TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32326 34
CTT Report Hub #ParsedReport #CompletenessMedium 10-09-2026 ShadowPane: Inside a Frostedwrist-Linked BITB Campaign Targeting Real Estate and Escrow Firms https://zerobec.com/blog/shadowpane-frostedwrist-bitb-real-estate-escrow Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ShadowPane — это фишинговая кампания, в рамках которой используются поддельные обновления Adobe в окне браузера внутри браузера для доставки легитимных средств удаленного мониторинга и управления (RMM). Она собирает сведения об атакуемых пользователях и отправляет телеметрию через Телеграм, поочередно использует несколько продуктов RMM, а также применяет сценарии, архивы, запланированные задания и средства сокрытия для закрепления. Эта активность связана с инфраструктурой Frostedwrist и может быть нацелена на процессы, связанные с недвижимостью и банковскими переводами.-----

ShadowPane представляет собой кластер фишинговой активности, наблюдаемый примерно с марта 2026 года, в рамках которого для доставки легитимного ПО удаленного мониторинга и управления (RMM) используется обман по схеме browser-in-the-browser (BITB). Жертвам показывают поддельное окно браузера с брендингом Adobe и поддельным URL-адресом Adobe, тогда как расположенная под ним HTML-страница управляет загрузкой. Эта техника адаптирует методы BITB для фишинга с целью кражи учетных данных и использует их для доставки ВПО, убеждая пользователей в том, что Adobe требует установить обновление.

Фронтенд кампании использует обфусцированные HTML и JavaScript, отрисовку с учетом конкретного браузера, имитацию элементов управления браузером, а также определение светлой или темной темы. Он профилирует посетителей и передает телеметрию через ботов Telegram, включая IP-адрес, геолокацию, интернет-провайдера, операционную систему, язык, разрешение экрана, сведения о браузере, часовой пояс и местное время. Были выявлены многочисленные боты и приватные чаты, что позволило объединить элементы инфраструктуры в кластеры на скомпрометированных веб-сайтах и в облачных сервисах.

Вместо использования одного семейства ВПО ShadowPane поочередно применяет различные легитимные продукты RMM, включая OpsBridge, ScreenConnect, MSP360, LogMeIn и BlueTrait. В ходе одного расследованного проникновения OpsBridge был установлен с закреплением через запланированное задание, запустил компонент для создания снимков экрана, после чего была предпринята попытка развернуть ScreenConnect. Злоумышленники использовали выполнение MSI и curl, а затем установили HideUL, чтобы скрыть ScreenConnect из интерфейса удаления программ Windows. Для доставки применялись файлы MSI и EXE, ZIP-архивы, пакетные файлы, VBS, JScript и сценарии промежуточного хранения. Исследователи выявили 329 связанных случаев размещения вредоносных веб-сайтов на скомпрометированных сайтах и в сервисах, включая Cloudflare Workers, Netlify, Amazon S3, Cloudflare R2, DigitalOcean Spaces и Dropbox.

Бот Telegram с именем Frostederist_SC_bot был связан с учетной записью «frostedwrist», что связывает часть кампании с фишинговой экосистемой Frostedwrist. В открытых материалах Frostedwrist рекламируются рассылка через SMTP/EWS, извлечение данных из почтовых ящиков и контактов, перенаправления, механизмы защиты от ботов и шаблоны, посвященные документам. В этих материалах неоднократно упоминаются операции с недвижимостью, эскроу, объекты недвижимости, расчетные ведомости ALTA и HUD, документы о погашении задолженности и процедуры закрытия сделок. Это указывает на возможную нацеленность на организации, участвующие в сделках с недвижимостью и процессах платежей банковским переводом, хотя в отчете не установлено, что Frostedwrist создала все компоненты ShadowPane или что каждый случай привел к мошенничеству с банковскими переводами.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →