TGViewer
Channel Public Channel
CTT Report Hub

CTT Report Hub

@aptreports

Threat Intelligence Report Hub
Subscribers
3.5K
Photos
10.6K
Videos
6
Links
14.3K

Showing posts older than #32555 · Back to latest

Older Posts 20 shown
Post #32554 25
#ParsedReport #CompletenessLow
17-09-2026

Your Zimbra server is under threat

https://habr.com/ru/companies/pt/articles/1082654/

Report completeness: Low

Threats:
Targetzimbra
Gsocket_tool
Cyberstrikeai_tool

Victims:
Zimbra mail servers, Mail services

CVEs:
CVE-2026-73570 [Vulners]
CVSS V3.1: 8.9,
Vulners: Exploitation: True
Soft:
- synacor zimbra_collaboration_suite (<10.1.20)


ChatGPT TTPs:
do not use without manual check
T1041, T1059.004, T1070.004, T1071.001, T1083, T1105, T1190, T1486, T1505.003

IOCs:
File: 1
IP: 23

Soft:
Zimbra, Zimbra Collaboration Suite, Linux, Nginx, imbra so

Algorithms:
chacha20

Platforms:
x64

Links:
https://github.com/Ed1s0nZ/CyberStrikeAI
Post #32553 21
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 EtherHiding Exposed: Inside a Blockchain-powered Malware Campaign Hiding in Plain Sight https://www.guidepointsecurity.com/blog/etherhiding-exposed-deep-dive/ Report completeness: High Threats: Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания в сфере киберпреступности использовала смарт-контракты Polygon для динамического сокрытия и обновления зашифрованных доменов C2. Жертв заманивали через скомпрометированные веб-сайты и поддельные страницы CAPTCHA ClickFix к выполнению вредоносного ПО PowerShell, которое обеспечивало закрепление и позволяло выполнять удаленные команды. В число полезных нагрузок входили захват экрана и банковский/криптовалютный троян, похищавший учетные данные и коды 2FA.
-----

Кампания, активная как минимум с ноября 2025 по август 2026 года, использовала смарт-контракты Polygon для сокрытия и динамического обновления инфраструктуры управления (C2), что является техникой, известной как EtherHiding. Расследователи идентифицировали 15 контрактов, развернутых с двух кошельков операторов в рамках шести волн, включая контракты, генерирующие события, что позволяло обнаруживать их, и намеренно «тихие» контракты, предназначенные для противодействия перечислению на основе событий. Контракты хранили зашифрованные домены C2, которые вредоносное ПО извлекало через публичные RPC-эндпоинты Polygon.

Цепочка заражения началась, когда пользователи по результатам поиска в Google или Bing переходили на скомпрометированные легитимные веб-сайты. Как минимум на 31 корпоративный сайт был внедрён JavaScript, который обращался к уровню распределения трафика и применял фильтрацию на основе браузера, временных параметров и процентного порога. Выбранным посетителям отображалась поддельная страница CAPTCHA/ClickFix с инструкцией нажать Windows+R, вставить команду и выполнить её. Данная команда создавала запланированную задачу Windows с именем «Enter», которая запускалась каждые 60 секунд до успешного выполнения PowerShell-дроппера. Домены доставки и URL-токены часто менялись и, как правило, использовались однократно.

Дроппер размещил два PowerShell-скрипта со случайными именами во временном каталоге пользователя. Один из них обеспечивал закрепление (persistence) через реестр с использованием ключа «PersonalizedUpdates» и удалил запланированную задачу. Второй выполнял функции универсального бэкдора. Он обращался к захардкоженным RPC-эндпоинтам Polygon, декодировал зашифрованный ответ смарт-контракта для получения текущего домена C2 и осуществлял связь с использованием двунаправленного шифрования XOR с ключом `!sdf$&G321`. Данные бикона передавались в заголовке Authorization HTTP-запросов POST. Идентификация жертвы осуществлялась с использованием Windows MachineGuid, имени хоста и имени пользователя. C2 поддерживал выполнение PowerShell как через запущенные процессы, так и в процессе с помощью `Invoke-Expression`.

Среди обнаруженных полезных нагрузок были пересобранная программа записи экрана и вредоносное расширение для браузера, действовавшее как троян для банковских операций и криптовалют в реальном времени, перехватывающий учетные данные и коды двухфакторной аутентификации. Среди активных доменов C2 были `hivinest[.\]online`, `insinght[.\]site` и `3262d48df5d75e34[.\]shop`. Сервер кампании на `onemm[.\]net` был скомпрометирован и связан с семью известными уязвимостями, активно эксплуатируемыми, включая CVE-2023-4911, CVE-2023-0386, CVE-2023-44487 и CVE-2024-6387 в OpenSSH. Возможности обнаружения включают мониторинг запланированной задачи «Enter», активности PowerShell, за которой следуют соединения с Polygon RPC, необычных запросов к блокчейну, регистраций хостов Chrome Native Messaging, а также повторяющегося паттерна бэкдора с интервалами проверки примерно в шесть и четырнадцать секунд.
Post #32552 24
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 EtherHiding Exposed: Inside a Blockchain-powered Malware Campaign Hiding in Plain Sight https://www.guidepointsecurity.com/blog/etherhiding-exposed-deep-dive/ Report completeness: High Threats: Etherhiding_technique…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32551 21
#ParsedReport #CompletenessHigh
17-09-2026

EtherHiding Exposed: Inside a Blockchain-powered Malware Campaign Hiding in Plain Sight

https://www.guidepointsecurity.com/blog/etherhiding-exposed-deep-dive/

Report completeness: High

Threats:
Etherhiding_technique
Fakecaptcha_tool
Clickfix_technique
Bec_technique
Watering_hole_technique

Victims:
Legitimate business websites, End users, Financial institutions, Cryptocurrency services

Industry:
Financial

Geo:
North korea, Iran, North korean

TTPs:
Tactics: 9
Technics: 28

IOCs:
Domain: 22
Url: 4
IP: 1
Command: 1
Coin: 5
BrowserExtension: 1
Hash: 7

Soft:
WordPress, Windows Scheduled Task, OpenSSH, Chrome, Google Chrome

Crypto:
binance, ethereum

Algorithms:
xor, sha256, base64

Functions:
RPC

Win API:
polygon

Languages:
javascript, powershell
GuidePoint Security EtherHiding Exposed: Inside a Blockchain-powered Malware Campaign Hiding in Plain Sight EtherHiding isn't your average malware. See how cybercriminals use cryptocurrency infrastructure to build a bulletproof C2 network.
Post #32550 66
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 The Odyssey and trojans again: MovieReaper attacks users in multiple countries via compromised torrents https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания MovieReaper отравила торрент-файлы на itorrents.org, распространяя загрузчики с тематикой фильмов в нескольких странах. Многоэтапное ВПО использовало методы противодействия анализу, ручное разрешение API, выполнение шеллкода и HTTPS C2, при этом данные блокчейна Solana скрывали адрес вторичного сервера. Его имплант выполнял COFF-модули в оперативной памяти и обеспечивал закрепление с использованием техник обхода UAC.
-----

В середине августа 2026 года кампания под названием MovieReaper распространяла модульный многоэтапный фреймворк вредоносного ПО через скомпрометированную торрент-инфраструктуру. Злоумышленники внесли изменения в торрент-файлы, размещенные на itorrents.org — публичном репозитории, используемом несколькими торрент-трекерами. Магнитные ссылки, которые обычно возвращали легитимные торрент-архивы, вместо этого доставляли вредоносные торренты, содержащие исполняемые загрузчики, замаскированные под фильмы и другой популярный контент. Кампания затронула физических лиц и организации в странах Европы, Азии и Африки, включая Россию, Турцию, Японию, Кению, Уганду, Колумбию, Испанию, Германию и Нидерланды.

Первоначальный загрузчик использовал длинные имена файлов и значки, имитирующие легитимные приложения, чтобы скрыть свою исполняемую природу. Он избегал стандартных вызовов LoadLibrary и GetProcAddress, определяя загруженные модули через блок среды процесса Windows (Process Environment Block) и вручную разрешая экспортированные функции. После выполнения проверок на антианализ он устанавливал соединение с deadhub.org по протоколу HTTPS, при этом 193.23.118.155 служил резервным каналом для передачи данных в открытом виде по HTTP, и загружал шеллкод несколькими частями, используя рандомизированные пути URL. Загрузчик отображал шеллкод в память с правами RWX и выполнял его с помощью прямых системных вызовов, векторной обработки исключений и недокументированной функции EtwpCreateEtwThread.

На втором этапе вредоносный код обращался к блокчейну Solana через RPC-эндпоинт api.mainnet.solana.com, получая данные, связанные с аккаунтом 6pnDGAiHgyPdmckM5Qt1YbanGzrX43WLEU159nRaNLDm. В ответе содержался адрес второго сервера управления, закодированный в base64 и зашифрованный с помощью XOR. Последующие коммуникации осуществлялись по протоколу HTTPS с фиксацией сертификата (certificate pinning) и использованием nanopb Protocol Buffers. Вредоносный модуль мог получать файлы в формате COFF, загружать их непосредственно в память и выполнять их функции module_init, что позволяло расширять функциональность.

Модуль третьей стадии выполнял обход UAC и закрепление с использованием общедоступных техник. Он копировался или маскировался под C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe и перезапускал себя. Перезапущенный процесс использовал аргумент командной строки для обхода большинства проверок песочниц, при этом его бикон указывал на то, что он выполняется из каталога Telemetry. Хранение на основе Solana повышало устойчивость, позволяя изменять адреса C2 без полного опора на фиксированную серверную инфраструктуру.
Post #32549 26
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 The Odyssey and trojans again: MovieReaper attacks users in multiple countries via compromised torrents https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/ Report completeness: High Threats:…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32548 31
#ParsedReport #CompletenessHigh
17-09-2026

The Odyssey and trojans again: MovieReaper attacks users in multiple countries via compromised torrents

https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/

Report completeness: High

Threats:
Moviereaper
Trojan.win64.agent.gen
Uac_bypass_technique

Victims:
Individual users, Organizations, Enterprise, Government, Information technology, Consulting, Retail, Transportation, Agriculture

Industry:
Government, Foodtech, Transport, Retail

Geo:
Colombia, Spain, Uganda, Belgium, Nepal, Russia, Africa, Asia, Finland, Netherlands, Germany, Kenya, Ghana, Japan, Tanzania

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1036.005, T1071.001, T1102.001, T1105, T1106, T1132.001, T1140, T1497, have more...

IOCs:
File: 2
Hash: 7
Url: 2
Path: 1
Domain: 1
IP: 3

Wallets:
mainnet

Crypto:
solana

Algorithms:
xor, md5, base64

Win API:
LoadLibrary, GetProcAddress, NtProtectVirtualMemory, CreateThread
Post #32547 37
CTT Report Hub #ParsedReport #CompletenessLow 15-09-2026 Possible Pakistan-nexus Backdoor Targeting Afghanistan https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/ Report completeness: Low Victims: Government Industry: Government Geo: Pakistan, Afghanistan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренная DLL `dgxi.dll` была внедрена методом подмены (side-loading) в переименованный легитимный исполняемый файл, нацеленный на потенциальных жертв из числа представителей правительства Афганистана. Бэкдор использует проверки для противодействия анализу, отображает обманный PDF-файл и устанавливает соединение с `185.235.137.35:9000`, передавая идентификаторы хоста и поддерживая 13 команд C2.
-----

29 августа 2026 года ZIP-архив, загруженный на VirusTotal из Афганистана, содержал переименованный легитимный исполняемый файл Windows `ApplicationFrameHost.exe` и вредоносную DLL с именем `dgxi.dll`. Исполняемый файл был представлен под названием «Special Job Opportunities and Recruitment Information in Various Ministries of Afghanistan.exe», что указывает на возможное нацеливание на государственную организацию Афганистана. DLL подгружается (side-loading) легитимным исполняемым файлом и содержит основную функциональность бэкдора.

