en
Feedback
CTT Report Hub

CTT Report Hub

Open in Telegram

Threat Intelligence Report Hub

Show more
3 474
Subscribers
-324 hours
+97 days
+4330 days
Attracting Subscribers
September '26
September '26
+16
in 0 channels
August '26
+67
in 0 channels
Get PRO
July '26
+66
in 0 channels
Get PRO
June '26
+55
in 0 channels
Get PRO
May '26
+75
in 1 channels
Get PRO
April '26
+77
in 0 channels
Get PRO
March '26
+105
in 0 channels
Get PRO
February '26
+93
in 0 channels
Get PRO
January '26
+80
in 0 channels
Get PRO
December '25
+76
in 0 channels
Get PRO
November '25
+66
in 1 channels
Get PRO
October '25
+69
in 0 channels
Get PRO
September '25
+81
in 1 channels
Get PRO
August '25
+112
in 0 channels
Get PRO
July '25
+66
in 0 channels
Get PRO
June '25
+58
in 0 channels
Get PRO
May '25
+126
in 0 channels
Get PRO
April '25
+74
in 0 channels
Get PRO
March '25
+43
in 0 channels
Get PRO
February '25
+57
in 0 channels
Get PRO
January '25
+75
in 1 channels
Get PRO
December '24
+63
in 0 channels
Get PRO
November '24
+60
in 0 channels
Get PRO
October '24
+77
in 1 channels
Get PRO
September '24
+99
in 0 channels
Get PRO
August '24
+78
in 0 channels
Get PRO
July '24
+147
in 2 channels
Get PRO
June '24
+96
in 0 channels
Get PRO
May '24
+184
in 0 channels
Get PRO
April '24
+165
in 2 channels
Get PRO
March '24
+148
in 0 channels
Get PRO
February '24
+99
in 0 channels
Get PRO
January '24
+94
in 0 channels
Get PRO
December '23
+106
in 0 channels
Get PRO
November '23
+60
in 0 channels
Get PRO
October '23
+90
in 0 channels
Get PRO
September '23
+51
in 0 channels
Get PRO
August '23
+67
in 0 channels
Get PRO
July '23
+113
in 0 channels
Get PRO
June '23
+840
in 0 channels
Get PRO
May '23
+18
in 0 channels
Get PRO
April '23
+46
in 0 channels
Get PRO
March '23
+115
in 0 channels
Get PRO
February '23
+36
in 0 channels
Get PRO
January '23
+12
in 0 channels
Get PRO
December '22
+23
in 0 channels
Get PRO
November '22
+27
in 0 channels
Get PRO
October '22
+31
in 0 channels
Get PRO
September '22
+55
in 0 channels
Get PRO
August '22
+8
in 0 channels
Get PRO
July '22
+11
in 0 channels
Get PRO
June '22
+8
in 0 channels
Get PRO
May '22
+6
in 0 channels
Get PRO
April '22
+238
in 0 channels
Date
Subscriber Growth
Mentions
Channels
06 September0
05 September+4
04 September+6
03 September+3
02 September+1
01 September+2
Channel Posts
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ Массовая фишинговая кампания использовала невидимые юникод-символы Unicode Tag для разделения ключевых слов, связанных с финансами, с целью обхода почтовых фильтров, отправляя миллионы сообщений ежедневно с одноразовых доменов, тематически связанных с кредитами и финансированием. Операция в значительной степени опиралась на инфраструктуру, связанную с ActiveCampaign, и продвигала мошенничество по схеме «авансовый взнос» или кражу учётных данных. ----- Исследователи Microsoft выявили массовую фишинговую кампанию, в которой для обхода почтовых фильтров были переиспользованы методы ASCII-smuggling, заимствованные из исследований по инъекциям в промпты ИИ. В кампаниях невидимые символы Unicode Tag из диапазона U+E0000–U+E007F, преимущественно U+E0020, вставлялись внутрь финансовых приманок, таких как «funding». Сообщения не содержали скрытых инструкций для систем ИИ; вместо этого одиночные невидимые символы использовались для дробления видимых ключевых слов и нарушения работы литеральных сигнатур, токенизации и классификации на основе NLP. Данный метод связан со старыми способами обхода, использующими нулевые пробелы, мягкие переносы, неразрывные пробелы и гомоглифы, однако опирается на менее часто встречающийся блок Unicode Tags. Телеметрия Microsoft зафиксировала резкий рост количества обнаружений, начавшийся 9 февраля 2026 года, при этом активность продолжалась в будние дни в течение примерно трех месяцев. В пиковые периоды кампания генерировала миллионы сообщений в день. Около 96% сообщений, идентифицированных соответствующей сигнатурой охоты за угрозами, были связаны с фишинговыми доменами финансовой тематики, предлагающими бизнес-кредиты, кредитные линии или предварительное финансирование. Эти приманки соответствовали схемам мошенничества с предварительным платежом и кампаниям по сбору учетных записей. В ходе операции использовались сотни одноразовых доменных имен, собранных из терминов, связанных с финансовой сферой, в том числе «capital», «fund», «loan», «finance», «lend» и «business». Сообщения передавались через инфраструктуру, связанную с ActiveCampaign, с паттернами отправителя в конверте, такими как `em-<цифры>.<домен-бренда>`, и общими доменами отправки, напоминающими `acemsN.com` и `emsdN.com`. Около 98,5% соответствовали наблюдаемому паттерну конверта, тогда как почти все остальные соответствовали либо этому паттерну, либо URL-адресам отслеживания на `activehosted.com` и `acemlnd.com`. Около 92% трафика в течение двух измеренных недель происходило из сети 173.236.20.0/24. Защитникам следует нормализовать или удалять символы Unicode Tag и другие невидимые кодовые точки перед анализом содержимого, при этом исключая легитимные последовательности эмодзи флагов субнациональных единиц. Обнаружение также должно коррелировать аномалии Unicode с одноразовыми доменами финансовой тематики, общей инфраструктурой конвертов, URL-адресами отслеживания, репутацией отправителя, сбоями аутентификации и аномальным объемом писем, отправляемых только в будние дни. Microsoft сообщила, что многоуровневые средства защиты, включая OCR, анализ репутации, инспекцию URL, обнаружение массовой рассылки и классификацию фишинга, выявили более 99% сообщений, не полагаясь исключительно на обнаружение, специфичное для Unicode.

2
#ParsedReport #GeneratedSchema Generated with GPT-4
#ParsedReport #GeneratedSchema Generated with GPT-4
68
3
#ParsedReport #CompletenessLow 03-09-2026 ASCII smuggling crosses over from AI prompt injection to phishing evasion https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/ Report completeness: Low Threats: Smuggling_technique Shadow_copies_delete_technique Cross_prompt_injection_technique Js-smuggler Homoglyph_technique Credential_harvesting_technique Victims: Financial sector, Businesses TTPs: Tactics: 1 Technics: 2 ChatGPT TTPs: do not use without manual check T1027, T1566, T1566.002 IOCs: Domain: 20 Soft: Microsoft Defender, Office 365 Algorithms: exhibit Win API: T0068 Languages: swift
55
4
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ С февраля 2026 года злоумышленники всё чаще злоупотребляют легитимным, подписанным рантаймом Node.js для выполнения вредоносных скриптов, байткода и нативных дополнений, уклоняясь от детектирования, ориентированного на бинарные файлы. В рамках кампаний для получения доступа и закрепления использовались ClickFix, PowerShell, ключи Run и службы, при этом импланты на базе Node.js применяли смарт-контракты Ethereum и инфраструктуру Cloudflare для управления. Связанная активность включала использование RAT, утилит для кражи данных, Cobalt Strike, AdaptixC2 и LooperC2. ----- Атакующие возобновили злоупотребление Node.js в феврале 2026 года, используя легитимный, подписанный рантайм `node.exe` для выполнения вредоносного JavaScript или байткода вместо развертывания традиционных бинарных файлов ВПО. Такой подход позволяет обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл безвреден, а вредоносная логика содержится в интерпретируемых скриптах. Атакующие также использовали ключи Run в реестре и службы Windows для обеспечения закрепления и перезапуска полезных нагрузок при входе в систему или запуске ОС. В ходе вторжения в азиатскую технологическую компанию в период с марта по июль 2026 года первоначальный доступ был получен с использованием активности в стиле ClickFix, которая запустила обфусцированные команды PowerShell. Злоумышленники развернули постоянный загрузчик на базе PowerShell, попытались внедрить AdaptixC2 и Cobalt Strike Beacon, а после блокировки этих полезных нагрузок скачали официальный установщик Node.js с сайта `nodejs.org`. Позднее они выполнили `node.exe` с нативным дополнением под названием `evasion.node` и невосстановленной полезной нагрузкой в формате `.dat`. Внедрение на базе Node.js многократно устанавливало соединения с сервисами Ethereum RPC, вероятно, для получения конфигурации управления или полезных нагрузок, хранящихся в смарт-контракте с использованием EtherHiding. Впоследствии оно взаимодействовало с доменом Cloudflare Workers. При вторжении использовались как загрузчик PowerShell, запускаемый службой, так и внедрение на базе Node.js, использующее ключ Run. Связанное вторжение в американскую финансовую компанию осуществлялось с использованием ClickFix, PowerShell, AdaptixC2 и Cobalt Strike Beacon. Злоумышленники поддерживали доступ в течение приблизительно 11 недель посредством PowerShell-скрипта, запускаемого Службой Windows, и использовали инфраструктуру, связанную с азиатской кампанией, в том числе домен `datalayerservice[.\]com`. 16 июля они развернули бэкдор LooperC2 на базе Rust, который ассоциируется с созданием точек опоры для перемещения внутри компании и ранее связывался с деятельностью, связанной с программой-вымогателем. В ходе данного инцидента не было зафиксировано кражи учетных данных, перемещения внутри компании или использования деструктивной полезной нагрузки. Другие кампании, использующие Node.js, были направлены на государственные органы, отели и технологические организации. Среди обнаруженных образцов вредоносного ПО (ВПО) были выявлены ModeloRAT, Backdoor.Mistic, EtherRAT и версия AsukaStealer на базе Node.js. AsukaStealer способен красть учетные данные, файлы cookie, данные сессий, криптокошельки и снимки экрана, тогда как EtherRAT конкретно связан с EtherHiding. Активность ModeloRAT связывается с брокером первоначального доступа Woodgnat/KongTuke и операциями по развёртыванию программ-вымогателей, включающими несколько семейств ransomware.
33
5
#ParsedReport #GeneratedSchema Generated with GPT-4
#ParsedReport #GeneratedSchema Generated with GPT-4
31
6
#ParsedReport #CompletenessHigh 03-09-2026 Node.js: Old Technique Makes a Comeback https://www.security.com/threat-intelligence/node-js-returns-ransomware Report completeness: High Threats: Etherhiding_technique C2looper Blackbasta Modelorat Kongtuke Qilin_ransomware Interlock Rhysida Akira_ransomware 8base Embargo_ransomware Cobalt_strike_tool Adaptixc2_tool Clickfix_technique Looperc2 Asukastealer Bitsadmin_tool Etherrat Mltbackdoor Nltest_tool Lolbin_technique Victims: Government departments, Technology companies, Hotels, Financial services, Insurance, Education, Information technology, Professional services Industry: Government, Education Geo: Asia, Asian ChatGPT TTPs: do not use without manual check T1027, T1036.005, T1059.001, T1071.001, T1105, T1127, T1543.003, T1547.001, T1573 IOCs: File: 19 IP: 7 Url: 13 Domain: 65 Command: 2 Path: 1 Hash: 43 Soft: Node.js, Windows service, Active Directory, curl Wallets: mainnet Crypto: ethereum Languages: javascript, powershell Platforms: cross-platform
26
7
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ Связанная с КНДР кампания Contagious Interview использует поддельные собеседования и задания по программированию для распространения троянизированных образов DMG и пакетов PKG для macOS. Скрытые исполняемые файлы и сценарии установки запускают прикрасные приложения, удаляют атрибуты карантина и загружают полезную нагрузку на базе Node.js. Полезная нагрузка OtterCookie обеспечивает удалённый доступ и крадёт данные из браузеров, криптокошельков, файлов и буфера обмена. ----- Jamf Threat Labs выявила 14 троянизированных дисковых образов macOS и Пакеты установщика, связанные с кампанией Contagious Interview, деятельностью, приписываемой КНДР, которая использует поддельные собеседования и задания для выполнения дома, чтобы побудить жертв выполнить вредоносное программное обеспечение. Образы имитируют легитимные приложения для Mac и используют инфраструктуру промежуточного размещения, ранее связанную с вредоносными файлами `tasks.json` для VS Code, Git hooks и поддельными заданиями по программированию. Образцы DMG содержат скрытый исполняемый файл с именем `.macos` внутри пакета приложения. Запись `CFBundleExecutable` в пакете изменена таким образом, что при открытии приложения пользователем macOS запускает `.macos` вместо легитимного бинарного файла приложения. Полезная нагрузка предназначена только для архитектуры Intel, что требует использования Rosetta 2 на системах с Apple Silicon, и не имеет валидной подписи и нотаризации, из-за чего Gatekeeper блокирует её, если не обойти средства защиты. Исполняемый файл представляет собой shell-скрипт, преобразованный в автономный бинарный файл на Go с использованием проекта Bunster. Он удаляет атрибут карантина с легитимного приложения, запускает его в качестве приманки и загружает `/task/mac` с адреса `162.0.239.85`. Связанные установщики PKG не подписаны и устанавливают легитимное приложение в каталог `/Applications`, одновременно размещая вредоносный скрипт `preinstall` в каталоге `/Library/Application Support/<app>Extra`. Скрипт удаляет атрибут карантина с приложения и запускает вредоносный компонент последующего этапа. Скачанный скрипт `tokenlinux.sh` загружает сборку Intel Node.js с `nodejs.org`, а также вредоносный файл `parser.js` и `package.json` с сервера промежуточного хранения. Скрипт выполняет команду `npm install` и запускает `parser.js`. Ранее скрипт выбирал сборку Node.js, соответствующую конкретной архитектуре, но теперь запрашивает только версию для Intel. В скрипте также присутствует функция обнаружения VMware, однако вызов этой функции закомментирован. `parser.js` представляет собой семейство ВПО OtterCookie. Его возможности включают удаленный доступ на базе Socket.IO, кражу учетных данных браузеров и криптографических кошельков, сканирование оперативной памяти в поисках конфиденциальных файлов и расширений, а также мониторинг буфера обмена с помощью повторяющихся команд `pbpaste`. Инфраструктура промежуточного размещения (staging) расположена по адресу `162.0.239.85` на порту 3000, в то время как отдельный сервер оператора OtterCookie по адресу `147.124.202.205` использует порты 7671, 7676 и 7679.
24
8
#ParsedReport #GeneratedSchema Generated with GPT-4
#ParsedReport #GeneratedSchema Generated with GPT-4
21
9
#ParsedReport #CompletenessMedium 03-09-2026 Contagious Interview steps outside the developer workflow https://www.jamf.com/blog/contagious-interview-trojanized-macos-installers/ Report completeness: Medium Actors/Campaigns: Contagious_interview Threats: Ottercookie Victims: Mac users, Software developers, Cryptocurrency wallet users Geo: Dprk TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs: do not use without manual check T1036, T1059.004, T1059.007, T1071.001, T1083, T1105, T1115, T1204.002, T1546.016, T1553.001, have more... IOCs: File: 28 IP: 2 Url: 9 Domain: 5 Hash: 28 Soft: macOS, Node.js, Visual Studio Code, Gatekeeper, curl, sudo, Telegram Algorithms: zip, sha256 Functions: func, is_vmware_mac Languages: javascript Platforms: amd64, apple, arm, intel Links: https://github.com/W3PI-Protocol/w3pi-contracts
21
10
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ В ходе кампании были скомпрометированы более 5 400 веб-сайтов, при этом для распространения JavaScript-нагрузок использовались смарт-контракты BNB Smart Chain. Эти нагрузки реализуют социальную инженерию ClickFix или устанавливают скрытое управление через WebRTC, что позволяет осуществлять доставку зашифрованного JavaScript, избегая при этом традиционных индикаторов хостинга, сигнализации и DNS. ----- Продолжающаяся вредоносная кампания привела к компрометации более 5 400 веб-сайтов, принадлежащих более чем 2 200 организациям по всему миру. Затронутые сайты в основном принадлежат малому бизнесу, часто используют WordPress и иногда PrestaShop, при этом у них нет явной общей отраслевой или географической принадлежности. Первоначальный метод компрометации неизвестен. Злоумышленники внедряют небольшой JavaScript-загрузчик в легитимные ресурсы сайта или размещают его в поддельном каталоге плагина. Когда посетитель загружает скомпрометированную страницу, загрузчик выполняет JSON-RPC-вызов `eth_call` к смарт-контракту в тестовой сети BNB Smart Chain. Контракт хранит JavaScript-нагрузку следующего этапа, что позволяет операторам изменять контент, доставляемый всеми заражёнными сайтами, путём обновления одного контракта. Этот dead drop на основе блокчейна обеспечивает централизованный контроль, снижая зависимость от традиционной хостинговой инфраструктуры. Один из полезных нагрузок доставляет оверлей социальной инженерии ClickFix. Оверлей закрывает веб-страницу и отображает поддельный CAPTCHA или аналогичный запрос, в котором пользователю предлагается открыть диалоговое окно «Выполнить» в Windows и вставить команду. Команда, помещённая в буфер обмена, извлекает и выполняет конечную полезную нагрузку ВПО через PowerShell. Новый вариант использует доставленный через блокчейн скрипт в качестве стейджера для управления по протоколу WebRTC. Он создает соединение между одноранговыми узлами WebRTC и канал передачи данных, генерирует предложение (offer), а затем локально формирует собственный ответ (answer), вместо обмена деталями сессии через сервер сигнализации. Скрипт содержит в коде IP-адрес сервера управления, UDP-порт, пароль ICE и отпечаток сертификата DTLS, при этом IP-адрес собирается из отдельных числовых значений, чтобы не выглядеть как обычный строковый литерал. Эта техника обходит стандартную сигнализацию и позволяет избежать связанных с ней индикаторов в DNS, STUN/TURN и стандартных рукопожатий. После установления зашифрованного канала передачи данных сервер C2 отправляет в браузер код на JavaScript. Старгер буферизует входящие сообщения, восстанавливает полезную нагрузку и выполняет её при закрытии канала или по истечении десяти секунд. Кампания остаётся активной и продолжает расширяться, сочетая распределение полезной нагрузки на основе блокчейна с скрытым зашифрованным транспортом WebRTC.
