#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете описана экспериментальная атакующая среда на китайском языке, объединяющая LLM-ассистированную панель управления C2 для iOS, инфраструктуру подготовки ВПО, Cobalt Strike и имплант с обратным шеллом. ВПО `WinPerfDiagSvc` использует закрепление через cron, блокировку файлов и шифрование AES-256-GCM для подключения к `45.115.124.42:80`. Наличие тестовых данных, логических ошибок и устаревших эксплойтов указывает на ограниченное или неподтвержденное развертывание у жертв.
-----
В отчёте описана среда управления (C2) с интерфейсом на китайском языке, которая, по всей видимости, была создана преимущественно с помощью LLM-ассистентов или агентной разработки. Фреймворк включает веб-панель на React/Vite и бэкенд на Node.js, смоделированный на основе общедоступного исходного кода Coruna, технических анализов и скриншотов существующего интерфейса Bee C2. Панель поддерживает профилирование целей, отслеживание заражения и цепочек эксплуатации, а также сбор данных с скомпрометированных устройств iOS, включая криптокошельки, SMS-сообщения и фотографии. В ней содержатся тестовые данные и переключатели развёртывания, что указывает на демонстрационную или тестовую среду, а не на подтверждённую боевую систему. По имеющимся данным, реализация содержит логические ошибки и опирается на устаревшие цепочки эксплойтов для iOS.
Инфраструктура также содержала бинарный файл Win64 с именем `agent`, замаскированный под `WinPerfDiagSvc` и описанный внутренне как «Linux C-клиент для AI VPS Manager». ВПО устанавливает соединение с `45.115.124.42:80` и предоставляет обратную оболочку. Она обеспечивает закрепление через `crontab`, использует `flock` для блокировки файлов и реализует собственное шифрование трафика AES-256-GCM без зависимости от OpenSSL. Соответствующий C2-сервер имел ранее сформированную репутацию в VirusTotal.
Среди дополнительных компонентов присутствовали сервер Cobalt Strike Team Server, поддельное обновление Sogou Pinyin, нацеленное на пользователей из материкового Китая, а также инфраструктура доставки ВПО. Согласно имеющимся данным, цепочка обновлений использовала HTTP-сервер для доставки файлов `ImageMagik.dll` и `SGWangzaix.exe`. В среде также размещались Npcap с пакетным файлом, рекламирующим тихую установку драйвера в режиме драйвера, исходный пакет Bee C2, а также пакет Sogou Pinyin, содержащий код промежуточной загрузки и бинарные файлы ВПО. Присутствовали также Python-база HTTP-сервис промежуточной загрузки и загрузчик `main.py`, а также журнал доступа, фиксирующий загрузку DLL на сервер в Гонконге.
Наблюдаемые команды оболочки пытались выполнить запрос к конечной точке команд WebLogic и собрать информацию о внешнем IP-адресе, подключении, статусе HTTP и региональной доступности. Общая система объединяла функции RAT, Cobalt Strike, инструментов C2 для iOS, размещения ВПО и разведки. Доказательства указывают на экспериментальную или частично автоматизированную среду атаки, хотя степень фактического развертывания на стороне жертв и загрузки файлов не могла быть подтверждена.
Post #32221
33
CTT Report Hub #ParsedReport #CompletenessLow 04-09-2026 Robobox: Self driven malware creation and execution - made in China https://netaskari.substack.com/p/robobox-self-driven-malware-creation Report completeness: Low Threats: Coruna_tool Cobalt_strike_tool Victims:…