TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32515 22
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 Brevo delivered ClickFix through its own infrastructure https://adamnet.works/blog/brevo-delivers-kongtuke-clickfix-to-customer-sites/ Report completeness: Medium Actors/Campaigns: Kongtuke Threats: Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
14 сентября 2026 года злоумышленники скомпрометировали хостингуемый Brevo JavaScript-код для распространения KongTuke ClickFix как минимум на 51 домене. Фальшивая верификация Cloudflare вводила пользователей в заблуждение, заставляя их копировать и выполнять команды, использующие `cmd.exe`, скрытый `conhost.exe` и `curl` для получения последующих инструкций; некоторые варианты были нацелены на администраторов WordPress. Пересечения в инфраструктуре связали кампанию с активностью MintsLoader.
-----

14 сентября 2026 года вредоносный JavaScript распространялся через инфраструктуру Brevo, включая её скрипты трекера, размещённые формы, перенаправления для отслеживания электронной почты и страницы отписки. Внедрённый код добавлял элемент script со ссылкой на `/f.js` в файлы JavaScript Brevo, которые в остальном оставались неизменными. Модифицированные версии `cdn.brevo.com/js/sdk-loader.js` имели размер 3615–3616 байт по сравнению с 3442 байт в чистом виде, тогда как `sibforms.com/forms/end-form/build/main.js` составлял 461 584–461 585 байт по сравнению с 461 411 байт в чистом виде. Публичные перехваты зафиксировали активность на 51 домене страниц, включая сайты клиентов и собственный сайт Brevo.

Загрузчик доставил KongTuke ClickFix. Он отображал поддельную панель верификации в стиле Cloudflare, а при нажатии копировал команду в буфер обмена посетителя. Жертве предписывалось вставить и выполнить команду в Windows. Скрипты совпадали с известным кодом KongTuke по конструкции панели верификации, декодированию команд, управлению буфером обмена, проверкам WebGL, логике резервирования и телеметрии. Панель передавала данные о кликах и неудачных попытках копирования в буфер обмена через `navigator.sendBeacon`, используя имена событий `vclick` и `copy_fail`. Семь поддоменов `sendibt1.com` обслуживали `/f.js`; 132 из 148 перехватов обращались к одному хосту загрузчика, тогда как остальные перехваты обращались к двум или трем хостам.

Вставленная команда запустила `cmd.exe`, использовала запросы `where` с подстановочными символами для поиска утилит Windows и вызвала `conhost.exe --headless` для скрытия консоли. С помощью `curl` она получала дополнительные инструкции из конечной точки `/b?t=` и передавала ответ напрямую в командную оболочку. Поздние варианты включали рутину, нацеленную на вошедших в систему администраторов WordPress, потенциально для развертывания плагина. Более ранние варианты в основном распространяли приманку, основанную на браузере.

Пересечения в инфраструктуре связали операцию с активностью MintsLoader, зафиксированной неделей ранее. Домены для загрузки использовали шаблонные имена, состоящие из двух склеенных слов и четырех цифр, часто включая термины, такие как `cdn`, `store` и `win`. Связанные образцы загружали файлы, выполняли их совместно, собирали системную информацию с помощью команды `systeminfo /FO CSV` и запускали закодированный PowerShell. Домен для промежуточного размещения (staging) резолвился в кластере из 97 доменов, сгенерированных аналогичным образом и имеющих длину 15 символов с доменным зонтом `.top`. К 15 сентября все семь доменов загрузчика возвращали NXDOMAIN, что положило конец наблюдаемому пути доставки.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →