TGViewer
Channel Public Channel
CTT Report Hub

CTT Report Hub

@aptreports

Threat Intelligence Report Hub
Subscribers
3.5K
Photos
10.6K
Videos
6
Links
14.3K

Showing posts older than #32535 · Back to latest

Older Posts 20 shown
Post #32534 19
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials https://opensourcemalware.com/blog/introducing-weaselbiscuit Report completeness: Medium Actors/Campaigns: Contagious_interview Threats: Weaselbiscuit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm. Он выполняет полезную нагрузку в оперативной памяти, профилирует жертв, крадёт данные расширений Chrome и может собирать содержимое буфера обмена и нажатия клавиш через HTTP-сервер C2 по адресу `103.170.217.184:8787`. Его методы пересекаются с активностью BeaverTail и OtterCookie, связанной с DPRK, однако атрибуция остаётся неподтверждённой.
-----

WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm, в том числе `process-tailwind@1.1.99`. При импорте пакет запускает отсоединённый процесс Node.js и записывает его PID в файл `.pid`. Загрузчик извлекает JSON-объект из URL Npoint, декодирует его поле `code` из Base64 и выполняет полученный JavaScript в памяти с помощью `new Function`, избегая сохранения основного полезной нагрузки на диск.

Восстановленный второй этап получает конфигурацию C2 с `https://api.npoint.io/37c0a0c68bf7a94ed731`, что разрешается в HTTP-сервер `103.170.217.184:8787`. ВПО профилирует зараженные системы, собирая имя узла, имя пользователя, операционную систему, сведения о ЦП и памяти, локальные и публичные IP-адреса, а также геолокацию. Она загружает читаемые непустые файлы из каталогов `Local Extension Settings` расширений Chrome на Windows, macOS и Linux. Это может привести к раскрытию конфиденциальных данных браузерных расширений, включая состояние расширений-кошельков. ВПО также поддерживает сбор данных из буфера обмена и регистрацию нажатий клавиш в Windows по указанию C2.

Клиент использует опрос по обычному HTTP и отдельные функции сбора или эксфильтрации данных, а не Socket.IO, WebSockets, функциональность удалённой оболочки или полнофункциональный интерактивный RAT. Восстановленные образцы не содержат идентификаторов расширений, специфичных для криптокошельков, расшифровки паролей Chrome, сканирования сид-фраз, скриншотов, широкого целевого выбора файлов, последующих полезных нагрузок на базе Python, а также механизмов закрепления, выходящих за рамки отсоединённого процесса и маркера PID. Числовые идентификаторы, такие как `10`, `12`, `44`, `79`, `95` и `99`, встроены в образцы и загружаемые данные, что, вероятно, обеспечивает серверный учёт кампаний, операторов или групп жертв.

Несколько клонированных загрузчиков npm используют различные URL-адреса Npoint, но загружают тесно связанные этапы и используют общий резолвер конфигурации и адрес C2. Использование Npoint в качестве точки передачи данных (dead drop), вложенные запросы к публичным IP-адресам и геолокации, кража браузерных расширений, сбор данных из буфера обмена, регистрация нажатий клавиш (keylogging) и доставка пакетов Node.js перекрываются с тактиками, приемами и процедурами (TTPs), связанными с BeaverTail и OtterCookie, которые ассоциируются с деятельностью, связанной с КНДР. Тем не менее, имеющиеся доказательства поддерживают лишь предварительную атрибуцию; они не подтверждают наличие отдельного семейства вредоносного ПО, связанного с КНДР. Ключевыми индикаторами расследования являются URL-адреса Npoint, `103.170.217.184:8787`, хэш этапа `7b15605f23b131b3eeea57e031ae7cb32fc4b78c7bbb2025aa7a561ea5ae5159`, файлы `.pid`, отсоединенные процессы Node и временные сценарии PowerShell для мониторинга клавиатуры.
Post #32533 23
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials https://opensourcemalware.com/blog/introducing-weaselbiscuit Report completeness: Medium Actors/Campaigns: Contagious_interview Threats: Weaselbiscuit…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32532 23
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials https://opensourcemalware.com/blog/introducing-weaselbiscuit Report completeness: Medium Actors/Campaigns: Contagious_interview Threats: Weaselbiscuit…
#ParsedReport #ExtractedSchema

Classified images:
schema: 1
Post #32531 26
#ParsedReport #CompletenessMedium
17-09-2026

WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials

https://opensourcemalware.com/blog/introducing-weaselbiscuit

Report completeness: Medium

Actors/Campaigns:
Contagious_interview

Threats:
Weaselbiscuit
Beavertail
Ottercookie
Invisibleferret
Dead_drop_technique
Polinrider
Supply_chain_technique

Victims:
Software development, Cryptocurrency

Industry:
Financial

Geo:
Dprk

TTPs:
Tactics: 5
Technics: 0

IOCs:
IP: 1
File: 3
Hash: 1

Soft:
Node.js, Chrome, macOS, Linux

Wallets:
metamask

Algorithms:
sha256, base64

Functions:
initialize, Get-Clipboard

Languages:
python, javascript, powershell
Opensourcemalware OpenSourceMalware.com - Community Threat Intelligence Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
Post #32530 19
CTT Report Hub #ParsedReport #CompletenessHigh 16-09-2026 Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция RapidRust, проводимая группировкой APT36, была направлена на государственные и оборонные организации Индии и Афганистана с использованием вредоносного ПО, написанного на языке Rust и в виде скриптов. В ходе кампании использовалось управление через GitHub, осуществлялись кража файлов на системах Windows и Linux, разведка, перемещение внутри компании, а также распространение через съёмные носители; при этом доставка полезной нагрузки поддерживалась с помощью облачных сервисов и доменных имен, зарегистрированных с опечатками (typosquatting).
-----

В августе 2026 года APT36, связанная с Пакистаном, провела операцию RapidRust против государственных и оборонных организаций в Индии и Афганистане. В ходе кампании были представлены несколько инструментов, в том числе бэкдор RUSTYSHADE на базе Rust, инструмент распространения через съёмные носители RUSTYMOVE, а также утилиты для кражи файлов в Windows и Linux — PSNATCH и BASHNATCH. Операторы также проводили разведку систем, пользователей и сети, а также предпринимали попытки перемещения внутри компании, выявляя активные системы и составляя карту сетевых шар.

RUSTYSHADE — это 64-разрядный бэкдор для Windows, который использует приватные репозитории GitHub в качестве канала управления через REST API GitHub. Жёстко закодированный персональный токен доступа GitHub обеспечивает аутентификацию ВПО в репозитории. Команды размещаются в выделенном файле, извлекаются и выполняются заражёнными системами, а результаты возвращаются в виде зашифрованного вывода в другом файле репозитория. Обмен данными осуществляется с использованием шифрования AES-256-GCM с собственным префиксом `HCENC1`. ВПО поддерживает несколько удалённых команд и синхронизирует активность путём опроса определённых имён файлов в репозитории.

PSNATCH — это стиллер на основе PowerShell, который выполняет рекурсивный сканирование таких каталогов, как Рабочий стол, Загрузки, Документы, OneDrive, а также дисков с D: по H:. Он нацелен на множество расширений документов, изображений, архивов, медиафайлов, исполняемых файлов, скриптов и баз данных, собирая файлы, изменённые в течение последних 120 дней. Объём собираемых данных ограничен 1 ГБ на файл и 5 ГБ за одно выполнение. Файлы выгружаются в приватные репозитории GitHub, контролируемые злоумышленниками, с использованием Contents API; каждому жертве назначается отдельный репозиторий. Локальная база данных в формате JSON отслеживает загруженные файлы и временные метки, что позволяет осуществлять инкрементальную кражу данных. BASHNATCH обеспечивает аналогичный функционал для систем Linux.

RUSTYMOVE — это утилита для Windows, написанная на языке Rust, которая непрерывно отслеживает съёмные носители USB, SD, MMC и IEEE 1394. При обнаружении носителя инструмент копирует заранее подготовленный архив, содержащий RUSTYSHADE и вредоносный файл LNK, в корневой каталог носителя. Для закрепления инструмент использует запланированную задачу, а также отслеживает заражённые тома по уникальному идентификатору, что обеспечивает распространение на съёмные носители или потенциально изолированные (air-gapped) сети. APT36 также использовал домены индийских новостных сайтов с опечатками (typosquatting), GitHub gists, Backblaze и приватные репозитории для распространения полезных нагрузок и поддержки операций.
Post #32529 22
CTT Report Hub #ParsedReport #CompletenessHigh 16-09-2026 Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and Report completeness:…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32528 37
#ParsedReport #CompletenessHigh
16-09-2026

Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH

https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and

Report completeness: High

Actors/Campaigns:
Transparenttribe

Threats:
Rustyshade
Rustymove_tool
Psnatch_tool
Bashnatch_tool
Typosquatting_technique
Gitshellpad
Gogitter

Victims:
Government, Defense

Industry:
Government

Geo:
Indian, Afghanistan, India, Pakistan

TTPs:
Tactics: 4
Technics: 0

IOCs:
Url: 9
File: 20
Path: 2
Command: 7
Domain: 3
Hash: 4

Soft:
Linux, Microsoft Office, curl, Microsoft OneDrive

Algorithms:
aes-256-gcm, zip, sha256, aes, base64

Functions:
Get-Volume, Get-Partition, Get-Disk, Write-Output, Write-Host

Win API:
BCryptGenRandom, CommonDialog, CreateProcessW, CopyFileExW, NetBIOS

Languages:
powershell, rust, golang
Zscaler Operation RapidRust: New APT36 Malware Tools | ThreatLabz ThreatLabz analyzes Operation RapidRust, an APT36 campaign targeting government and defense organizations in India and Afghanistan using new malware tooling.
Post #32527 19
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 Atomic macOS (AMOS) Stealer Activity https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/ Report completeness: Medium Threats: Amos_stealer Clickfix_technique Victims: Macos users ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания стиллера AMOS для macOS использовала поддельный сайт с набором инструментов, чтобы заставить жертв вставить команду в Терминал. Команда выполняла сжатый скрипт Zsh и установщик Mach-O, запрашивавший административный доступ, собирающий учетные данные и данные приложений, сжимавший их в `out.zip` и передававший их через HTTP POST-запросы на изменяющуюся инфраструктуру C2.
-----

В отчёте анализируется заражение стиллером Atomic macOS (AMOS), зафиксированное 5 августа 2026 года в лабораторной среде. Заражение произошло с домена `getmacouscloud[.\]com`, на котором размещалась страница, ложно утверждающая, что она содержит инструкции по установке набора инструментов для macOS. В рамках кампании использовался метод выполнения команд путём копирования и вставки, при котором жертве предписывалось вставить текст в терминал macOS. Хотя данная техника напоминает активность ClickFix, в отчёте отмечается, что в ней не использовались типичные для кампаний ClickFix поддельные CAPTCHA или процессы верификации.

Вставленное содержимое представляло собой GZIP-сжатый полезный груз, который распаковывался в скрипт Zsh. Скрипт загружал и выполнял бинарный файл Mach-O, используемый для установки AMOS. В процессе выполнения установщик создавал файл `/tmp/helper` и файл plist с именем `starter`. ВПО также запрашивала у пользователя пароль администратора, после чего заражение продолжалось. Процесс Terminal запрашивал разрешения на управление приложениями Finder и Notes, а также на доступ к файлам в каталогах Desktop и Documents пользователя.

AMOS собирал системную информацию, учетные данные и конфиденциальные данные из приложений на хосте macOS. Собранная информация временно хранилась в каталоге `/tmp` и упаковывалась в архив с именем `out.zip`. Хотя тестовая система представляла собой чистую установку macOS без дополнительных приложений, структура файлов и каталогов в архиве свидетельствовала о том, что стиллер искал данные, связанные с несколькими приложениями.

Постинфекционные коммуникации состояли преимущественно из HTTP-запросов POST к C2-серверу `161.35.146[.\]120`. Суффиксы URL в запросах указывали на категории информации, собираемой ВПО. Предыдущая инфекция AMOS демонстрировала аналогичные паттерны URL, но взаимодействовала с другим сервером, `188.166.78[.\]138`. В отчете подчеркивается, что инфраструктура и артефакты AMOS часто изменяются, включая доменные имена, IP-адреса, URL, имена файлов, хеши и пути к каталогам. Эти изменения, в сочетании с повторяющимися действиями по сбору данных и коммуникации, свидетельствуют о том, что семейство ВПО для кражи информации для macOS активно разрабатывается и постоянно эволюционирует.
Post #32526 22
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 Atomic macOS (AMOS) Stealer Activity https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/ Report completeness: Medium Threats: Amos_stealer Clickfix_technique Victims: Macos users ChatGPT…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32525 23
#ParsedReport #CompletenessMedium
17-09-2026

Atomic macOS (AMOS) Stealer Activity

https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/

Report completeness: Medium

Threats:
Amos_stealer
Clickfix_technique

Victims:
Macos users

ChatGPT TTPs:
do not use without manual check
T1036, T1059.004, T1071.001, T1082, T1105, T1119, T1204

IOCs:
Domain: 1
Url: 4
File: 1
IP: 2
Hash: 5
Email: 0
BrowserExtension: 0

Soft:
macOS, Telegram

Algorithms:
sha256, gzip, base64

Platforms:
apple, arm

Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/b97ba6bd934e806421224e2bacd512ef70725145/2026-06-20-ClickFix-campaign-delivers-macOS-infostealer-via-DMG.txt#L22
Unit 42 Atomic macOS (AMOS) Stealer Activity Modern macOS malware uses deceptive setup guides to steal credentials and sensitive user data. Learn how to identify and block these threats.
Post #32524 19
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 MacOS ClickFix AMOS Campaign https://ransom-isac.org/blog/macos-clickfix-amos-campaign/ Report completeness: Medium Threats: Clickfix_technique Amos_stealer Discord-c2 Loaderbot Victims: Small and medium sized…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ClickFix с 28 июля 2026 года скомпрометировала более 1650 сайтов на платформе WordPress, используя маскированные загрузчики JavaScript и поддельные страницы CAPTCHA, чтобы обманом заставить пользователей macOS выполнить команды, устанавливающие стиллер Atomic macOS Stealer (AMOS). AMOS крадет криптокошельки, учетные данные, данные браузеров, содержимое Связки ключей, а также ключи SSH/GPG, при этом быстрая ротация инфраструктуры C2 позволяет избегать обнаружения.
-----

С 28 июля 2026 года кампания ClickFix скомпрометировала более 1650 легитимных веб-сайтов, преимущественно небольшие и средние сайты на платформе WordPress, для распространения стиллера Atomic macOS Stealer (AMOS). В рамках кампании внедряется небольшой JavaScript-загрузчик, который обычно маскируется под тег Google Analytics с идентификатором `ganalytics-tracker-js`. Загрузчик доставляется с вращающейся инфраструктуры управления и использует фильтрацию ботов, чтобы обходить многие автоматические сканеры и краулеры.

Квалифицированным посетителям отображается поддельная страница проверки бот-защиты или reCAPTCHA. Приманка инструктирует пользователей macOS скопировать и вставить команду в Терминал, что приводит к самостоятельному выполнению заражения, а не к загрузке файла через браузер. Команда скрывает свою активность, очищая окно Терминала и отображая ложное сообщение об успешном выполнении. Она загружает процессор-специфичный полезный груз, удаляет атрибут карантина macOS с помощью `xattr -d com.apple.quarantine`, применяет ad-hoc подпись, устанавливает себя в замаскированном пути в каталоге Library пользователя и перезапускается в фоновом режиме.

Платформа AMOS нацелена на криптографические кошельки и сид-фразы, пароли, файлы cookie и сессии браузеров, данные Связки ключей macOS, экспорты 1Password, а также ключи SSH и GPG. Кампания сосредоточена на краже учётных данных и криптовалюты, а не на распространении программ-вымогателей или вербовке ботнетов. Поскольку загрузки с помощью `curl` не получают флаг карантина, а жертва сама инициирует выполнение команды, средства защиты загрузок в браузере и Gatekeeper могут не проверять полезную нагрузку.

Инфраструктура быстро меняется. Исследователи зафиксировали 154 имени хоста C2 за семь недель, при этом 91 доступный хост обслуживал активные наборы инструментов (kits). Несколько скомпрометированных сайтов следовали одной и той же последовательности ротации имён хостов, что указывает на централизованное управление или использование общего набора инструментов для партнёров (affiliate toolkit). Несмотря на смену имён хостов, внедренная структура оставалась неизменной: ссылка на загрузчик (loader) использовала путь `/t.js?site=`, содержащий шестнадцатеричный идентификатор сайта. Данный паттерн и связанные с ним хеши наборов инструментов обеспечивают более устойчивое обнаружение по сравнению с блокировками по спискам доменов.

Пользователи, которые запустили приманку, должны считать свои Mac скомпрометированными, сменить пароли с чистого устройства, отозвать активные сеансы, перевести криптовалюту в новые сгенерированные кошельки, обновить скомпрометированные учетные данные и переустановить macOS.
Post #32523 21
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 MacOS ClickFix AMOS Campaign https://ransom-isac.org/blog/macos-clickfix-amos-campaign/ Report completeness: Medium Threats: Clickfix_technique Amos_stealer Discord-c2 Loaderbot Victims: Small and medium sized…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32522 17
#ParsedReport #CompletenessMedium
17-09-2026

MacOS ClickFix AMOS Campaign

https://ransom-isac.org/blog/macos-clickfix-amos-campaign/

Report completeness: Medium

Threats:
Clickfix_technique
Amos_stealer
Discord-c2
Loaderbot

Victims:
Small and medium sized businesses, Wordpress websites, Mac users

TTPs:
Tactics: 6
Technics: 13

IOCs:
Hash: 4
File: 4
Domain: 159

Soft:
MacOS, WordPress, WhatsApp, Sogou, ChatGPT, Anthropic, curl, Gatekeeper, Chrome, Firefox, have more...

Wallets:
electrum, metamask, keplr, rabby

Algorithms:
base64, sha256

Platforms:
arm, apple, intel

YARA: Found
Ransom-ISAC MacOS ClickFix AMOS Campaign A campaign tracked since July 28, 2026 compromises legitimate websites and serves Mac visitors a fake “Bot Protection” screen that tricks them into pasting a Terminal command, installing Atomic macOS Stealer (AMOS). Over 1,650 infected sites, 154 rotating…
Post #32521 14
CTT Report Hub #ParsedReport #CompletenessLow 17-09-2026 Silent Push Exposes North Korean IT Worker Recruiting Facilitators Through Discord Servers https://www.silentpush.com/blog/nk-it-worker/ Report completeness: Low Threats: Anydesk_tool Teamviewer_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Предположительно, сотрудник IT-сектора из Северной Кореи использовал Discord и Телеграм для вербовки посредников, которые должны были выдавать себя за него на этапах найма и трудоустройства. Схема предполагала удаленную техническую поддержку, потенциальный доступ к компьютерам, а также пропуск зарплат через посредников перед переводом средств через криптовалюту или другие платежные сервисы.
-----

Silent Push расследовала фиктивную операцию по набору на работу, продвигаемую через сервер Discord «Mouse Review». Аккаунт Discord **tecguru113** (ID **1453753519436861505**) рекламировал возможность трудоустройства и направлял соискателей в аккаунт Телеграм **@tecguru0618**, действующий под псевдонимом «Tec Guru». На основе инфраструктуры, операционного поведения, речевых паттернов и других технических индикаторов оператор с умеренно высокой степенью уверенности был идентифицирован как IT-специалист из Северной Кореи.

Основной тактикой было хищение личности и использование подставных лиц. Оператор вербовал граждан США, Европы и Латинской Америки — в частности, из Бразилии, Мексики, Аргентины, Колумбии и Чили — для выполнения роли подставных лиц в процессе найма и трудоустройства. Подставным лицам предписывалось появляться на камеру во время собеседований, поддерживать связь с работодателями и представлять технические квалификации северокорейского работника. В предложенной модели распределения доходов 35% вознаграждения отводилось подставному лицу, а 65% — северокорейскому оператору.

Схема предусматривала оказание технической помощи в режиме реального времени во время собеседований и технических испытаний. Оператор предложил предоставлять ответы, поддержку через мессенджеры и решения по программированию, пока прокси оставался видимым для работодателя. Также было предложено получить удаленный доступ к компьютеру прокси для выполнения технических задач, потенциально с использованием таких инструментов, как AnyDesk, TeamViewer или Chrome Remote Desktop. Для генерации ответов и компенсации пробелов в знаниях были рекомендованы инструменты на базе искусственного интеллекта, включая ChatGPT.

С операционной точки зрения прокси получал бы зарплату или оплату по контракту через местные банковские счета в США или Европе и переводил бы оставшиеся средства оператору с помощью криптовалюты, банковских переводов или сторонних платежных сервисов. Акторы использовали Телеграм и номера VoIP, включая номер с кодом страны США, чтобы скрыть свою личность. Оператор рекомендовал Astrill VPN, который, согласно отчету, часто ассоциируется с угрозой со стороны Северной Кореи.

В отчете подчеркиваются риски, включая нарушение санкционных ограничений, мошенническое трудоустройство, несанкционированный удаленный доступ, кражу интеллектуальной собственности, эксфильтрацию исходного кода, а также возможность вымогательства после трудоустройства. Во время видеозвонка оператор включил видео, но отказался от демонстрации экрана и немедленно отключил камеру, как только было упомянуто название Северной Кореи.
Post #32520 20
CTT Report Hub #ParsedReport #CompletenessLow 17-09-2026 Silent Push Exposes North Korean IT Worker Recruiting Facilitators Through Discord Servers https://www.silentpush.com/blog/nk-it-worker/ Report completeness: Low Threats: Anydesk_tool Teamviewer_tool Victims:…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32519 26
#ParsedReport #CompletenessLow
17-09-2026

Silent Push Exposes North Korean IT Worker Recruiting Facilitators Through Discord Servers

https://www.silentpush.com/blog/nk-it-worker/

Report completeness: Low

Threats:
Anydesk_tool
Teamviewer_tool

Victims:
Job seekers, Organizations

Industry:
Financial

Geo:
Argentina, Russia, Chile, Brazil, Colombia, Asian, Latam, North korea, Mexico, Latin american, North korean, Iran

ChatGPT TTPs:
do not use without manual check
T1219, T1656

IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
Discord, Telegram, Astrill VPN, Chrome, ChatGPT
Silent Push Silent Push Exposes North Korean IT Worker Recruiting Facilitators Through Discord Servers Silent Push identified a fake job recruitment scam, and we engaged with the rep to determine if they were a North Korean IT worker.
Post #32518 24
CTT Report Hub #ParsedReport #CompletenessHigh 16-09-2026 Discernment Deleted: Inside the Operation Server of BlackHatSect0r && DXQRTXX https://socradar.io/blog/blackhatsect0r-dxqrtxx-operation-server/ Report completeness: High Actors/Campaigns: Blackhatsector_dxqrtxx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группировка BlackHatSect0r/DXQRTXX эксплуатировала DXSCAN — платформу на базе языка Go, которая сканировала миллионы доменов в поиске открытых сервисов, учетных данных, секретов и известных уязвимостей. Франкоязычная команда собрала тысячи учетных данных и разработала инструменты для постэксплуатации, обеспечивающие доступ к оболочке, SSRF, извлечение данных из баз данных, фишинг и кражу криптовалюты. Их деятельность в основном опиралась на раскрытые данные, слабые конфигурации и публичные методы эксплуатации уязвимостей, а не на zero-day.
-----

BlackHatSect0r && DXQRTXX — это франкоязычная киберпреступная группа, эксплуатирующая собственную платформу сканирования и управления на базе языка Go под названием DXSCAN. Активная инфраструктура размещалась у хостера AlexHost в Молдове по адресу 217.156.122.129, при этом выведенный из эксплуатации сервер находился по адресу 37.221.66.43. DXSCAN предоставляла доступ к панели управления из интернета на порту 8080 и выполняла автоматизированное сканирование примерно 2,76 миллиона доменов. Система генерировала IP-адреса целей, проверяла порты 80, 443 и 8080, определяла типы приложений, искала скомпрометированные секреты, применяла сигнатуры эксплойтов, сохраняла результаты и передавала отчеты через Телеграм.

Операция в основном извлекала учетные данные и конфиденциальные данные из общедоступных ресурсов, а не использовала новые уязвимости. Набор данных содержал 16 834 учетные записи, включая учетные данные для баз данных, SMTP, AWS, GitHub, Redis и секреты приложений. Типичными источниками утечек являлись общедоступные хранилища в облаке, файлы `.env` и `.git`, резервные копии конфигураций, ключевой материал, доставляемый браузером, а также слабые или стандартные секреты подписи JWT. Подтвержденные компрометации жертв включали экспонированные объекты хранения, данные Laravel и Git, административные интерфейсы, базы данных и учетные данные. Извлеченные учетные записи SMTP были верифицированы и подготовлены для фишинговой активности.

Группа также разработала возможности для постэксплуатации, включая доступ к командной строке, SSRF, извлечение данных из баз данных, подстановку украденных учетных данных, атаки на аккаунты в Телеграм и автоматизацию вывода криптовалюты. В её инфраструктуре содержались незавершённый агент и архитектура ботнета с полями для регистрации, beaconing и отслеживания задач, а также слушатель reverse-shell на порту 4444. Операция была направлена на государственные системы Франции, общественные учреждения, абонентов телекоммуникационных услуг, финансовые сервисы и организации государственного сектора США. В отношении французского платёжного портала злоумышленники предприняли попытки request smuggling, обхода WAF, SSRF, брутфорса и подделки JWT после обнаружения слабых параметров PBKDF2 и материала для вывода ключей в клиентском JavaScript.

ВПО и используемые инструменты применяли публичные или ранее раскрытые методы, включая уязвимости Laravel CVE-2021-3129 и CVE-2018-15133, Spring Cloud Gateway CVE-2022-22947, WordPress CVE-2021-29447, а также публичный proof of concept для nginx HTTP/3. Подтвержденных уязвимостей нулевого дня не обнаружено. Компонент на базе ИИ использовал агента Hermes с отключенными механизмами безопасности, в том числе параметром `HERMES_DISABLE_SAFETY=1`, и оставлял артефакты, такие как файл `SOUL.md`, каталог `.hermes/` и имена процессов `ghost_`. Приоритетные меры защиты включают аудит публичных хранилищ и конфигурационных файлов, ротацию скомпрометированных секретов, мониторинг активности в Телеграм и ngrok, а также обнаружение повторяющихся всплесков запросов к конфигурационным файлам и сканирования портов 80, 443 и 8080.
Post #32517 22
CTT Report Hub #ParsedReport #CompletenessHigh 16-09-2026 Discernment Deleted: Inside the Operation Server of BlackHatSect0r && DXQRTXX https://socradar.io/blog/blackhatsect0r-dxqrtxx-operation-server/ Report completeness: High Actors/Campaigns: Blackhatsector_dxqrtxx…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32516 25
#ParsedReport #CompletenessHigh
16-09-2026

Discernment Deleted: Inside the Operation Server of BlackHatSect0r && DXQRTXX

https://socradar.io/blog/blackhatsect0r-dxqrtxx-operation-server/

Report completeness: High

Actors/Campaigns:
Blackhatsector_dxqrtxx (motivation: financially_motivated, hacktivism)

Threats:
Hermes
Ghost
Credential_harvesting_technique
Smuggling_technique
Js-smuggler
Ngrok_tool

Victims:
Public sector, Sports federation, Mountain safety service, Transportation authority, Power authority, Small business services, Cryptocurrency exchange, Telecommunications subscribers, Bank customers, Private individuals, have more...

Industry:
Financial, Retail, Education, Government, Telco

Geo:
New york, Russia, Israel, Spain, Moldova, Belgium, Germany, Russian, United states, Netherlands, United kingdom, Switzerland, France, Luxembourg, French, Italy

CVEs:
CVE-2026-42530 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
Soft:
- f5 nginx_gateway_fabric (le1.6.2, <2.6.4)
- f5 nginx_ingress_controller (le3.7.2, <5.5.1, 4.0.0, 4.0.1)
- f5 nginx_instance_manager (le2.22.0)
- f5 nginx_open_source (<1.31.2)

CVE-2022-1388 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip_advanced_firewall_manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip_analytics (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip_application_acceleration_manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip_application_security_manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
have more...
CVE-2021-3129 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- facade ignition (<2.5.2)

CVE-2018-15133 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
Soft:
- laravel (le5.5.40, le5.6.29)

CVE-2021-22986 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
- f5 big-ip_advanced_firewall_manager (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
- f5 big-ip_advanced_web_application_firewall (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
- f5 big-ip_analytics (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
- f5 big-ip_application_acceleration_manager (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
have more...
CVE-2021-29447 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: Unknown
Soft:
- wordpress (<5.7.1)

CVE-2020-5902 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, le15.0.1.4)
- f5 big-ip_advanced_firewall_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_advanced_web_application_firewall (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_analytics (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_application_acceleration_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
have more...
CVE-2024-27198 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- jetbrains teamcity (<2023.11.4)

CVE-2022-22947 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- vmware spring_cloud_gateway (<3.0.7, 3.1.0)

CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)


TTPs:
Tactics: 8
Technics: 32

IOCs:
IP: 2
File: 6
Coin: 2
Hash: 7

Soft:
Telegram, DeepSeek, Android, MySQL, PostgreSQL, OpenSSH, Redis, Drupal, Laravel, BIG-IP, have more...

Crypto:
bitcoin

Algorithms:
ed25519, aes-cbc, pbkdf2, ecdsa, sha256

Win API:
TE

Languages:
python, golang, swift, javascript, php

YARA: Found
Post #32515 22
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 Brevo delivered ClickFix through its own infrastructure https://adamnet.works/blog/brevo-delivers-kongtuke-clickfix-to-customer-sites/ Report completeness: Medium Actors/Campaigns: Kongtuke Threats: Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
14 сентября 2026 года злоумышленники скомпрометировали хостингуемый Brevo JavaScript-код для распространения KongTuke ClickFix как минимум на 51 домене. Фальшивая верификация Cloudflare вводила пользователей в заблуждение, заставляя их копировать и выполнять команды, использующие `cmd.exe`, скрытый `conhost.exe` и `curl` для получения последующих инструкций; некоторые варианты были нацелены на администраторов WordPress. Пересечения в инфраструктуре связали кампанию с активностью MintsLoader.
-----

14 сентября 2026 года вредоносный JavaScript распространялся через инфраструктуру Brevo, включая её скрипты трекера, размещённые формы, перенаправления для отслеживания электронной почты и страницы отписки. Внедрённый код добавлял элемент script со ссылкой на `/f.js` в файлы JavaScript Brevo, которые в остальном оставались неизменными. Модифицированные версии `cdn.brevo.com/js/sdk-loader.js` имели размер 3615–3616 байт по сравнению с 3442 байт в чистом виде, тогда как `sibforms.com/forms/end-form/build/main.js` составлял 461 584–461 585 байт по сравнению с 461 411 байт в чистом виде. Публичные перехваты зафиксировали активность на 51 домене страниц, включая сайты клиентов и собственный сайт Brevo.

Загрузчик доставил KongTuke ClickFix. Он отображал поддельную панель верификации в стиле Cloudflare, а при нажатии копировал команду в буфер обмена посетителя. Жертве предписывалось вставить и выполнить команду в Windows. Скрипты совпадали с известным кодом KongTuke по конструкции панели верификации, декодированию команд, управлению буфером обмена, проверкам WebGL, логике резервирования и телеметрии. Панель передавала данные о кликах и неудачных попытках копирования в буфер обмена через `navigator.sendBeacon`, используя имена событий `vclick` и `copy_fail`. Семь поддоменов `sendibt1.com` обслуживали `/f.js`; 132 из 148 перехватов обращались к одному хосту загрузчика, тогда как остальные перехваты обращались к двум или трем хостам.

Вставленная команда запустила `cmd.exe`, использовала запросы `where` с подстановочными символами для поиска утилит Windows и вызвала `conhost.exe --headless` для скрытия консоли. С помощью `curl` она получала дополнительные инструкции из конечной точки `/b?t=` и передавала ответ напрямую в командную оболочку. Поздние варианты включали рутину, нацеленную на вошедших в систему администраторов WordPress, потенциально для развертывания плагина. Более ранние варианты в основном распространяли приманку, основанную на браузере.

Пересечения в инфраструктуре связали операцию с активностью MintsLoader, зафиксированной неделей ранее. Домены для загрузки использовали шаблонные имена, состоящие из двух склеенных слов и четырех цифр, часто включая термины, такие как `cdn`, `store` и `win`. Связанные образцы загружали файлы, выполняли их совместно, собирали системную информацию с помощью команды `systeminfo /FO CSV` и запускали закодированный PowerShell. Домен для промежуточного размещения (staging) резолвился в кластере из 97 доменов, сгенерированных аналогичным образом и имеющих длину 15 символов с доменным зонтом `.top`. К 15 сентября все семь доменов загрузчика возвращали NXDOMAIN, что положило конец наблюдаемому пути доставки.
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →