TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32368 43
CTT Report Hub #ParsedReport #CompletenessHigh 09-09-2026 Phishing Attacks Serve Browser-in-the-Browser Pages, Rogue RMM Persistence https://www.huntress.com/blog/phishing-bitb-rmm-attacks Report completeness: High Threats: Bitm_technique Screenconnect_tool Trojan:win32/commando.a…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники использовали фишинг и приманки в стиле Adobe, реализованные через технику browser-in-the-browser, чтобы заставить жертв установить вредоносные клиенты ScreenConnect. Эти клиенты устанавливали постоянный удаленный доступ в виде служб Windows, использовали `cmd.exe` и `curl` для развертывания дополнительных клиентов, а также выполняли инструменты для сокрытия активности курсора.
-----

В двух инцидентах, произошедших 25 и 31 августа, злоумышленники использовали фишинговые сообщения, чтобы направить жертв на страницы, контролируемые атакующими, с применением техники browser-in-the-browser (BiTB). Фальшивые страницы имитировали запросы на просмотр файлов Adobe PDF Reader и отображали убедительные окна браузера, включая фирменный стиль Adobe и правдоподобные URL-адреса. Жертвам предписывалось установить или обновить Adobe Reader, однако загружаемые файлы являлись вредоносными установщиками ScreenConnect.

В первом инциденте фишинговая ссылка привела к домену `adoube[.\]vu`, на котором отображалась поддельная CAPTCHA и приманка в виде документа Adobe PDF. Предположительно установщик Adobe, `ScreenConnect.ClientSetup.exe`, был загружен с `hosthiifran[.\]screenconnect[.\]com`. При выполнении файла были установлены два несанкционированных клиента ScreenConnect. Первый клиент, идентифицированный как `9c1aea531ba4c511`, взаимодействовал с `instance-uxh86b-relay[.\]screenconnect[.\]com` и использовал `cmd.exe` и `curl` для загрузки второго клиента, `7c1d255d0efefde6`, который подключился к `144.172.115[.\]59`. Оба клиента обеспечили закрепление в системе в виде служб Windows. Затем злоумышленник использовал вторую сессию для выполнения `HideCursor.exe` — бинарного файла, предназначенного для сокрытия видимой активности.

Второй инцидент начался с вредоносной ссылки, доставленной через сообщение AT&T Office@Hand. Ссылка перенаправила жертву на `selectstructure[.\]com[.\]au/freedom/adobedocument.html`, где использовалась приманка с тематикой Adobe. Фальшивое обновление `AdbRdBkUpsStUp.msi` было загружено с `victory[.\]mkc1[.\]digitaloceanspaces[.\]com`. В результате была установлена клиентская часть ScreenConnect `d751818fd46e5ca9`, которая с помощью `cmd.exe` и `curl` загрузила `patch.msi` с `consultingics[.\]com`. Это привело к установке клиента `c19e38a20f1ba492`, загруженного с `scx[.\]illuminantgroup[.\]net` и настроенного на взаимодействие с `relay[.\]illuminantgroup[.\]net`. Оба клиента были зарегистрированы как службы, обеспечивая избыточное закрепление для удаленного доступа. Затем злоумышленник выполнил `HideUL.exe` для подавления или сокрытия активности курсора. Microsoft Defender обнаружил `patch.msi` как `Trojan:Win32/Commando.A!ml`, однако выполнение не было полностью предотвращено. Обе атаки были пресечены до начала дополнительной активности.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →