TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32261 25
CTT Report Hub #ParsedReport #CompletenessHigh 09-09-2026 Untracked Nightmares: The Threats Hiding Behind Commodity Infrastructure https://unit42.paloaltonetworks.com/ppi-network-malware-campaign-analysis/ Report completeness: High Actors/Campaigns: Cl-cri-1171 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CL-CRI-1171 эксплуатирует сеть распространения ВПО, использующую отравление поисковой оптимизации (SEO), приманки на YouTube, условную проверку отпечатков и троянизированные установщики утилит. Его компонент OfferLoader развертывает санкционированные полезныe нагрузки, включая Insomnia RAT, ARKTunnel и Docro Hijacker, которые обеспечивают удаленный доступ, туннелирование, закрепление, обход защиты, манипуляцию браузером, а также обмен данными или командами через ротируемую инфраструктуру.
-----

CL-CRI-1171 — это кластер киберкриминала, эксплуатирующий сервис распространения по модели оплаты за установку (PPI), который доставляет несвязанные семейства ВПО через общий загрузчик под названием OfferLoader. Деятельность данного кластера продолжается не менее двух лет; для направления жертв к троянизированному программному обеспечению используются отравление поисковой оптимизации (SEO) и каналы YouTube с игровым контентом. В качестве приманок выступают драйверы Bluetooth, WinDirStat, инструменты оптимизации игр и другие утилиты. Трафик из поисковых систем фильтруется через промежуточные посадочные страницы, которые используют идентификаторы кликов и профилирование жертв для доставки ВПО только вероятным целям, в то время как сканеры и исследователи получают страницы-приманки или неработающие ссылки.

OfferLoader распространяется преимущественно в виде ZIP-архива, содержащего троянизированный установщик Inno Setup. Его вредоносная логика встроена в скомпилированный код на языке Pascal, а не в традиционные файлы приложений. Загрузчик отправляет начальный сигнал (beacon) на свою инфраструктуру и получает ответ «ok» или «no», чтобы определить, следует ли устанавливать дополнительные стадии. При получении разрешения он запускает три независимых процесса полезной нагрузки, каждый из которых имеет отдельную инфраструктуру управления и собственные цели. С операцией связано более 200 ротируемых доменов, использующих составные двухсловные имена в доменных зонах .xyz, .cfd, .space и .info. В ходе расследования было выявлено более 10 000 образцов OfferLoader.

Развёртывание Insomnia RAT использует скрытый установщик на базе PowerShell для отключения или ослабления защитных механизмов Microsoft Defender, добавления диска C: в список исключений, подавления уведомлений о безопасности, а также установки сред выполнения Node.js и Python. В ходе развёртывания устанавливаются бэкдор на базе Node.js и дублирующий агент на Python, оба из которых обмениваются данными через HTTPS-запросы POST: `/d` для получения команд и `/e` для отправки результатов или ошибок. Агенты собирают идентификаторы хоста и системную информацию, поддерживают выполнение команд, скриптов PowerShell и других скриптов, а также обеспечивают закрепление (Persistence) посредством запланированных задач, запускаемых при старте системы и каждый час от имени SYSTEM. Компонент на Python использует домен с опечаткой `crowdstri[.\]com` для управления (command-and-control).

ARKTunnel — это троянская программа удалённого доступа на основе WebSocket, поддерживающая туннелирование TCP и UDP, а также выполнение файлов. Её загрузчик извлекает ZIP-архив из растрового изображения с использованием стеганографии на основе младших значащих битов, после чего устанавливает RAT в виде службы Windows с отложенным запуском. Адрес C2 декодируется из Base64 и расшифровывается с помощью XOR из встроенного конфигурационного блока.

Docro Hijacker изменяет безопасные параметры (Secure Preferences) браузера Chrome, обходя механизм целостности HMAC-SHA256. Он изменяет поискового провайдера по умолчанию, устанавливает расширение Manifest V3 и получает динамические правила, которые переписывают поисковые запросы, внедряют рекламу, изменяют партнёрские ссылки и перенаправляют пользователей на управляемые злоумышленником адреса.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →