TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32725 31
CTT Report Hub #ParsedReport #CompletenessHigh 24-09-2026 LxBase RAT Observed for the First Time in Attacks on Russian Companies https://bi.zone/expertise/blog/lxbase-rat-vpervye-zamechen-v-atakakh-na-rossiyskie-kompanii/ Report completeness: High Threats: Lxbaserat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С июля по сентябрь 2026 года злоумышленники атаковали российские организации, рассылая фишинговые письма от имени казахстанских компаний, в которых содержались замаскированные архивы RAR. Загрузчики на JavaScript и PowerShell доставляли RAT LxBase, который внедрялся в MSBuild.exe с помощью LX Crypter для обхода обнаружения. RAT обеспечивает обширный мониторинг, кражу учетных данных и данных, удаленное управление, выполнение команд и закрепление.
-----

С июля по сентябрь 2026 года злоумышленники проводили массовые фишинговые кампании в отношении российских организаций из сфер финансов, инженерии, производства, энергетики, розничной торговли, сельского хозяйства, логистики, строительства и ИТ. Сообщения выдавались за сотрудников казахстанских компаний и содержали ссылки на фиктивные заказы или запросы коммерческих предложений. Вложения представляли собой RAR-архивы, замаскированные под расширение `.tar` и предназначенные для имитации деловых документов.

Архивы содержали обфусцированные загрузчики на JavaScript, имена файлов которых совпадали с именами архивов. В описанной цепочке доставки использовались загрузчики на JavaScript и PowerShell, за которыми следовала сборка DLL на .NET. На финальном этапе вредонос LxBase RAT внедрялся в легитимный процесс `MSBuild.exe`, что помогало маскировать выполнение как активность доверенного компонента Windows. Связанный с ним шифратор LX Crypter поддерживает упаковку полезной нагрузки, противодействие анализу, обнаружение виртуальных машин, выполнение в режиме единственного экземпляра на основе мьютексов, отложенный запуск, закрепление, модификацию метаданных, объединение файлов и внедрение в легитимные процессы. Он способен создавать полезную нагрузку в форматах, включая EXE, BAT, JS, VBS, MSI и ISO, и поддерживает бинарные файлы .NET и нативные x86/x64.

LxBase RAT — это троянская программа, распространяемая под названием «LX RAT» по модели ВПО как услуга. Она взаимодействует с сервером управления по собственному протоколу TCP, используя однобайтовые идентификаторы команд, четырехбайтовые длины полезной нагрузки и переменные данные. Информация начального рукопожатия включает сетевые и системные сведения жертвы, имя пользователя, имя компьютера, уровень привилегий, версию ВПО, время установки и недавнюю активность клавиатуры или мыши.

ВПО поддерживает регистрацию нажатий клавиш, создание скриншотов, перехват содержимого буфера обмена, кражу произвольных файлов, управление процессами и реестром, удаленное выполнение команд в оболочке, загрузку и выполнение файлов, манипуляцию элементами автозагрузки, доступ к веб-камере и микрофону, удаленное управление рабочим столом, обратное проксирование и внедрение кода. Его обширные скрытые возможности виртуального вычислительного окружения (VNC) позволяют операторам управлять изолированными удаленными средами и сессиями браузера. LxBase RAT может красть пароли, файлы cookie, данные платежных карт и автозаполнения, токены аутентификации, ключи шифрования браузера, данные криптокошельков, а также информацию из множества браузеров, почтовых клиентов, мессенджеров и расширений для кошельков. Подпольные объявления о LX RAT и LX Crypter появились не позднее апреля 2026 года.
More from @aptreports
  1. Sep 28, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 28, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 28, 2026#ParsedReport #CompletenessMedium 23-09-2026 Inside a multi stage toll fraud operation tar…
  4. Sep 28, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 28, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 28, 2026#ParsedReport #ExtractedSchema Classified images: windows: 6, code: 2, dump: 3, schema: 2
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →