TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32270 28
CTT Report Hub #ParsedReport #CompletenessHigh 08-09-2026 ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager https://blog.talosintelligence.com/clearfake-webdav-infection-chain/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Cisco Talos выявила две цепочки заражения на основе WebDAV, использующие методы социальной инженерии ClearFake и ClickFix для доставки ВПО Amatera. Вредоносное ПО крадёт данные браузеров, криптовалютных кошельков, мессенджеров и учётных данных, а также разворачивает модули перехвата буфера обмена, reverse-proxy и NetSupport. В рамках одной из кампаний применялась техника DLL hollowing, а инфраструктура указывает на злоумышленника из России.
-----

Cisco Talos выявила две связанные цепочки заражения на основе WebDAV, распространяющие утилиту-крадун Amatera. Активность началась с запуска маскированных DLL-файлов, в том числе `verification.google` и `pf.ch`, из WebDAV через 32-разрядный `rundll32.exe`. Скорее всего, цепочки начинаются с ClearFake JavaScript, внедряемого в скомпрометированные веб-сайты с помощью вредоносного Cloudflare Worker. Скрипт извлекает закодированный JavaScript из смарт-контрактов BNB Smart Chain, используя EtherHiding в качестве изменяемого удалённо хранилища, выполняет проверки браузера и окружения, а также отображает поддельный Google CAPTCHA. В рамках атаки ClickFix жертвам предлагается вставить команды в диалоговое окно «Выполнить» в Windows или в Терминал macOS.

Цепочка `pf.ch` загружает Amatera, которая использует методы противодействия анализу, включая векторную обработку исключений, хеширование API, декодирование XOR/LZNT1, волокна Windows и переходы от 32-битных к 64-битным системным вызовам. Адрес C2 разрешается из страницы Telegraph, после чего вредоносное ПО получает задачи через механизм `GetEndpoints` в Amatera. Конфигурация указала Amatera развернуть два полезного груза: ZigCryptoStealer и обратный TCP-прокси на базе Go. ZigCryptoStealer отслеживает буфер обмена на наличие адресов криптовалют и заменяет их на значения, контролируемые злоумышленником. Домен C2 он получает посредством вызова `eth_call` в стиле Ethereum к контракту BNB Smart Chain. Загрузчик NativeAOT также выполняет подмену (sideloading) через легитимный компонент Chrome и использует уязвимый драйвер для завершения процессов средств защиты, обеспечивая возможность bring-your-own-vulnerable-driver.

Go-нагрузка выполняется из памяти и устанавливает защищенное соединение WebSocket с сервером, адрес которого задан в коде. Используя библиотеку мультиплексирования Yamux, она ретранслирует трафик между жертвой и запрошенными конечными точками, фактически выступая в роли обратного TCP-прокси.

Ветка `verification.google` использует техники DLL hollowing и module stomping с участием `dbghelp.dll` и развертывает еще одну сборку Amatera. Данный образец устанавливает прямое соединение с зашифрованным IP-адресом по протоколу TCP на порту 443, имитируя GitHub посредством TLS и метаданных HTTP. Его обширная конфигурация нацелена на данные браузеров, приложения для обмена сообщениями, криптокошельки, менеджеры паролей, средства аутентификации, FTP-клиенты, VPN и программное обеспечение для удаленного доступа.

Вторичный полезный груз представляет собой скрипт PowerShell, который выполняет проверки на наличие средств анализа, загружает ZIP-архив, извлекает переименованный клиент NetSupport Manager и создает запланированную задачу, запускаемую при входе в систему. Клиент работает в скрытом режиме и устанавливает соединение с HTTP-шлюзом, IP-адрес которого, по имеющимся данным, расположен в России. Talos с умеренной степенью уверенности оценил, что данная ветвь атаки осуществлялась российским злоумышленником.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →