TGViewer
Channel Public Channel
CTT Report Hub

CTT Report Hub

@aptreports

Threat Intelligence Report Hub
Subscribers
3.51K
Photos
10.6K
Videos
6
Links
14.3K

Showing posts older than #32415 · Back to latest

Older Posts 20 shown
Post #32414 241
Привет всем!

Компания CyberThreatTech приглашает вас на уникальное мероприятие — «Погружение в Озеро знаний CTI».

Чем это мероприятие отличается от обычного вебинара?

Мы долго работали над созданием полного стека CTI‑сервисов, охватывающих все уровни киберразведки — от технического до стратегического. Теперь мы готовы представить нашу концепцию «Озера знаний CTI», в которой все наши сервисы работают как единое целое.

На вебинаре не будет стандартных теоретических рассуждений о том, зачем нужен Threat Intelligence и в чём его польза. Мы сразу нырнем вглубь и покажем, как «Озеро знаний CTI» превращает хаос киберугроз в структурированные сигналы — и всё это на фоне реального океанариума!

В программе:

- презентация нашей CTI‑концепции «Озеро знаний CTI»;
- выступление о том, как миллионы точек данных превращаются в единую карту угроз;
- живая демонстрация продуктов CTT — «Охота на глубине»;
- фуршет с тематическими закусками и нетворкинг.

Мероприятие будет интересно:

- CISO;
- руководителям SOC;
- CTI‑аналитикам;
- представителям MSSP;
- интеграторам;
- разработчикам ИБ‑продуктов.

Количество мест в офлайн‑формате строго ограничено — регистрируйтесь, чтобы попасть в число приглашённых!
Онлайн‑трансляция будет доступна всем желающим.

📅 Когда: 30 сентября, 10:30 – 14:00

🔗 Регистрация

До встречи в глубине!
Post #32413 183
CTT Report Hub #ParsedReport #CompletenessLow 14-09-2026 BEAR-C2 Did Not Invent Switching. It Just Made the Rebuild Tax Visible. AI Is About to Delete It. https://albert-corzo.medium.com/bear-c2-did-not-invent-switching-it-just-made-the-rebuild-tax-visible-ai-is-about…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BEAR-C2 v2.0 представляет собой модульный фреймворк для имитации действий противника и управления каналом C2 на стороне оператора, поддерживающий настраиваемые протоколы, шифрование, прокси, эксфильтрацию и поведение в области OPSEC. Возможности имплантов в нем неполны, что требует самостоятельной разработки для многих конфигураций. В отчете делается акцент на доверенных SaaS-платформах и API моделей как на гибких каналах C2 или эксфильтрации, что потенциально позволяет осуществлять быстро меняющиеся операции с ВПО с использованием искусственного интеллекта.
-----

BEAR-C2 v2.0 — это фреймворк для моделирования действий противника и управления (C2), разработанный для сокращения усилий, необходимых для перестройки инфраструктуры управления для различных сценариев. Его модульная архитектура позволяет операторам выбирать протоколы связи, методы шифрования, каналы, типы прокси, профили эксфильтрации и поведения в области OPSEC без переписывания всей плоскости управления. Среди поддерживаемых или задокументированных вариантов — DoH, HTTPS, HTTP, QUIC, обратный TCP, AES, XOR, RC4, DES, ChaCha20, RSA, SOCKS-прокси, DGA, манипуляция JA3S, гибкие профили (malleable profiles), а также облачные сервисы, такие как Google Drive, OneDrive, Dropbox, Телеграм и Discord.

Фреймворк включает графический интерфейс оператора для настольных систем, управление слушателями, отслеживание сессий, шифрование для каждого слушателя, профили эксфильтрации для каждой сессии, образцы C++-стейджеров, обфускацию скриптов, компоненты фишинга, поддержку хостинга файлов, конфигурацию сертификатов TLS и функции управления сессиями. Однако доступная функциональность имплантов не полностью реализует все заявленные протоколы и их комбинации. Таким образом, репозиторий лучше охарактеризовать как фреймворк управления на стороне оператора, учебный инструмент и платформу генерации трафика, а не как полноценную C2-систему, готовую к промышленному применению. Операторам необходимо разработать или адаптировать реализации протоколов на стороне имплантов.

В отчете подчеркивается использование доверенных SaaS-сервисов в качестве каналов C2 и эксфильтрации. Телеграм, Discord, сервисы Microsoft, облачное хранилище, GitHub и API моделей могут предоставлять каналы, которые сливаются с легитимным корпоративным трафиком и которые сложно блокировать без операционного воздействия. ВПО может использовать эти сервисы для получения задач, передачи данных, поэтапного получения полезной нагрузки или генерации команд.

Генеративный ИИ может дополнительно сократить объём работ по разработке, создавая адаптеры протоколов, средства обфускации, фишинговый контент и модифицированные полезные нагрузки. Он также может обеспечить использование API моделей в качестве косвенных плоскостей управления, где ВПО получает команды, код или задания из размещённых моделей. Это повышает вероятность быстрого изменения реализаций C2, мутации сетевых отпечатков и использования полезных нагрузок с коротким временем жизни, что усложняет обнаружение, основанное исключительно на известных бинарных файлах, доменах или статических сигнатурах протоколов.
Post #32412 95
CTT Report Hub #ParsedReport #CompletenessLow 14-09-2026 BEAR-C2 Did Not Invent Switching. It Just Made the Rebuild Tax Visible. AI Is About to Delete It. https://albert-corzo.medium.com/bear-c2-did-not-invent-switching-it-just-made-the-rebuild-tax-visible-ai-is-about…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32411 76
#ParsedReport #CompletenessLow
14-09-2026

BEAR-C2 Did Not Invent Switching. It Just Made the Rebuild Tax Visible. AI Is About to Delete It.

https://albert-corzo.medium.com/bear-c2-did-not-invent-switching-it-just-made-the-rebuild-tax-visible-ai-is-about-to-delete-it-4fa246c64b68

Report completeness: Low

Actors/Campaigns:
Konni

Threats:
Bear-c2
Dead_drop_technique
Cobalt_strike_tool
Reaper
Sesameop
Lamehug_tool
Promptflux
Honestcue
Sliver_c2_tool
Mythic_c2_tool
Havoc
Hexstrike
Villager_tool
Credential_harvesting_technique

Victims:
Enterprise organizations, Tax offices

Geo:
Iranian, Russian, Chinese, North korean

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1070.003, T1071.001, T1071.004, T1090, T1102.001, T1102.002, T1566, T1567.002, have more...

Soft:
Telegram, Discord, Dropbox, Anthropic, Slack, openai, Hugging Face

Algorithms:
des, aes, rc4, chacha20, xor

Languages:
python

Links:
https://github.com/S3N4T0R-0X0/BEAR-C2
Medium BEAR-C2 Did Not Invent Switching. It Just Made the Rebuild Tax Visible. AI Is About to Delete It. I have lost count of how many times I have watched a red team rebuild a C2 because the next scenario “was different.”
Post #32410 43
CTT Report Hub #ParsedReport #CompletenessLow 14-09-2026 PuzzleMask: Abusing Plain Prose as a Covert AI Attack Vector https://research.checkpoint.com/2026/puzzlemask-abusing-plain-prose-as-a-covert-ai-attack-vector/ Report completeness: Low Threats: Puzzlemask_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PuzzleMask встраивает вредоносные инструкции в обычный текст, чтобы обойти легковесные средства контроля для LLM. В ходе тестирования средства контроля пометили все специально сформированные запросы как безопасные, тогда как более мощная целевая модель восстановила и выполнила скрытые инструкции примерно в 90% случаев, включая несанкционированные операции с файлами и раскрытие защищенного содержимого.-----

#PuzzleMask — это техника внедрения инструкций в запросы, использующая двухэтапную архитектуру безопасности LLM: облегченный шлюз классифицирует пользовательский ввод, а затем передает одобренное содержимое более функциональной целевой модели. Злоумышленник встраивает вредоносную инструкцию или инструкцию, нарушающую политики, в обычный на вид текст без эмодзи, кодирования, невидимых символов или другой заметной обфускации. Такая оболочка предназначена для обхода ограниченных возможностей шлюза по рассуждению и анализу, но при этом позволяет целевой модели с более высокой способностью к рассуждению и доступом к инструментам восстановить скрытую инструкцию.

Сама по себе эта техника не является джейлбрейком; она обходит внешнюю предварительную проверку и позволяет целевой модели рассмотреть скрытую инструкцию. В число протестированных категорий полезной нагрузки входили несанкционированные операции с файлами и раскрытие защищенного содержимого. Исследователи создали 23 запроса в форме связного текста и протестировали их на GPT-4o mini, GPT-OSS Safeguard 20B, Claude 3 Haiku и Llama Guard 3. Во всех описанных испытаниях шлюзы классифицировали специально созданные запросы как безопасные, несмотря на то что блокировали те же полезные нагрузки при их представлении в явном виде.

Для тестирования целевой модели использовались GPT-5 Thinking с высокой интенсивностью рассуждения и интерпретатор кода Python в эмулированной среде. Модель восстановила встроенные инструкции и выполнила их в 17 из 18 испытаний, то есть примерно в 90% случаев. Успешное восстановление обычно требовало около минуты рассуждения и двух выполнений кода Python. Описанная атака не сработала против моделей класса Anthropic Opus, поскольку их встроенные классификаторы завершают диалоги при обнаружении обфусцированных запросов. Исследователи отметили, что более длинные полезные нагрузки требуют значительных затрат на создание и обработку, а протестированный набор данных был ограниченным.

К потенциальным мерам защиты относятся перефразирование ненадежного ввода перед оценкой на соответствие политикам, добавление явных правил для шлюза, требующих обнаруживать скрытые или закодированные инструкции, а также мониторинг выходных данных модели, вызовов инструментов и результирующих действий вместо того, чтобы полагаться исключительно на классификацию ввода. Перефразирование может удалить встроенное сообщение, но увеличивает задержку и способно снизить точность передачи исходного ввода. Явные условия обнаружения улучшили результаты тестирования, однако могут увеличить число ложных срабатываний. Мониторинг поведения целевой модели обеспечивает защиту от полезных нагрузок, которым удается обойти проверку ввода.
Post #32409 40
CTT Report Hub #ParsedReport #CompletenessLow 14-09-2026 PuzzleMask: Abusing Plain Prose as a Covert AI Attack Vector https://research.checkpoint.com/2026/puzzlemask-abusing-plain-prose-as-a-covert-ai-attack-vector/ Report completeness: Low Threats: Puzzlemask_technique…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32408 37
CTT Report Hub #ParsedReport #CompletenessLow 14-09-2026 PuzzleMask: Abusing Plain Prose as a Covert AI Attack Vector https://research.checkpoint.com/2026/puzzlemask-abusing-plain-prose-as-a-covert-ai-attack-vector/ Report completeness: Low Threats: Puzzlemask_technique…
#ParsedReport #ExtractedSchema

Classified images:
schema: 1
Post #32407 42
#ParsedReport #CompletenessLow
14-09-2026

PuzzleMask: Abusing Plain Prose as a Covert AI Attack Vector

https://research.checkpoint.com/2026/puzzlemask-abusing-plain-prose-as-a-covert-ai-attack-vector/

Report completeness: Low

Threats:
Puzzlemask_technique
Injecagent_tool
Redagent_tool

Victims:
Llm gatekeeper and target pipelines, Llm applications

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1059.006, T1140

IOCs:
File: 1

Soft:
gatekeeper, gatekeepers, gpt-5, OpenAI, Anthropic, Fable 5, atekeeper, ekeeper

Algorithms:
base64

Languages:
python
Check Point Research PuzzleMask: Abusing Plain Prose as a Covert AI Attack Vector - Check Point Research A prompt-crafting technique for bypassing quick LLM policy enforcement in plain English (no emojis, base64, invisible unicode, etc.)
Post #32406 31
CTT Report Hub #ParsedReport #CompletenessHigh 11-09-2026 Untangling the Knot: Breaking Down the Hacking Cat Group's Toolset https://securelist.ru/tr/hacking-cat/117062/ Report completeness: High Actors/Campaigns: Hacking_cat (motivation: hacktivism) Cyber_anarchy_squad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hacking Cat превратился в деструктивную хактивистскую угрозу, ориентированную на шифровальщики, которая нацелена на российские организации и использует уязвимости в Exchange и собственные инструменты для получения доступа. Арсенал группы включает Gorilla RAT для удаленного доступа, варианты шифровальщика Monkey, способные действовать как стирающие данные (wiper), а также Nemo Wiper, развертываемый посредством многоэтапных атак на основе PowerShell.
-----

Hacking Cat — хактивистская группа, нацеленная на российские организации, которая перешла от осквернения веб-сайтов и утечек данных к атакам с использованием программ-вымогателей и деструктивным атакам. По имеющимся данным, группа сотрудничает с Cyber Anarchy Squad и Ukrainian Cyber Alliance, что усложняет атрибуцию. Первоначальный доступ осуществлялся путем эксплуатации уязвимостей Microsoft Exchange, в том числе, по сообщениям, CVE-2021-26855 и CVE-2026-42897, с последующим развертыванием специализированных инструментов.

Gorilla RAT — это инструмент удалённого доступа, написанный на языке Go, который взаимодействует через WebSocket и поддерживает функции обратного шелла и туннелирования TCP-трафика. Он выполняет проверки для противодействия анализу, включая контроль короткого времени сна, недостаточного объёма памяти, имён хостов, связанных с виртуализацией, а также наличие инструментов анализа, таких как Wireshark, Procmon, x64dbg, IDA и Process Hacker. Закрепление (Persistence) достигается путём копирования исполняемого файла в каталог `%LOCALAPPDATA%` и добавления ключа реестра Windows Run. ВПО расшифровывает адрес C2, регистрирует жертву с использованием идентификатора, производного от имени хоста и времени, получает команды, передаёт файлы и поддерживает соединение с помощью периодических пингов. В наблюдаемой инфраструктуре C2 были зафиксированы адреса `179.43.186.239`, `31.7.58.226` и домен `khinkal.net`; некоторые образы были упакованы с помощью UPX.

Шифровальщик Monkey Ransomware существует в вариантах на языках Rust, .NET, C++ и Golang, нацеленных на Windows, Linux и ESXi. Возможности включают шифрование файлов с использованием ChaCha20-Poly1305 или AES-256-CBC, повышение привилегий, закрепление, отключение механизмов восстановления и служб безопасности, завершение процессов баз данных и виртуализации, очистку журналов и истории команд, изменение исключений Defender, а также удаление резервных копий или теневых копий. Некоторые варианты на Rust не сохраняют ключи шифрования, функционируя как стирающие программы (wipers). Версия на .NET способна извлекать учетные данные Outlook, а версия на C++ включает обходы AMSI и ETW. Связанный образец шифровальщика Hydra использовал аналогичные обои рабочего стола и содержимое записки с требованием выкупа.

В ходе совместных операций шифровальщик ClearWater доставлялся с помощью PowerShell. В рамках другой кампании использовалась многоэтапная цепочка, включающая PowerShell, регистрацию сетевого провайдера DLL, Службу Windows с именем `LSANetLogin` и полезную нагрузку под названием Nemo Wiper. Nemo Wiper останавливает службы баз данных, контейнеров и виртуализации, перезаписывает содержимое файлов случайными фрагментами и заполняет примерно 95 МБ свободного дискового пространства случайными файлами `.lock`. Группа также использовала Cobalt Strike; пересечения в инфраструктуре указывают на возможную историческую связь с другими хактивистскими или группами вторжения.
Post #32405 46
CTT Report Hub #ParsedReport #CompletenessHigh 11-09-2026 Untangling the Knot: Breaking Down the Hacking Cat Group's Toolset https://securelist.ru/tr/hacking-cat/117062/ Report completeness: High Actors/Campaigns: Hacking_cat (motivation: hacktivism) Cyber_anarchy_squad…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32404 57
CTT Report Hub #ParsedReport #CompletenessHigh 11-09-2026 Untangling the Knot: Breaking Down the Hacking Cat Group's Toolset https://securelist.ru/tr/hacking-cat/117062/ Report completeness: High Actors/Campaigns: Hacking_cat (motivation: hacktivism) Cyber_anarchy_squad…
#ParsedReport #ExtractedSchema

Classified images:
table: 1, schema: 1, code: 2
Post #32403 40
#ParsedReport #CompletenessHigh
11-09-2026

Untangling the Knot: Breaking Down the Hacking Cat Group's Toolset

https://securelist.ru/tr/hacking-cat/117062/

Report completeness: High

Actors/Campaigns:
Hacking_cat (motivation: hacktivism)
Cyber_anarchy_squad (motivation: hacktivism)
Bo_team
4bid
Thor

Threats:
Monkey_ransomware
Gorilla
Process_hacker_tool
Upx_tool
Shadow_copies_delete_technique
Hydra_ransomware
Clearwater
Cobalt_strike_tool

Victims:
Russian organizations

Industry:
Military

Geo:
Russian federation, Ukrainian, Russian

CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- microsoft exchange_server (2013, 2016, 2019)

CVE-2021-27076 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft business_productivity_servers (2010)
- microsoft sharepoint_foundation (2013)
- microsoft sharepoint_server (2016, 2019)


TTPs:
Tactics: 4
Technics: 0

IOCs:
IP: 8
Domain: 1
Url: 1
File: 6
Hash: 35

Soft:
Telegram, qemu, Linux, ESXI, Outlook, Task Scheduler, Winlogon, Windows Defender, crontab, Windows PowerShell, have more...

Algorithms:
chacha20-poly1305, base64, aes-256-cbc, xor, chacha20

Win API:
EtwEventWrite, GetCommandLineW, StartServiceCtrlDispatcherW, CreateToolhelp32Snapshot, OpenProcess, OpenProcessToken, DuplicateTokenEx, WTSEnumerateSessionsW, WTSQueryUserToken, CreateProcessAsUserW, have more...

Win Services:
SQLWriter, MSExchangeIS, MSSQLSERVER, MSSQLServerADHelper100, SQLAgent$SYSTEM_BGC, SQLSERVERAGENT

Languages:
powershell, golang, rust
Post #32402 43
CTT Report Hub #ParsedReport #CompletenessHigh 11-09-2026 Malicious Twitch Browser Extension Exposes 30,000 Users’ OAuth Tokens to Russian Bot Service https://socket.dev/blog/malicious-twitch-browser-extension Report completeness: High Threats: Jeetbot Aitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
JeetBot — вредоносное расширение для браузера Twitch, которое перехватывает OAuth-токены пользователей и отправляет их на прокси-инфраструктуру, управляемую операторами, через параметры URL. Эти токены, привязанные к конкретному аккаунту, могут обеспечить несанкционированный доступ к чатам, сообщениям, настройкам и функциям системы очков канала Twitch, при этом более ранние версии потенциально собирали токены на стороне сервера.
-----

Twitch Enhanced Viewer \| JeetBot — вредоносное расширение для браузера, доступное для Chrome и Firefox, которое предоставляет оператору контролируемой прокси-инфраструктуре доступ к токенам сессий OAuth пользователей Twitch. По имеющимся данным, расширение для Chrome установлено примерно у 30 000 пользователей, а версия для Firefox — у 552. Обе версии перехватывают трафик Twitch и направляют запросы на воспроизведение видеоплейлистов через сторонние прокси-серверы, связанные со службой JeetBot.

В текущих сборках версии 85.x расширение добавляет действующий OAuth-токен Twitch пользователя к прокси-URL в качестве параметра запроса `auth` при перенаправлении запросов на `usher.ttvnw.net`. Это происходит практически для каждого просматриваемого канала, за исключением десяти заранее заданных каналов российских стримеров. Поскольку учетные данные передаются в URL, они также могут быть зафиксированы в журналах прокси-сервера или веб-сервера. В Firefox данное поведение реализуется с помощью блокирующего обработчика `webRequest.onBeforeRequest`, а в Chrome — с помощью правила подстановки регулярного выражения `declarativeNetRequest`.

Скомпрометированные учётные данные представляют собой OAuth-токен Twitch, привязанный к аккаунту, а не ограниченный токен для воспроизведения трансляции. Наличие такого токена может позволить несанкционированный доступ к чату, личным сообщениям (whispers), настройкам аккаунта и функциям channel points без необходимости ввода пароля пользователя или прохождения многофакторной аутентификации. По имеющимся данным, более ранние сборки версии 4.x отправляли токены напрямую на конечную точку `set-token`, включая конечные точки, размещённые на доменах `jeetbot.cc` и Deno. Наличие механизмов ограничения частоты запросов и дедупликации в этих версиях указывает на то, что токены, вероятно, непрерывно собирались на стороне сервера.

Инфраструктура расширения включает `enhanced.jeetbot.cc`, `ext-03.jeetbot.cc`, `morphilina.me`, а также связанные хосты конфигурации и прокси, которые разрешаются в серверы, эксплуатируемые через Netcup и CLODO Cloud. Каталог прокси и принудительная конфигурация прокси позволяют оператору изменять адресат, получающий токены. Пересылка токенов расширением не была раскрыта в его листингах на маркетплейсе или в политике конфиденциальности и противоречила утверждениям о том, что данные пользователей не собираются и не обрабатываются.

Пострадавшим пользователям следует удалить расширение, отозвать сессии Twitch, отключив активные сессии, и повторно пройти аутентификацию. Командам информационной безопасности необходимо составить перечень идентификаторов расширений для Chrome и Firefox, а также заблокировать связанные домены и инфраструктуру.
Post #32401 56
CTT Report Hub #ParsedReport #CompletenessHigh 11-09-2026 Malicious Twitch Browser Extension Exposes 30,000 Users’ OAuth Tokens to Russian Bot Service https://socket.dev/blog/malicious-twitch-browser-extension Report completeness: High Threats: Jeetbot Aitm_technique…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32400 63
#ParsedReport #CompletenessHigh
11-09-2026

Malicious Twitch Browser Extension Exposes 30,000 Users’ OAuth Tokens to Russian Bot Service

https://socket.dev/blog/malicious-twitch-browser-extension

Report completeness: High

Threats:
Jeetbot
Aitm_technique

Victims:
Twitch users

Industry:
E-commerce

Geo:
Germany, Russian

TTPs:
Tactics: 2
Technics: 4

IOCs:
BrowserExtension: 1
Email: 3
Domain: 11
File: 4
Url: 18
IP: 3
Hash: 2

Soft:
Chrome, Firefox

Algorithms:
sha256

Functions:
getProxyModeParam, getProxySetTokenUrl
socket.dev Twitch Browser Extension Exposes 30,000 Users’ OAuth Tokens to Russian Bot Service A Twitch browser extension on Chrome and Firefox forwards users’ live OAuth session tokens through proxies controlled by a Russian bot service.
Post #32399 35
CTT Report Hub #ParsedReport #CompletenessHigh 09-09-2026 Grand Theft Auto VI Hype Leads to Malware https://www.huntress.com/blog/fake-gta6-download-malware-analysis Report completeness: High Threats: Seo_poisoning_technique Njrat Ngrok_tool Dcrat Mercurial_grabber …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники распространяют поддельные ISO-файлы GTA6 с использованием отравления поисковой оптимизации (SEO), форумов, торрентов и социальных сетей. Установочный пакет развертывает ВПО NJRAT, DCRAT и Mercurial Grabber для удаленного доступа и кражи данных, а также шифровальщик Chaos, способный стирать или шифровать файлы и повреждать механизмы восстановления системы. Легитимная играбельная утечка GTA6 не обнаружена.
-----

Злоумышленники распространяют ВПО, замаскированное под утекшие копии Grand Theft Auto VI (GTA6). В рамках кампании используются отравление поисковой оптимизации (SEO), игровые форумы, торрент-сайты и социальные сети для продвижения вредоносных ISO-файлов. Некоторые ISO-файлы превышают 100 ГБ, однако большая часть их содержимого представляет собой мусорные данные, предназначенные для того, чтобы файлы выглядели сопоставимыми по объему с легитимной игрой класса AAA. Ни одна подлинная утекшая или играбельная версия GTA6 не была обнаружена.

Проанализированный ISO-образ содержит поддельный установщик `gta6installer.exe`, использующий иконку GTA5 и утверждающий, что установка может завершиться ошибкой из-за отсутствия лицензии на игру. При выполнении файлы извлекаются в каталог `%TEMP%`. Пакетный скрипт проверяет наличие подключения к Интернету, запуская Microsoft Edge и обращаясь к URL, размещённому через `clck.ru`, после чего компоненты ВПО распаковываются и выполняются.

Пакет развертывает несколько троянов удаленного доступа, в том числе несколько образцов NJRAT и DCRAT. Экземпляры NJRAT создают правила брандмауэра Windows и взаимодействуют с инфраструктурой, размещенной в AWS, а также с туннелем ngrok. DCRAT устанавливается в пользовательском каталоге Windows под случайно сгенерированным именем файла и устанавливает соединение со злоумышленническим доменом `a0700877.xsph.ru` по адресу `141.8.197.42`. ВПО предоставляет злоумышленникам общий контроль над скомпрометированными системами.

Стиллер Mercurial Grabber развертывается в виде файла `adminapp.exe`. Он способен собирать конфиденциальную информацию с зараженной системы и выводить эти данные через веб-хуки Discord. В образ ISO также включено шифровальное ПО Chaos, которое функционирует как деструктивный стирающий инструмент, а не как инструмент шифрования с финансовой мотивацией. При запуске с правами администратора оно отключает механизмы восстановления, удаляет теневые копии томов, изменяет параметры конфигурации загрузки и меняет обои рабочего стола. Файлы размером 200 МБ и менее шифруются алгоритмом AES с использованием случайно сгенерированного пароля, тогда как более крупные файлы перезаписываются случайными данными. Вредоносное ПО нацелено на несистемные диски, каталоги пользовательских данных и общих данных, а также на расположения OneDrive.

Установщик также развертывает браузер Yandex Browser, что, возможно, указывает на нацеливание на пользователей из России или Восточной Европы. Компоненты ВПО, по всей видимости, в значительной степени устарели и были переиспользованы. Обновленная версия Windows Defender может обнаруживать их, однако скомпрометированные системы следует изолировать, сбросить учетные данные с включением двухфакторной аутентификации (2FA) и полностью пересоздать образ системы.
Post #32398 28
CTT Report Hub #ParsedReport #CompletenessHigh 09-09-2026 Grand Theft Auto VI Hype Leads to Malware https://www.huntress.com/blog/fake-gta6-download-malware-analysis Report completeness: High Threats: Seo_poisoning_technique Njrat Ngrok_tool Dcrat Mercurial_grabber …
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32397 33
#ParsedReport #CompletenessHigh
09-09-2026

Grand Theft Auto VI Hype Leads to Malware

https://www.huntress.com/blog/fake-gta6-download-malware-analysis

Report completeness: High

Threats:
Seo_poisoning_technique
Njrat
Ngrok_tool
Dcrat
Mercurial_grabber
Chaos_ransomware
Shadow_copies_delete_technique

Victims:
Gamers

Industry:
Entertainment

Geo:
Russia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027.001, T1036, T1036.005, T1070.004, T1071.001, T1090, T1204.002, T1485, T1486, T1490, have more...

IOCs:
Email: 1
File: 17
Url: 2
IP: 4
Domain: 2
Path: 3
Hash: 13

Soft:
GTA6, GTA 6, steam, Microsoft Edge, Windows Firewall, Roblox, Minecraft, Discord, Google Chrome, Chrome, have more...

Algorithms:
aes, exhibit, md5
Huntress Grand Theft Auto VI hype leads to malware | Huntress Threat actors are exploiting GTA6 hype with fake leaked downloads spread via SEO poisoning, packed with RATs, infostealers, and wiper ransomware. Here’s what Huntress found.
Post #32396 28
CTT Report Hub #ParsedReport #CompletenessMedium 12-09-2026 Fake Tax-Themed Phishing Campaign Delivers Malware https://www.cyfirma.com/research/fake-tax-themed-phishing-campaign-delivers-malware/ Report completeness: Medium Threats: Process_injection_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Неатрибутированная фишинговая кампания, нацеленная на пользователей из Индии, имитирует Департамент по делам налогообложения доходов и распространяет ВПО, похожее на RAT, через файл VHDX, замаскированный под офлайн-утилиту ITR. ВПО загружает DLL, внедряет код в другой процесс, выполняет разведку и выполнение команд, а также предпринимает попытки C2-связи по протоколу HTTPS с инфраструктурой злоумышленников.
-----

Многодоменная фишинговая кампания, нацеленная на пользователей и организации в Индии, имитирует деятельность Департамента подоходного налога с использованием поддельных уведомлений о налоговом расчете. Приманки используют налоговую терминологию, данные PAN, ссылки на законодательство, штрафы, требования об оплате и сроки соблюдения нормативных требований, чтобы создать ощущение срочности. Жертвам предлагается перейти на поддельные сайты, оформленные в налоговой тематике, и загрузить файл, представленный как официальное офлайн-приложение для заполнения деклараций ITR-1 — ITR-4.

Скачанный файл `Common_Offline_Utility_ITR-1_to_4_AY2026-07-27.vhdx` представляет собой образ виртуального жёсткого диска, используемый для доставки ВПО. При монтировании он содержит файлы `Common_Offline_Utility_ITR-1_to_4_AY2026-27.exe` и `tedutil.dll`. Исполняемый файл выполняет функцию загрузчика (loader), извлекая или загружая DLL из своего ресурсного раздела, что позволяет разделить компонент доставки от основного полезной нагрузки. Использование контейнера VHDX может снижать вероятность обнаружения, поскольку файлы образов дисков реже проверяются традиционными средствами защиты электронной почты и веб-трафика.

В процессе выполнения ВПО выполняет внедрение кода в процессы `Runtimebroke.exe`, что позволяет вредоносному коду выполняться в контексте другого процесса и потенциально уходить от процессного мониторинга. Полезная нагрузка демонстрирует поведение, характерное для RAT, включая закрепление, разведку на хосте, выполнение команд и возможности удаленной коммуникации. Было предпринято попытка установить TCP-соединение через порт 443 с `xvcbvgfr[.\]com`, которое резолвится в `103.97.128.245`; однако наблюдался только TCP SYN, успешное рукопожатие или подтвержденная сессия C2 не фиксировались.

Кампания использует несколько доменов с аналогичной структурой и инфраструктуру, связанную с `103.59.103.170`, что указывает на потенциально одноразовую и масштабируемую модель распространения. Деятельность не атрибутирована, хотя были зафиксированы некоторые сходства в TTP с кампаниями, нацеленными на индийские организации. Приоритеты в области защиты включают блокировку выявленных индикаторов, мониторинг недавно зарегистрированных доменов с тематикой государственных органов, проверку монтирования VHDX и последующей активности исполняемых файлов или DLL, а также поиск внедрения кода в процессы и упомянутых артефактов ВПО.
Post #32395 30
CTT Report Hub #ParsedReport #CompletenessMedium 12-09-2026 Fake Tax-Themed Phishing Campaign Delivers Malware https://www.cyfirma.com/research/fake-tax-themed-phishing-campaign-delivers-malware/ Report completeness: Medium Threats: Process_injection_technique Victims:…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →