (CVE-2026-88771–88778) and CTX697174 (CVE-2026-88779, SAML): build, CVE preconditions, Enhanced ISN, SAML policy coverage,...
CTT Report Hub
#ParsedReport #CompletenessHigh 04-10-2026 NetScaler checker for CTX697096, CTX697174 and CTX697191 https://github.com/ThomasPoppelgaard/netscaler-ctx697096-checker Report completeness: High Threats: Sliver_c2_tool Slapshot Notrobin Platypus Gsocket_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете представлен инструмент проверки в режиме только для чтения, предназначенный для выявления уязвимых конфигураций Citrix NetScaler ADC/Gateway и возможных признаков компрометации, связанных с несколькими CVE. В нем рассматриваются эксплуатируемые уязвимости Удаленного Выполнения Кода, сбои и повреждения памяти, связанные с SAML, предсказание TCP ISN, риски конфигурации, а также локальные индикаторы, такие как веб-шеллы, закрепление, вредоносные процессы и подозрительные записи в журналах.
-----
В отчёте описан инструмент проверки только для чтения на основе POSIX-оболочки для уязвимостей Citrix NetScaler ADC и NetScaler Gateway, описанных в бюллетенях CTX697096, CTX697174 и CTX697191. Он оценивает текущую сборку, конфигурацию, административные разделы, роли SAML, функцию Enhanced ISN Generation, риски обновления и известные условия экспозиции. Инструмент может выполняться непосредственно на устройстве или по отношению к экспортированному файлу `ns.conf`; проверки на компрометацию требуют локального доступа к устройству.
Уязвимости CVE-2026-88771 и CVE-2026-88772 представляют собой уязвимости Удаленного Выполнения Кода, эксплуатируемые в реальных атаках и включенные в каталог KEV CISA. Для эксплуатации CVE-2026-88772 требуется доступность DTLS, тогда как CVE-2026-88771 имеет широкую область применения и связана с внедрением в журналы или механизмы аутентификации, что приводит к выполнению команд. CVE-2026-88778 касается предсказания начального номера последовательности TCP (TCP ISN) в тех случаях, когда существуют виртуальные серверы TCP без функции Enhanced ISN Generation. CVE-2026-88779 затрагивает устройства, настроенные с использованием `samlAction` или `samlIdPProfile`, из-за чего специально сформированные SAML-запросы приводят к аварийному завершению работы процесса `nsaaad` и потенциально к перезапуску устройства. CVE-2026-107406 — это критическая уязвимость переполнения памяти в SAML, которая может привести к удаленному выполнению кода или отказу в обслуживании. В некоторых сборках, уже исправленных в соответствии с предыдущими бюллетенями, данная уязвимость по-прежнему затрагивает провайдеров идентификации SAML.
Рекомендуемые исправленные версии — 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS и 13.1-37.283 FIPS/NDcPP, которые содержат все три исправления, описанные в бюллетене. Временные меры по смягчению рисков, связанные с SAML, включают сигнатуры Citrix Global Deny List или политики responder, однако они не заменяют обновление до указанных версий.
Локальный поиск IoC выявляет веб-шеллы, вредоносный код на PHP или в shell, изменённую конфигурацию Apache, подозрительные файлы с флагом setuid, механизмы закрепления, импланты, украденные конфигурационные файлы или закрытые ключи, вредоносные процессы, соединения C2, файлы полезной нагрузки и попытки эксплуатации уязвимостей, зафиксированные в журналах. Также анализируются признаки сбоев SAML, неудачные попытки входа в публичные системы управления, подозрительные HTTP-запросы, история команд в shell и известная инфраструктура атакующих. Результаты позволяют различить уязвимые сборки, целенаправленную активность, возможную эксплуатацию уязвимостей после применения исправлений и подтверждённую компрометацию. Чистый результат не является доказательством отсутствия компрометации, поскольку журналы могут быть неполными, а индикаторы — эволюционировать. До перезагрузки или обновления системы необходимо сохранить доказательства и выполнить официальный скан IoC от Citrix.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете представлен инструмент проверки в режиме только для чтения, предназначенный для выявления уязвимых конфигураций Citrix NetScaler ADC/Gateway и возможных признаков компрометации, связанных с несколькими CVE. В нем рассматриваются эксплуатируемые уязвимости Удаленного Выполнения Кода, сбои и повреждения памяти, связанные с SAML, предсказание TCP ISN, риски конфигурации, а также локальные индикаторы, такие как веб-шеллы, закрепление, вредоносные процессы и подозрительные записи в журналах.
-----
В отчёте описан инструмент проверки только для чтения на основе POSIX-оболочки для уязвимостей Citrix NetScaler ADC и NetScaler Gateway, описанных в бюллетенях CTX697096, CTX697174 и CTX697191. Он оценивает текущую сборку, конфигурацию, административные разделы, роли SAML, функцию Enhanced ISN Generation, риски обновления и известные условия экспозиции. Инструмент может выполняться непосредственно на устройстве или по отношению к экспортированному файлу `ns.conf`; проверки на компрометацию требуют локального доступа к устройству.
Уязвимости CVE-2026-88771 и CVE-2026-88772 представляют собой уязвимости Удаленного Выполнения Кода, эксплуатируемые в реальных атаках и включенные в каталог KEV CISA. Для эксплуатации CVE-2026-88772 требуется доступность DTLS, тогда как CVE-2026-88771 имеет широкую область применения и связана с внедрением в журналы или механизмы аутентификации, что приводит к выполнению команд. CVE-2026-88778 касается предсказания начального номера последовательности TCP (TCP ISN) в тех случаях, когда существуют виртуальные серверы TCP без функции Enhanced ISN Generation. CVE-2026-88779 затрагивает устройства, настроенные с использованием `samlAction` или `samlIdPProfile`, из-за чего специально сформированные SAML-запросы приводят к аварийному завершению работы процесса `nsaaad` и потенциально к перезапуску устройства. CVE-2026-107406 — это критическая уязвимость переполнения памяти в SAML, которая может привести к удаленному выполнению кода или отказу в обслуживании. В некоторых сборках, уже исправленных в соответствии с предыдущими бюллетенями, данная уязвимость по-прежнему затрагивает провайдеров идентификации SAML.
Рекомендуемые исправленные версии — 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS и 13.1-37.283 FIPS/NDcPP, которые содержат все три исправления, описанные в бюллетене. Временные меры по смягчению рисков, связанные с SAML, включают сигнатуры Citrix Global Deny List или политики responder, однако они не заменяют обновление до указанных версий.
Локальный поиск IoC выявляет веб-шеллы, вредоносный код на PHP или в shell, изменённую конфигурацию Apache, подозрительные файлы с флагом setuid, механизмы закрепления, импланты, украденные конфигурационные файлы или закрытые ключи, вредоносные процессы, соединения C2, файлы полезной нагрузки и попытки эксплуатации уязвимостей, зафиксированные в журналах. Также анализируются признаки сбоев SAML, неудачные попытки входа в публичные системы управления, подозрительные HTTP-запросы, история команд в shell и известная инфраструктура атакующих. Результаты позволяют различить уязвимые сборки, целенаправленную активность, возможную эксплуатацию уязвимостей после применения исправлений и подтверждённую компрометацию. Чистый результат не является доказательством отсутствия компрометации, поскольку журналы могут быть неполными, а индикаторы — эволюционировать. До перезагрузки или обновления системы необходимо сохранить доказательства и выполнить официальный скан IoC от Citrix.
#ParsedReport #CompletenessMedium
09-10-2026
WinLol: A Multi-Stage Rust Dropper Delivering a WebRTC Remote Desktop RAT
https://hatching.io/blog/triage-insights-ep5-short/
Report completeness: Medium
Threats:
Winlol
Motw_bypass_technique
Webrtc_technique
Uac_bypass_technique
Dll_sideloading_technique
Victims:
Gamers
Geo:
Chinese
TTPs:
IOCs:
File: 8
Hash: 18
Domain: 3
IP: 3
Soft:
WebRTC
Algorithms:
sha256, xor, base64
Win API:
ShellExecuteA
Languages:
rust
09-10-2026
WinLol: A Multi-Stage Rust Dropper Delivering a WebRTC Remote Desktop RAT
https://hatching.io/blog/triage-insights-ep5-short/
Report completeness: Medium
Threats:
Winlol
Motw_bypass_technique
Webrtc_technique
Uac_bypass_technique
Dll_sideloading_technique
Victims:
Gamers
Geo:
Chinese
TTPs:
IOCs:
File: 8
Hash: 18
Domain: 3
IP: 3
Soft:
WebRTC
Algorithms:
sha256, xor, base64
Win API:
ShellExecuteA
Languages:
rust
hatching.io
Hatching - Automated malware analysis solutions
Automated malware analysis with Hatching Triage, the high-volume sandbox solution for SOCs, CERTs, SOARs, and MSSPs.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-10-2026 WinLol: A Multi-Stage Rust Dropper Delivering a WebRTC Remote Desktop RAT https://hatching.io/blog/triage-insights-ep5-short/ Report completeness: Medium Threats: Winlol Motw_bypass_technique Webrtc_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
WinLol — это многоэтапный набор инструментов ВПО, использующий проверки на антианализ, подмену DLL через OneDrive, закрепление, изменения в настройках брандмауэра и обход UAC для развертывания удаленного RAT на базе Go, обеспечивающего доступ к рабочему столу. Агент маскируется под подписанный процесс Microsoft и транслирует экран жертвы через WebRTC, а также поддерживает сокрытие процессов, запуск сессий и инъекцию DLL.
-----
WinLol — это четырехэтапный набор вредоносных инструментов (malware toolkit), обеспечивающий доставку RDP-трояна (RAT) на базе Go. Цепочка заражения начинается с 64-битного дроппера на Rust размером 5,9 МБ, за которым следует загрузчик на C, работающий в оперативной памяти, вредоносный файл `version.dll`, внедряемый методом sideloading через скопированный легитимный исполняемый файл OneDrive, и агент на Go с именем `RiotClientServices.exe`.
Перед продолжением работы дроппер выполняет проверки на наличие средств анализа, включая тест времени отклика длительностью 500 мс, проверку имени пользователя и пути к профилю на наличие строки `abby`, а также сравнение заголовков HTTP `Date` в запросах с задержкой для обнаружения песочниц, ускоряющих функции сна. Кроме того, он запрашивает у каждого настроенного C2-сервера файл `/payload.txt` и продолжает выполнение только в том случае, если ответ начинается с `ok`, что предоставляет оператору серверный механизм аварийного отключения (kill switch). Конфигурация C2 шифруется с помощью XOR в ресурсе, а подгружаемая DLL хранится во встроенной базе данных SQLite и шифруется индивидуально.
Дроппер находит существующую установку OneDrive, копирует `OneDrive.exe` в `%TEMP%`, расшифровывает и записывает вредоносный `version.dll` рядом с ним, а также загружает следующий этап в виде шеллкода в памяти. Загрузчик получает RAT с пути `/download-agent`, сохраняет его под именем `RiotClientServices.exe`, устанавливает ключ запуска `RiotAgent` в реестре для закрепления, добавляет входящее правило брандмауэра, разрешающее все соединения, удаляет метаданные Mark-of-the-Web и запускает скопированный исполняемый файл OneDrive. Кроме того, он пытается обойти UAC с помощью компонента `CMSTPLUA`, работающего с повышенными правами, чтобы агент мог выполняться с правами администратора.
При загрузке OneDrive подгружаемая DLL перенаправляет функции легитимной библиотеки версий в системную DLL, а затем, после небольшой задержки, запускает RAT в виде скрытого дочернего процесса. Благодаря этому RAT отображается в дереве процессов как дочерний процесс подписанного бинарного файла Microsoft.
Финальный агент на Go использует WebRTC для захвата и потоковой передачи рабочего стола жертвы. Захват осуществляется через DXGI, кодирование видео выполняется с помощью x264 или NVIDIA NVENC, а обмен сигнализацией WebRTC и данными ICE происходит через WebSockets. Оператор предоставляет инфраструктуру STUN/TURN и учетные данные через `/api/rtc/ice-config`. Имплант поддерживает сокрытие процессов, запуск сессий и инъекцию DLL, однако наблюдаемый поток WebRTC доступен только для просмотра и не обеспечивает управления клавиатурой или мышью.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
WinLol — это многоэтапный набор инструментов ВПО, использующий проверки на антианализ, подмену DLL через OneDrive, закрепление, изменения в настройках брандмауэра и обход UAC для развертывания удаленного RAT на базе Go, обеспечивающего доступ к рабочему столу. Агент маскируется под подписанный процесс Microsoft и транслирует экран жертвы через WebRTC, а также поддерживает сокрытие процессов, запуск сессий и инъекцию DLL.
-----
WinLol — это четырехэтапный набор вредоносных инструментов (malware toolkit), обеспечивающий доставку RDP-трояна (RAT) на базе Go. Цепочка заражения начинается с 64-битного дроппера на Rust размером 5,9 МБ, за которым следует загрузчик на C, работающий в оперативной памяти, вредоносный файл `version.dll`, внедряемый методом sideloading через скопированный легитимный исполняемый файл OneDrive, и агент на Go с именем `RiotClientServices.exe`.
Перед продолжением работы дроппер выполняет проверки на наличие средств анализа, включая тест времени отклика длительностью 500 мс, проверку имени пользователя и пути к профилю на наличие строки `abby`, а также сравнение заголовков HTTP `Date` в запросах с задержкой для обнаружения песочниц, ускоряющих функции сна. Кроме того, он запрашивает у каждого настроенного C2-сервера файл `/payload.txt` и продолжает выполнение только в том случае, если ответ начинается с `ok`, что предоставляет оператору серверный механизм аварийного отключения (kill switch). Конфигурация C2 шифруется с помощью XOR в ресурсе, а подгружаемая DLL хранится во встроенной базе данных SQLite и шифруется индивидуально.
Дроппер находит существующую установку OneDrive, копирует `OneDrive.exe` в `%TEMP%`, расшифровывает и записывает вредоносный `version.dll` рядом с ним, а также загружает следующий этап в виде шеллкода в памяти. Загрузчик получает RAT с пути `/download-agent`, сохраняет его под именем `RiotClientServices.exe`, устанавливает ключ запуска `RiotAgent` в реестре для закрепления, добавляет входящее правило брандмауэра, разрешающее все соединения, удаляет метаданные Mark-of-the-Web и запускает скопированный исполняемый файл OneDrive. Кроме того, он пытается обойти UAC с помощью компонента `CMSTPLUA`, работающего с повышенными правами, чтобы агент мог выполняться с правами администратора.
При загрузке OneDrive подгружаемая DLL перенаправляет функции легитимной библиотеки версий в системную DLL, а затем, после небольшой задержки, запускает RAT в виде скрытого дочернего процесса. Благодаря этому RAT отображается в дереве процессов как дочерний процесс подписанного бинарного файла Microsoft.
Финальный агент на Go использует WebRTC для захвата и потоковой передачи рабочего стола жертвы. Захват осуществляется через DXGI, кодирование видео выполняется с помощью x264 или NVIDIA NVENC, а обмен сигнализацией WebRTC и данными ICE происходит через WebSockets. Оператор предоставляет инфраструктуру STUN/TURN и учетные данные через `/api/rtc/ice-config`. Имплант поддерживает сокрытие процессов, запуск сессий и инъекцию DLL, однако наблюдаемый поток WebRTC доступен только для просмотра и не обеспечивает управления клавиатурой или мышью.
#ParsedReport #CompletenessLow
09-10-2026
New GhostAction Wave Hits Hundreds of Repos, Expanding Beyond CI/CD Secrets to Cloud Credentials
https://socket.dev/blog/ghostaction-cloud-credentials
Report completeness: Low
Actors/Campaigns:
Ghostaction
Threats:
Supply_chain_technique
Victims:
Github repositories, Software supply chain, Cloud credential holders, Ai service credential holders
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1059.004, T1071.001, T1078, T1119, T1552.001
IOCs:
Url: 2
IP: 1
Domain: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
curl, Anthropic, OpenAI, Slack, SendGrid
Languages:
rust, python
Links:
09-10-2026
New GhostAction Wave Hits Hundreds of Repos, Expanding Beyond CI/CD Secrets to Cloud Credentials
https://socket.dev/blog/ghostaction-cloud-credentials
Report completeness: Low
Actors/Campaigns:
Ghostaction
Threats:
Supply_chain_technique
Victims:
Github repositories, Software supply chain, Cloud credential holders, Ai service credential holders
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1059.004, T1071.001, T1078, T1119, T1552.001
IOCs:
Url: 2
IP: 1
Domain: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
curl, Anthropic, OpenAI, Slack, SendGrid
Languages:
rust, python
Links:
https://github.com/henrywoohttps://github.com/kitaosocket.dev
New GhostAction Wave Hits Hundreds of Repos, Expanding Beyond CI/CD Secrets to Cloud Credentials
A new GhostAction wave hits hundreds of GitHub repos, expanding CI/CD secret theft to cloud and AI credentials in source code and git history.