CTT Report Hub
Open in Telegram
3 474
Subscribers
-324 hours
+97 days
+4330 days
Data loading in progress...
Similar Channels
Tags Cloud
Incoming and Outgoing Mentions
---
---
---
---
---
---
Attracting Subscribers
September '26
September '26
+16
in 0 channels
August '26
+67
in 0 channels
Get PRO
July '26
+66
in 0 channels
Get PRO
June '26
+55
in 0 channels
Get PRO
May '26
+75
in 1 channels
Get PRO
April '26
+77
in 0 channels
Get PRO
March '26
+105
in 0 channels
Get PRO
February '26
+93
in 0 channels
Get PRO
January '26
+80
in 0 channels
Get PRO
December '25
+76
in 0 channels
Get PRO
November '25
+66
in 1 channels
Get PRO
October '25
+69
in 0 channels
Get PRO
September '25
+81
in 1 channels
Get PRO
August '25
+112
in 0 channels
Get PRO
July '25
+66
in 0 channels
Get PRO
June '25
+58
in 0 channels
Get PRO
May '25
+126
in 0 channels
Get PRO
April '25
+74
in 0 channels
Get PRO
March '25
+43
in 0 channels
Get PRO
February '25
+57
in 0 channels
Get PRO
January '25
+75
in 1 channels
Get PRO
December '24
+63
in 0 channels
Get PRO
November '24
+60
in 0 channels
Get PRO
October '24
+77
in 1 channels
Get PRO
September '24
+99
in 0 channels
Get PRO
August '24
+78
in 0 channels
Get PRO
July '24
+147
in 2 channels
Get PRO
June '24
+96
in 0 channels
Get PRO
May '24
+184
in 0 channels
Get PRO
April '24
+165
in 2 channels
Get PRO
March '24
+148
in 0 channels
Get PRO
February '24
+99
in 0 channels
Get PRO
January '24
+94
in 0 channels
Get PRO
December '23
+106
in 0 channels
Get PRO
November '23
+60
in 0 channels
Get PRO
October '23
+90
in 0 channels
Get PRO
September '23
+51
in 0 channels
Get PRO
August '23
+67
in 0 channels
Get PRO
July '23
+113
in 0 channels
Get PRO
June '23
+840
in 0 channels
Get PRO
May '23
+18
in 0 channels
Get PRO
April '23
+46
in 0 channels
Get PRO
March '23
+115
in 0 channels
Get PRO
February '23
+36
in 0 channels
Get PRO
January '23
+12
in 0 channels
Get PRO
December '22
+23
in 0 channels
Get PRO
November '22
+27
in 0 channels
Get PRO
October '22
+31
in 0 channels
Get PRO
September '22
+55
in 0 channels
Get PRO
August '22
+8
in 0 channels
Get PRO
July '22
+11
in 0 channels
Get PRO
June '22
+8
in 0 channels
Get PRO
May '22
+6
in 0 channels
Get PRO
April '22
+238
in 0 channels
| Date | Subscriber Growth | Mentions | Channels | |
| 06 September | 0 | |||
| 05 September | +4 | |||
| 04 September | +6 | |||
| 03 September | +3 | |||
| 02 September | +1 | |||
| 01 September | +2 |
Channel Posts
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Массовая фишинговая кампания использовала невидимые юникод-символы Unicode Tag для разделения ключевых слов, связанных с финансами, с целью обхода почтовых фильтров, отправляя миллионы сообщений ежедневно с одноразовых доменов, тематически связанных с кредитами и финансированием. Операция в значительной степени опиралась на инфраструктуру, связанную с ActiveCampaign, и продвигала мошенничество по схеме «авансовый взнос» или кражу учётных данных.
-----
Исследователи Microsoft выявили массовую фишинговую кампанию, в которой для обхода почтовых фильтров были переиспользованы методы ASCII-smuggling, заимствованные из исследований по инъекциям в промпты ИИ. В кампаниях невидимые символы Unicode Tag из диапазона U+E0000–U+E007F, преимущественно U+E0020, вставлялись внутрь финансовых приманок, таких как «funding». Сообщения не содержали скрытых инструкций для систем ИИ; вместо этого одиночные невидимые символы использовались для дробления видимых ключевых слов и нарушения работы литеральных сигнатур, токенизации и классификации на основе NLP. Данный метод связан со старыми способами обхода, использующими нулевые пробелы, мягкие переносы, неразрывные пробелы и гомоглифы, однако опирается на менее часто встречающийся блок Unicode Tags.
Телеметрия Microsoft зафиксировала резкий рост количества обнаружений, начавшийся 9 февраля 2026 года, при этом активность продолжалась в будние дни в течение примерно трех месяцев. В пиковые периоды кампания генерировала миллионы сообщений в день. Около 96% сообщений, идентифицированных соответствующей сигнатурой охоты за угрозами, были связаны с фишинговыми доменами финансовой тематики, предлагающими бизнес-кредиты, кредитные линии или предварительное финансирование. Эти приманки соответствовали схемам мошенничества с предварительным платежом и кампаниям по сбору учетных записей.
В ходе операции использовались сотни одноразовых доменных имен, собранных из терминов, связанных с финансовой сферой, в том числе «capital», «fund», «loan», «finance», «lend» и «business». Сообщения передавались через инфраструктуру, связанную с ActiveCampaign, с паттернами отправителя в конверте, такими как `em-<цифры>.<домен-бренда>`, и общими доменами отправки, напоминающими `acemsN.com` и `emsdN.com`. Около 98,5% соответствовали наблюдаемому паттерну конверта, тогда как почти все остальные соответствовали либо этому паттерну, либо URL-адресам отслеживания на `activehosted.com` и `acemlnd.com`. Около 92% трафика в течение двух измеренных недель происходило из сети 173.236.20.0/24.
Защитникам следует нормализовать или удалять символы Unicode Tag и другие невидимые кодовые точки перед анализом содержимого, при этом исключая легитимные последовательности эмодзи флагов субнациональных единиц. Обнаружение также должно коррелировать аномалии Unicode с одноразовыми доменами финансовой тематики, общей инфраструктурой конвертов, URL-адресами отслеживания, репутацией отправителя, сбоями аутентификации и аномальным объемом писем, отправляемых только в будние дни. Microsoft сообщила, что многоуровневые средства защиты, включая OCR, анализ репутации, инспекцию URL, обнаружение массовой рассылки и классификацию фишинга, выявили более 99% сообщений, не полагаясь исключительно на обнаружение, специфичное для Unicode.
| 2 | #ParsedReport #GeneratedSchema
Generated with GPT-4 | 68 |
| 3 | #ParsedReport #CompletenessLow
03-09-2026
ASCII smuggling crosses over from AI prompt injection to phishing evasion
https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/
Report completeness: Low
Threats:
Smuggling_technique
Shadow_copies_delete_technique
Cross_prompt_injection_technique
Js-smuggler
Homoglyph_technique
Credential_harvesting_technique
Victims:
Financial sector, Businesses
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
do not use without manual check
T1027, T1566, T1566.002
IOCs:
Domain: 20
Soft:
Microsoft Defender, Office 365
Algorithms:
exhibit
Win API:
T0068
Languages:
swift | 55 |
| 4 | #ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С февраля 2026 года злоумышленники всё чаще злоупотребляют легитимным, подписанным рантаймом Node.js для выполнения вредоносных скриптов, байткода и нативных дополнений, уклоняясь от детектирования, ориентированного на бинарные файлы. В рамках кампаний для получения доступа и закрепления использовались ClickFix, PowerShell, ключи Run и службы, при этом импланты на базе Node.js применяли смарт-контракты Ethereum и инфраструктуру Cloudflare для управления. Связанная активность включала использование RAT, утилит для кражи данных, Cobalt Strike, AdaptixC2 и LooperC2.
-----
Атакующие возобновили злоупотребление Node.js в феврале 2026 года, используя легитимный, подписанный рантайм `node.exe` для выполнения вредоносного JavaScript или байткода вместо развертывания традиционных бинарных файлов ВПО. Такой подход позволяет обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл безвреден, а вредоносная логика содержится в интерпретируемых скриптах. Атакующие также использовали ключи Run в реестре и службы Windows для обеспечения закрепления и перезапуска полезных нагрузок при входе в систему или запуске ОС.
В ходе вторжения в азиатскую технологическую компанию в период с марта по июль 2026 года первоначальный доступ был получен с использованием активности в стиле ClickFix, которая запустила обфусцированные команды PowerShell. Злоумышленники развернули постоянный загрузчик на базе PowerShell, попытались внедрить AdaptixC2 и Cobalt Strike Beacon, а после блокировки этих полезных нагрузок скачали официальный установщик Node.js с сайта `nodejs.org`. Позднее они выполнили `node.exe` с нативным дополнением под названием `evasion.node` и невосстановленной полезной нагрузкой в формате `.dat`. Внедрение на базе Node.js многократно устанавливало соединения с сервисами Ethereum RPC, вероятно, для получения конфигурации управления или полезных нагрузок, хранящихся в смарт-контракте с использованием EtherHiding. Впоследствии оно взаимодействовало с доменом Cloudflare Workers. При вторжении использовались как загрузчик PowerShell, запускаемый службой, так и внедрение на базе Node.js, использующее ключ Run.
Связанное вторжение в американскую финансовую компанию осуществлялось с использованием ClickFix, PowerShell, AdaptixC2 и Cobalt Strike Beacon. Злоумышленники поддерживали доступ в течение приблизительно 11 недель посредством PowerShell-скрипта, запускаемого Службой Windows, и использовали инфраструктуру, связанную с азиатской кампанией, в том числе домен `datalayerservice[.\]com`. 16 июля они развернули бэкдор LooperC2 на базе Rust, который ассоциируется с созданием точек опоры для перемещения внутри компании и ранее связывался с деятельностью, связанной с программой-вымогателем. В ходе данного инцидента не было зафиксировано кражи учетных данных, перемещения внутри компании или использования деструктивной полезной нагрузки.
Другие кампании, использующие Node.js, были направлены на государственные органы, отели и технологические организации. Среди обнаруженных образцов вредоносного ПО (ВПО) были выявлены ModeloRAT, Backdoor.Mistic, EtherRAT и версия AsukaStealer на базе Node.js. AsukaStealer способен красть учетные данные, файлы cookie, данные сессий, криптокошельки и снимки экрана, тогда как EtherRAT конкретно связан с EtherHiding. Активность ModeloRAT связывается с брокером первоначального доступа Woodgnat/KongTuke и операциями по развёртыванию программ-вымогателей, включающими несколько семейств ransomware. | 33 |
| 5 | #ParsedReport #GeneratedSchema
Generated with GPT-4 | 31 |
| 6 | #ParsedReport #CompletenessHigh
03-09-2026
Node.js: Old Technique Makes a Comeback
https://www.security.com/threat-intelligence/node-js-returns-ransomware
Report completeness: High
Threats:
Etherhiding_technique
C2looper
Blackbasta
Modelorat
Kongtuke
Qilin_ransomware
Interlock
Rhysida
Akira_ransomware
8base
Embargo_ransomware
Cobalt_strike_tool
Adaptixc2_tool
Clickfix_technique
Looperc2
Asukastealer
Bitsadmin_tool
Etherrat
Mltbackdoor
Nltest_tool
Lolbin_technique
Victims:
Government departments, Technology companies, Hotels, Financial services, Insurance, Education, Information technology, Professional services
Industry:
Government, Education
Geo:
Asia, Asian
ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1059.001, T1071.001, T1105, T1127, T1543.003, T1547.001, T1573
IOCs:
File: 19
IP: 7
Url: 13
Domain: 65
Command: 2
Path: 1
Hash: 43
Soft:
Node.js, Windows service, Active Directory, curl
Wallets:
mainnet
Crypto:
ethereum
Languages:
javascript, powershell
Platforms:
cross-platform | 26 |
| 7 | #ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с КНДР кампания Contagious Interview использует поддельные собеседования и задания по программированию для распространения троянизированных образов DMG и пакетов PKG для macOS. Скрытые исполняемые файлы и сценарии установки запускают прикрасные приложения, удаляют атрибуты карантина и загружают полезную нагрузку на базе Node.js. Полезная нагрузка OtterCookie обеспечивает удалённый доступ и крадёт данные из браузеров, криптокошельков, файлов и буфера обмена.
-----
Jamf Threat Labs выявила 14 троянизированных дисковых образов macOS и Пакеты установщика, связанные с кампанией Contagious Interview, деятельностью, приписываемой КНДР, которая использует поддельные собеседования и задания для выполнения дома, чтобы побудить жертв выполнить вредоносное программное обеспечение. Образы имитируют легитимные приложения для Mac и используют инфраструктуру промежуточного размещения, ранее связанную с вредоносными файлами `tasks.json` для VS Code, Git hooks и поддельными заданиями по программированию.
Образцы DMG содержат скрытый исполняемый файл с именем `.macos` внутри пакета приложения. Запись `CFBundleExecutable` в пакете изменена таким образом, что при открытии приложения пользователем macOS запускает `.macos` вместо легитимного бинарного файла приложения. Полезная нагрузка предназначена только для архитектуры Intel, что требует использования Rosetta 2 на системах с Apple Silicon, и не имеет валидной подписи и нотаризации, из-за чего Gatekeeper блокирует её, если не обойти средства защиты. Исполняемый файл представляет собой shell-скрипт, преобразованный в автономный бинарный файл на Go с использованием проекта Bunster. Он удаляет атрибут карантина с легитимного приложения, запускает его в качестве приманки и загружает `/task/mac` с адреса `162.0.239.85`.
Связанные установщики PKG не подписаны и устанавливают легитимное приложение в каталог `/Applications`, одновременно размещая вредоносный скрипт `preinstall` в каталоге `/Library/Application Support/<app>Extra`. Скрипт удаляет атрибут карантина с приложения и запускает вредоносный компонент последующего этапа.
Скачанный скрипт `tokenlinux.sh` загружает сборку Intel Node.js с `nodejs.org`, а также вредоносный файл `parser.js` и `package.json` с сервера промежуточного хранения. Скрипт выполняет команду `npm install` и запускает `parser.js`. Ранее скрипт выбирал сборку Node.js, соответствующую конкретной архитектуре, но теперь запрашивает только версию для Intel. В скрипте также присутствует функция обнаружения VMware, однако вызов этой функции закомментирован.
`parser.js` представляет собой семейство ВПО OtterCookie. Его возможности включают удаленный доступ на базе Socket.IO, кражу учетных данных браузеров и криптографических кошельков, сканирование оперативной памяти в поисках конфиденциальных файлов и расширений, а также мониторинг буфера обмена с помощью повторяющихся команд `pbpaste`. Инфраструктура промежуточного размещения (staging) расположена по адресу `162.0.239.85` на порту 3000, в то время как отдельный сервер оператора OtterCookie по адресу `147.124.202.205` использует порты 7671, 7676 и 7679. | 24 |
| 8 | #ParsedReport #GeneratedSchema
Generated with GPT-4 | 21 |
| 9 | #ParsedReport #CompletenessMedium
03-09-2026
Contagious Interview steps outside the developer workflow
https://www.jamf.com/blog/contagious-interview-trojanized-macos-installers/
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Ottercookie
Victims:
Mac users, Software developers, Cryptocurrency wallet users
Geo:
Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual check
T1036, T1059.004, T1059.007, T1071.001, T1083, T1105, T1115, T1204.002, T1546.016, T1553.001, have more...
IOCs:
File: 28
IP: 2
Url: 9
Domain: 5
Hash: 28
Soft:
macOS, Node.js, Visual Studio Code, Gatekeeper, curl, sudo, Telegram
Algorithms:
zip, sha256
Functions:
func, is_vmware_mac
Languages:
javascript
Platforms:
amd64, apple, arm, intel
Links:
https://github.com/W3PI-Protocol/w3pi-contracts | 21 |
| 10 | #ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании были скомпрометированы более 5 400 веб-сайтов, при этом для распространения JavaScript-нагрузок использовались смарт-контракты BNB Smart Chain. Эти нагрузки реализуют социальную инженерию ClickFix или устанавливают скрытое управление через WebRTC, что позволяет осуществлять доставку зашифрованного JavaScript, избегая при этом традиционных индикаторов хостинга, сигнализации и DNS.
-----
Продолжающаяся вредоносная кампания привела к компрометации более 5 400 веб-сайтов, принадлежащих более чем 2 200 организациям по всему миру. Затронутые сайты в основном принадлежат малому бизнесу, часто используют WordPress и иногда PrestaShop, при этом у них нет явной общей отраслевой или географической принадлежности. Первоначальный метод компрометации неизвестен. Злоумышленники внедряют небольшой JavaScript-загрузчик в легитимные ресурсы сайта или размещают его в поддельном каталоге плагина.
Когда посетитель загружает скомпрометированную страницу, загрузчик выполняет JSON-RPC-вызов `eth_call` к смарт-контракту в тестовой сети BNB Smart Chain. Контракт хранит JavaScript-нагрузку следующего этапа, что позволяет операторам изменять контент, доставляемый всеми заражёнными сайтами, путём обновления одного контракта. Этот dead drop на основе блокчейна обеспечивает централизованный контроль, снижая зависимость от традиционной хостинговой инфраструктуры.
Один из полезных нагрузок доставляет оверлей социальной инженерии ClickFix. Оверлей закрывает веб-страницу и отображает поддельный CAPTCHA или аналогичный запрос, в котором пользователю предлагается открыть диалоговое окно «Выполнить» в Windows и вставить команду. Команда, помещённая в буфер обмена, извлекает и выполняет конечную полезную нагрузку ВПО через PowerShell.
Новый вариант использует доставленный через блокчейн скрипт в качестве стейджера для управления по протоколу WebRTC. Он создает соединение между одноранговыми узлами WebRTC и канал передачи данных, генерирует предложение (offer), а затем локально формирует собственный ответ (answer), вместо обмена деталями сессии через сервер сигнализации. Скрипт содержит в коде IP-адрес сервера управления, UDP-порт, пароль ICE и отпечаток сертификата DTLS, при этом IP-адрес собирается из отдельных числовых значений, чтобы не выглядеть как обычный строковый литерал.
Эта техника обходит стандартную сигнализацию и позволяет избежать связанных с ней индикаторов в DNS, STUN/TURN и стандартных рукопожатий. После установления зашифрованного канала передачи данных сервер C2 отправляет в браузер код на JavaScript. Старгер буферизует входящие сообщения, восстанавливает полезную нагрузку и выполняет её при закрытии канала или по истечении десяти секунд. Кампания остаётся активной и продолжает расширяться, сочетая распределение полезной нагрузки на основе блокчейна с скрытым зашифрованным транспортом WebRTC. | 33 |
| 11 | #ParsedReport #GeneratedSchema
Generated with GPT-4 | 19 |
| 12 | #ParsedReport #CompletenessLow
03-09-2026
Malware on the Blockchain: An Ongoing Campaign’s New WebRTC Twist
https://www.netskope.com/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist
Report completeness: Low
Threats:
Webrtc_technique
Clickfix_technique
Dead_drop_technique
Victims:
Small businesses, Healthcare, Plumbing, Electronic commerce
Industry:
E-commerce, Financial
ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1059.001, T1059.007, T1095, T1105, T1189, T1204, T1573, T1584.004, have more...
IOCs:
IP: 1
Coin: 6
Domain: 4
Url: 4
Soft:
ebRTC Tw, WebRTC, WordPress
Wallets:
mainnet
Functions:
JSON-RPC, Function
Languages:
javascript, powershell
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/Amatera%20ClickFix | 18 |
| 13 | #ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно связанные с Китаем операторы атакуют организации в сферах государственного управления, технологий, производства и платежных услуг, используя фреймворки управления TencShell и Gshell. В ходе кампании эксплуатируются приложения на Java, потенциально включая десериализацию Fastjson, для развертывания бэкдоров на основе шеллов или Java-сокетов, при этом в доступной инфраструктуре зафиксирована кража учетных данных, сбор сессий-куки и эксфильтрация данных.
-----
Предположительно связанные с Китаем операторы проводят хакерскую кампанию, нацеленную на государственные структуры Тайваня, Таиланда, Афганистана и Соединенных Штатов, а также на платформы биллинга и платежей в нескольких регионах. В зону интереса также попадают тайваньские производственные и технологические компании, включая предприятия в сфере химической промышленности, встраиваемых и периферийных вычислений, а также оптоэлектроники. В ходе активности используются две связанные инфраструктуры управления, TencShell и Gshell. С кампанией связано двадцать хостов, в том числе системы, на которых обнаружены сертификаты Gshell, панели входа TencShell и три основных сервера операторов.
Инфраструктура включает шестнадцать ранее не сообщавшихся серверов управления. Узлы Gshell используют самоподписанные сертификаты, в подданных которых указан фреймворк, что делает их невидимыми в реестрах прозрачности сертификатов (Certificate Transparency), но обнаруживаемыми посредством коммерческого сканирования. Домен xwsme.poterw[.\]com встречался при ротации хостинга и резолвился в инфраструктуру, предоставляющую панель TencShell. Открытый каталог на порту 8888 содержал каталог /tmp операторов, в котором находились наступательные инструменты, артефакты дампа учетных данных и сессионных cookie, имена файлов с эксфильтрованными данными, а также ссылки на 43 префикса, похожие на названия организаций. Шестнадцать из них можно было связать с идентифицируемыми организациями, включая тринадцать платежных учреждений и широко развернутую государственную административную платформу. Эти имена файлов свидетельствуют об интересе операторов, но не доказывают компрометацию.
Наблюдаемая цепочка эксплуатации нацелена на приложения Java. Сервис LDAP-рефералов marshalsec работал на порту 443, вероятно, чтобы сливаться с разрешенным исходящим трафиком HTTPS. Среди размещенных файлов присутствовали Exploit.java, FastJsonTest.java, скомпилированные классы, компоненты marshalsec и бинарный файл с именем probe. Наличие FastJsonTest указывает на эксплуатацию десериализации Fastjson, которая ранее не была связана с данной кампанией. Файл Exploit.java выполняется из статического инициализатора и использует ProcessBuilder для запуска `/bin/bash` с обратным вызовом через `/dev/tcp`. Он также содержит резервный механизм моста сокетов, реализованный на чистом Java, для контейнеризованных систем без оболочки. 6 августа 2026 года на порту 1099 появился сервис Java RMI, что указывает на возможный дополнительный механизм доставки, хотя он был идентифицирован исключительно по номеру порта.
По имеющимся данным, полезная нагрузка создаёт маркерный файл перед попыткой установления канала управления, что позволяет защитникам выявлять факт выполнения даже в случае блокировки исходящего трафика. Наблюдения за инфраструктурой основаны на сканировании интернета в целом и не подтверждают активную работу канала управления или компрометацию жертв. Метки времени и имена файлов контролируются злоумышленником или являются предположительными, поэтому их не следует рассматривать как неопровержимые доказательства. | 19 |
| 14 | #ParsedReport #GeneratedSchema
Generated with GPT-4 | 17 |
| 15 | #ParsedReport #CompletenessMedium
03-09-2026
TencShell and Gshell
https://www.rstcloud.com/tencshell-and-gshell/
Report completeness: Medium
Threats:
Tencshell
Gshell
Marshalsec_tool
Victims:
Government bodies, Billing and payment platforms, Manufacturing firms, Technology firms
Industry:
Chemical, Government
Geo:
Latin america, American, Thailand, Brazil, Apac, America, China, Hong kong, Afghanistan, Asia, Middle east, Taiwan, United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual check
T1059.004, T1571, T1587.004, T1608.002
IOCs:
Domain: 1
IP: 25
File: 1
Algorithms:
sha256
Functions:
HTTPS
Languages:
python, java | 23 |
| 16 | #ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Toy Ghouls (Bearlyfy/Feral Wolf) атаковала российские организации, доставляя кастомные бэкдоры для Windows через WinRM. Два варианта вредоносного ПО используют HiveMQ MQTT или Matrix для C2, закрепляются в системе в виде служб, собирают данные хоста и выполняют инструкции PowerShell или командной оболочки. Конфигурация шифруется с помощью ChaCha20-Poly1305 с использованием MachineGuid хоста и хранится в файлах или в реестре Windows.
-----
Toy Ghouls, также известная как Bearlyfy, Laboo.boo и Feral Wolf, с 2025 года атаковала российские организации. В начале июля 2026 года за группировкой с финансовой мотивацией было зафиксировано развертывание кастомного бэкдора в двух вариантах. Один вариант использует брокер HiveMQ MQTT для управления, тогда как другой взаимодействует через управляемый злоумышленником сервер Element с использованием протокола Matrix.
Бэкдоры доставляются на скомпрометированные системы Windows через Службу удаленного управления Windows (WinRM) с использованием инструментов, включая Evil-WinRM и WinRM-fs. Они могут выполняться в интерактивном режиме или устанавливаться в качестве постоянных служб Windows с помощью опции `--install` или `install`. Файлы конфигурации первоначально ищутся в рабочем каталоге исполняемого файла, а при их отсутствии используются резервные расположения в `%PROGRAMDATA%`: `SynapseAgent\config.toml` для варианта Element и `cplsupport\config.toml` для варианта HiveMQ.
Конфигурационные данные могут храниться в открытом виде или в частично зашифрованном виде. При первом запуске конфигурация в открытом виде шифруется алгоритмом ChaCha20-Poly1305 с использованием ключа, производного от значения `HKLM\Software\Microsoft\Cryptography\MachineGuid` системы, что привязывает её к конкретному хосту. Вариант Element удаляет файл конфигурации после первого запуска и сохраняет запечатанные данные в реестре по пути `HKLM\Software\synapse\Config\SealedConfig`. Он также сохраняет вновь полученный токен доступа Element в поле `blob` конфигурации.
При запуске оба варианта обращаются к `ip-api.com/json` для получения публичного IP-адреса и страны хоста. Версия HiveMQ отправляет данные о состоянии и метриках хоста на пути брокера, контролируемые злоумышленником, периодически извлекает команды и выполняет их через скрытый, неинтерактивный PowerShell. Результаты включают стандартный вывод, стандартный вывод ошибок, код завершения и время выполнения.
Вариант Element отправляет статус и метрики в виде сообщений Matrix в комнате, контролируемой злоумышленником и размещённой на `meet.element.tw`. Он поддерживает изменение интервала с 5 до 3 600 секунд, сохраняя значение в `HKLM\Software\SynapseAgent\metrics_interval`. Команды с префиксом `cmd:` выполняются через Командную оболочку Windows, а вывод возвращается в сообщениях `m.bird.cmd_response`. Операторы использовали учётную запись Matrix `panel-bot`. | 17 |
| 17 | #ParsedReport #GeneratedSchema
Generated with GPT-4 | 20 |
| 18 | #ParsedReport #CompletenessLow
04-09-2026
Angry Birds: Toy Ghouls’ new toys
https://securelist.com/toy-ghouls-new-hivemq-and-element-backdoors/121270/
Report completeness: Low
Actors/Campaigns:
Bearlyfy (motivation: financially_motivated)
Threats:
Lockbit
Babuk
Winrm_tool
Evil-winrm_tool
Genielocker
Backdoor.win64.suptoml.gen
Zapchast
Backdoor.win64.agent.smgdvy
Trojan.win64.agent.smgsfo
Victims:
Russian organizations
Geo:
Russian
ChatGPT TTPs:
do not use without manual check
T1012, T1016.001, T1021.006, T1027.013, T1041, T1059.001, T1059.003, T1070.004, T1071, T1082, have more...
IOCs:
File: 7
Domain: 1
Hash: 2
Soft:
Windows service
Algorithms:
chacha20-poly1305, md5
Functions:
seal | 20 |
| 19 | #ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Червеобразная кампания использует злонамеренные установки ScreenConnect для распространения по организациям после того, как жертвы, подвергшиеся социальной инженерии, установят вредоносные клиенты. Атакующие используют скрипты, механизмы закрепления, зашифрованные полезную нагрузку и передачу файлов через ScreenConnect для развертывания бэкдоров, инструментов туннелирования, майнеров криптовалют и компонентов повышения привилегий; при повторном подключении хостов возможна повторная инфекция.
-----
Huntress зафиксировала червеобразную кампанию, связанную с несанкционированными установками ScreenConnect в различных, не связанных между собой организациях. Первоначальный доступ, как правило, осуществлялся с использованием социальной инженерии, включая мошеннические схемы техподдержки с применением Windows Quick Assist, фишинг, а также поддельные формы для получения возмещения или обращения в службу поддержки. Жертв убеждали выполнить установщики клиента ScreenConnect, после чего клиенты устанавливали соединение с инфраструктурой, контролируемой злоумышленниками, в том числе с IP-адресами 45.13.237.190, 131.123.40.98 (порт 8041), 15.204.185.204 и доменом borertors92.anondns.net. В некоторых инцидентах также использовался UltraViewer, устанавливавший соединение с адресами 146.59.55.107 и 45.32.192.150.
Скомпрометированные клиенты ScreenConnect многократно запускали `wscript.exe` для выполнения скриптов `1.vbs`, `2.vbs`, `3.vbs` и `4.vbs`, как правило, из временных каталогов ScreenConnect. Злоумышленники также обеспечили закрепление (persistence) через ключ User Run Key `WindowsServiceHost`, который запускал `WindowsServiceHost.vbs` из каталога AppData пользователя; по крайней мере в одном случае был обнаружен связанный с ним файл `WindowsServiceHost.bat`. Скрипты собирали информацию о системах, проверяли наличие установок ScreenConnect и продуктов безопасности, оценивали доступный объем ОЗУ и, по всей видимости, были разработаны для обхода сред анализа или систем, защищенных определенными продуктами конечной защиты.
Цепочка поэтапно загружаемых полезных нагрузок использовала хостинг на Dropbox, декодирование Base64, преобразование XOR и расшифровку AES-CBC. Скрипт `2.vbs` загружал закодированный файл сопоставления, а `3.vbs` выбирал полезную нагрузку в зависимости от состояния хоста и сохранял её как `out.enc`. Варианты полезных нагрузок включали бэкдоры ScreenConnect на уровне пользователя, инструменты для закрепления и повышения привилегий, утилиты туннелирования, а также майнер криптовалюты. Скрипт `4.vbs` генерировал и выполнял расшифровщик на PowerShell, который загружал `PyTorchFix.ps1`. Последний мог пытаться обойти AMSI, добавлять исключения в Defender, изменять Настройки питания, устанавливать и скрывать ещё один клиент ScreenConnect, а также прятать свой сервис и запись о его удалении.
Изменённые клиенты ScreenConnect распространяли четыре скрипта в новые сессии Host через механизм виртуальной передачи файлов ScreenConnect. Они отслеживали идентификаторы подключений, но удаляли их после разрыва соединения, что позволяло повторное заражение при повторном подключении. Дополнительные полезные нагрузки включали `wstunnel`, замаскированный под `Themes.exe`, XMRig, замаскированный под `SearchIndex.exe`, и уязвимый драйвер `WinRing0` под именем `svcdrv64.sys`. Администраторам следует расследовать события `RunFiles` или `RanFiles` в журнале аудита ScreenConnect, демонстрирующие выполнение этих скриптов процессом `Process: Guest`, проверить разрешения на передачу файлов и рассматривать неожиданное выполнение Windows Script Host или PowerShell как подозрительное. | 19 |
| 20 | #ParsedReport #GeneratedSchema
Generated with GPT-4 | 19 |