33
11
#ParsedReport #GeneratedSchema Generated with GPT-4
#ParsedReport #GeneratedSchema Generated with GPT-4
19
12
#ParsedReport #CompletenessLow 03-09-2026 Malware on the Blockchain: An Ongoing Campaign’s New WebRTC Twist https://www.netskope.com/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist Report completeness: Low Threats: Webrtc_technique Clickfix_technique Dead_drop_technique Victims: Small businesses, Healthcare, Plumbing, Electronic commerce Industry: E-commerce, Financial ChatGPT TTPs: do not use without manual check T1027, T1036, T1059.001, T1059.007, T1095, T1105, T1189, T1204, T1573, T1584.004, have more... IOCs: IP: 1 Coin: 6 Domain: 4 Url: 4 Soft: ebRTC Tw, WebRTC, WordPress Wallets: mainnet Functions: JSON-RPC, Function Languages: javascript, powershell Links: https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/Amatera%20ClickFix
18
13
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ Предположительно связанные с Китаем операторы атакуют организации в сферах государственного управления, технологий, производства и платежных услуг, используя фреймворки управления TencShell и Gshell. В ходе кампании эксплуатируются приложения на Java, потенциально включая десериализацию Fastjson, для развертывания бэкдоров на основе шеллов или Java-сокетов, при этом в доступной инфраструктуре зафиксирована кража учетных данных, сбор сессий-куки и эксфильтрация данных. ----- Предположительно связанные с Китаем операторы проводят хакерскую кампанию, нацеленную на государственные структуры Тайваня, Таиланда, Афганистана и Соединенных Штатов, а также на платформы биллинга и платежей в нескольких регионах. В зону интереса также попадают тайваньские производственные и технологические компании, включая предприятия в сфере химической промышленности, встраиваемых и периферийных вычислений, а также оптоэлектроники. В ходе активности используются две связанные инфраструктуры управления, TencShell и Gshell. С кампанией связано двадцать хостов, в том числе системы, на которых обнаружены сертификаты Gshell, панели входа TencShell и три основных сервера операторов. Инфраструктура включает шестнадцать ранее не сообщавшихся серверов управления. Узлы Gshell используют самоподписанные сертификаты, в подданных которых указан фреймворк, что делает их невидимыми в реестрах прозрачности сертификатов (Certificate Transparency), но обнаруживаемыми посредством коммерческого сканирования. Домен xwsme.poterw[.\]com встречался при ротации хостинга и резолвился в инфраструктуру, предоставляющую панель TencShell. Открытый каталог на порту 8888 содержал каталог /tmp операторов, в котором находились наступательные инструменты, артефакты дампа учетных данных и сессионных cookie, имена файлов с эксфильтрованными данными, а также ссылки на 43 префикса, похожие на названия организаций. Шестнадцать из них можно было связать с идентифицируемыми организациями, включая тринадцать платежных учреждений и широко развернутую государственную административную платформу. Эти имена файлов свидетельствуют об интересе операторов, но не доказывают компрометацию. Наблюдаемая цепочка эксплуатации нацелена на приложения Java. Сервис LDAP-рефералов marshalsec работал на порту 443, вероятно, чтобы сливаться с разрешенным исходящим трафиком HTTPS. Среди размещенных файлов присутствовали Exploit.java, FastJsonTest.java, скомпилированные классы, компоненты marshalsec и бинарный файл с именем probe. Наличие FastJsonTest указывает на эксплуатацию десериализации Fastjson, которая ранее не была связана с данной кампанией. Файл Exploit.java выполняется из статического инициализатора и использует ProcessBuilder для запуска `/bin/bash` с обратным вызовом через `/dev/tcp`. Он также содержит резервный механизм моста сокетов, реализованный на чистом Java, для контейнеризованных систем без оболочки. 6 августа 2026 года на порту 1099 появился сервис Java RMI, что указывает на возможный дополнительный механизм доставки, хотя он был идентифицирован исключительно по номеру порта. По имеющимся данным, полезная нагрузка создаёт маркерный файл перед попыткой установления канала управления, что позволяет защитникам выявлять факт выполнения даже в случае блокировки исходящего трафика. Наблюдения за инфраструктурой основаны на сканировании интернета в целом и не подтверждают активную работу канала управления или компрометацию жертв. Метки времени и имена файлов контролируются злоумышленником или являются предположительными, поэтому их не следует рассматривать как неопровержимые доказательства.
19
14
#ParsedReport #GeneratedSchema Generated with GPT-4
#ParsedReport #GeneratedSchema Generated with GPT-4
17
15
#ParsedReport #CompletenessMedium 03-09-2026 TencShell and Gshell https://www.rstcloud.com/tencshell-and-gshell/ Report completeness: Medium Threats: Tencshell Gshell Marshalsec_tool Victims: Government bodies, Billing and payment platforms, Manufacturing firms, Technology firms Industry: Chemical, Government Geo: Latin america, American, Thailand, Brazil, Apac, America, China, Hong kong, Afghanistan, Asia, Middle east, Taiwan, United states TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs: do not use without manual check T1059.004, T1571, T1587.004, T1608.002 IOCs: Domain: 1 IP: 25 File: 1 Algorithms: sha256 Functions: HTTPS Languages: python, java
23
16
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ Группа Toy Ghouls (Bearlyfy/Feral Wolf) атаковала российские организации, доставляя кастомные бэкдоры для Windows через WinRM. Два варианта вредоносного ПО используют HiveMQ MQTT или Matrix для C2, закрепляются в системе в виде служб, собирают данные хоста и выполняют инструкции PowerShell или командной оболочки. Конфигурация шифруется с помощью ChaCha20-Poly1305 с использованием MachineGuid хоста и хранится в файлах или в реестре Windows. ----- Toy Ghouls, также известная как Bearlyfy, Laboo.boo и Feral Wolf, с 2025 года атаковала российские организации. В начале июля 2026 года за группировкой с финансовой мотивацией было зафиксировано развертывание кастомного бэкдора в двух вариантах. Один вариант использует брокер HiveMQ MQTT для управления, тогда как другой взаимодействует через управляемый злоумышленником сервер Element с использованием протокола Matrix. Бэкдоры доставляются на скомпрометированные системы Windows через Службу удаленного управления Windows (WinRM) с использованием инструментов, включая Evil-WinRM и WinRM-fs. Они могут выполняться в интерактивном режиме или устанавливаться в качестве постоянных служб Windows с помощью опции `--install` или `install`. Файлы конфигурации первоначально ищутся в рабочем каталоге исполняемого файла, а при их отсутствии используются резервные расположения в `%PROGRAMDATA%`: `SynapseAgent\config.toml` для варианта Element и `cplsupport\config.toml` для варианта HiveMQ. Конфигурационные данные могут храниться в открытом виде или в частично зашифрованном виде. При первом запуске конфигурация в открытом виде шифруется алгоритмом ChaCha20-Poly1305 с использованием ключа, производного от значения `HKLM\Software\Microsoft\Cryptography\MachineGuid` системы, что привязывает её к конкретному хосту. Вариант Element удаляет файл конфигурации после первого запуска и сохраняет запечатанные данные в реестре по пути `HKLM\Software\synapse\Config\SealedConfig`. Он также сохраняет вновь полученный токен доступа Element в поле `blob` конфигурации. При запуске оба варианта обращаются к `ip-api.com/json` для получения публичного IP-адреса и страны хоста. Версия HiveMQ отправляет данные о состоянии и метриках хоста на пути брокера, контролируемые злоумышленником, периодически извлекает команды и выполняет их через скрытый, неинтерактивный PowerShell. Результаты включают стандартный вывод, стандартный вывод ошибок, код завершения и время выполнения. Вариант Element отправляет статус и метрики в виде сообщений Matrix в комнате, контролируемой злоумышленником и размещённой на `meet.element.tw`. Он поддерживает изменение интервала с 5 до 3 600 секунд, сохраняя значение в `HKLM\Software\SynapseAgent\metrics_interval`. Команды с префиксом `cmd:` выполняются через Командную оболочку Windows, а вывод возвращается в сообщениях `m.bird.cmd_response`. Операторы использовали учётную запись Matrix `panel-bot`.
17
17
#ParsedReport #GeneratedSchema Generated with GPT-4
#ParsedReport #GeneratedSchema Generated with GPT-4
20
18
#ParsedReport #CompletenessLow 04-09-2026 Angry Birds: Toy Ghouls’ new toys https://securelist.com/toy-ghouls-new-hivemq-and-element-backdoors/121270/ Report completeness: Low Actors/Campaigns: Bearlyfy (motivation: financially_motivated) Threats: Lockbit Babuk Winrm_tool Evil-winrm_tool Genielocker Backdoor.win64.suptoml.gen Zapchast Backdoor.win64.agent.smgdvy Trojan.win64.agent.smgsfo Victims: Russian organizations Geo: Russian ChatGPT TTPs: do not use without manual check T1012, T1016.001, T1021.006, T1027.013, T1041, T1059.001, T1059.003, T1070.004, T1071, T1082, have more... IOCs: File: 7 Domain: 1 Hash: 2 Soft: Windows service Algorithms: chacha20-poly1305, md5 Functions: seal
20
19
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ Червеобразная кампания использует злонамеренные установки ScreenConnect для распространения по организациям после того, как жертвы, подвергшиеся социальной инженерии, установят вредоносные клиенты. Атакующие используют скрипты, механизмы закрепления, зашифрованные полезную нагрузку и передачу файлов через ScreenConnect для развертывания бэкдоров, инструментов туннелирования, майнеров криптовалют и компонентов повышения привилегий; при повторном подключении хостов возможна повторная инфекция. ----- Huntress зафиксировала червеобразную кампанию, связанную с несанкционированными установками ScreenConnect в различных, не связанных между собой организациях. Первоначальный доступ, как правило, осуществлялся с использованием социальной инженерии, включая мошеннические схемы техподдержки с применением Windows Quick Assist, фишинг, а также поддельные формы для получения возмещения или обращения в службу поддержки. Жертв убеждали выполнить установщики клиента ScreenConnect, после чего клиенты устанавливали соединение с инфраструктурой, контролируемой злоумышленниками, в том числе с IP-адресами 45.13.237.190, 131.123.40.98 (порт 8041), 15.204.185.204 и доменом borertors92.anondns.net. В некоторых инцидентах также использовался UltraViewer, устанавливавший соединение с адресами 146.59.55.107 и 45.32.192.150. Скомпрометированные клиенты ScreenConnect многократно запускали `wscript.exe` для выполнения скриптов `1.vbs`, `2.vbs`, `3.vbs` и `4.vbs`, как правило, из временных каталогов ScreenConnect. Злоумышленники также обеспечили закрепление (persistence) через ключ User Run Key `WindowsServiceHost`, который запускал `WindowsServiceHost.vbs` из каталога AppData пользователя; по крайней мере в одном случае был обнаружен связанный с ним файл `WindowsServiceHost.bat`. Скрипты собирали информацию о системах, проверяли наличие установок ScreenConnect и продуктов безопасности, оценивали доступный объем ОЗУ и, по всей видимости, были разработаны для обхода сред анализа или систем, защищенных определенными продуктами конечной защиты. Цепочка поэтапно загружаемых полезных нагрузок использовала хостинг на Dropbox, декодирование Base64, преобразование XOR и расшифровку AES-CBC. Скрипт `2.vbs` загружал закодированный файл сопоставления, а `3.vbs` выбирал полезную нагрузку в зависимости от состояния хоста и сохранял её как `out.enc`. Варианты полезных нагрузок включали бэкдоры ScreenConnect на уровне пользователя, инструменты для закрепления и повышения привилегий, утилиты туннелирования, а также майнер криптовалюты. Скрипт `4.vbs` генерировал и выполнял расшифровщик на PowerShell, который загружал `PyTorchFix.ps1`. Последний мог пытаться обойти AMSI, добавлять исключения в Defender, изменять Настройки питания, устанавливать и скрывать ещё один клиент ScreenConnect, а также прятать свой сервис и запись о его удалении. Изменённые клиенты ScreenConnect распространяли четыре скрипта в новые сессии Host через механизм виртуальной передачи файлов ScreenConnect. Они отслеживали идентификаторы подключений, но удаляли их после разрыва соединения, что позволяло повторное заражение при повторном подключении. Дополнительные полезные нагрузки включали `wstunnel`, замаскированный под `Themes.exe`, XMRig, замаскированный под `SearchIndex.exe`, и уязвимый драйвер `WinRing0` под именем `svcdrv64.sys`. Администраторам следует расследовать события `RunFiles` или `RanFiles` в журнале аудита ScreenConnect, демонстрирующие выполнение этих скриптов процессом `Process: Guest`, проверить разрешения на передачу файлов и рассматривать неожиданное выполнение Windows Script Host или PowerShell как подозрительное.
19
20
#ParsedReport #GeneratedSchema Generated with GPT-4
#ParsedReport #GeneratedSchema Generated with GPT-4
19