Логика бэкдора реализована в экспортируемой функции `DXGIDeclareAdapterRemovalSupport()`. Она выполняет проверки на отладку и анализ, а также проверяет, был ли запуск выполнен с аргументом `--startup`. Если этот аргумент отсутствует, ВПО сохраняет и открывает встроенный приманочный PDF-файл с именем `Document_[4 цифры\].pdf` в каталоге `AppData\Roaming` пользователя. Вероятно, данный аргумент позволяет разработчику подавлять отображение приманочного документа во время тестирования или в определенных сценариях выполнения.

Его конфигурация зашифрована с помощью XOR с использованием ключа `thisscert23$SecretKey206`. Расшифровка выявляет сервер управления `185.235.137.35:9000`, адрес, связанный с HZ Hosting Ltd. Бэкдор многократно пытается установить соединение с этим сервером и первоначально отправляет регистрационный маяк, содержащий системную идентификационную информацию в формате JSON.

Бикон содержит `clientId`, производный от значения реестра Windows `MachineGuid` в `HKLM\SOFTWARE\Microsoft\Cryptography`, имя хоста жертвы, полученное с помощью `GetComputerNameA`, а также версию операционной системы, извлеченную с использованием `RtlGetVersion` из `ntdll.dll`. Значение `clientVersion`, заданное в коде как `1.0.0`, указывает на то, что вредоносное ПО может представлять собой раннюю версию. После регистрации бэкдор поддерживает 13 команд, при этом большинство взаимодействий по управлению осуществляется с использованием JSON.
Post #32546 41
CTT Report Hub #ParsedReport #CompletenessLow 15-09-2026 Possible Pakistan-nexus Backdoor Targeting Afghanistan https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/ Report completeness: Low Victims: Government Industry: Government Geo: Pakistan, Afghanistan…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32545 96
#ParsedReport #CompletenessLow
15-09-2026

Possible Pakistan-nexus Backdoor Targeting Afghanistan

https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/

Report completeness: Low

Victims:
Government

Industry:
Government

Geo:
Pakistan, Afghanistan

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1012, T1027.013, T1036, T1082, T1106, T1140, T1571, T1574.002, T1622

IOCs:
File: 12
IP: 1
Path: 1
Registry: 2
Hash: 2
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
zip, xor

Win API:
GetModuleFileNameW, DXGIDeclareAdapterRemovalSupport, CheckRemoteDebuggerPresent, OutputDebugStringA, GetComputerNameA, RtlGetVersion
dmpdump Possible Pakistan-nexus Backdoor Targeting Afghanistan On August 29, 2026, a ZIP file containing an executable named Special Job Opportunities and Recruitment Information in Various Ministries of Afghanistan.exe and a DLL named dgxi.dll was uploaded to Virus Total from Afghanistan. The executable name and the…
Post #32544 132
CTT Report Hub #ParsedReport #CompletenessLow 17-09-2026 TrustSink: How a Rogue External MFA Provider Steals Passwords https://www.varonis.com/blog/trustsink Report completeness: Low Threats: Trustsink_technique Ngrok_tool Victims: Microsoft entra users, Cloud applications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TrustSink — это техника фишинга на этапе пост-компрометации, эксплуатирующая методы внешней аутентификации Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, регистрирует поддельный провайдер OpenID Connect, который перехватывает пароли в открытом виде и возвращает действительный подписанный JWT, позволяя завершить процесс аутентификации штатно. Провайдер может быть развернут и настроен через Microsoft Graph, что обеспечивает устойчивый и целенаправленный кражу учетных данных.
-----

Команда Varonis Threat Labs описала «TrustSink» — технику фишинга учетных данных на этапе пост-компрометации, которая злоупотребляет функцией внешних методов аутентификации (EAM) в Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, может зарегистрировать вредоносный внешний провайдер аутентификации и внедрить его в легитимный процесс входа в систему через Entra. Данный провайдер отображает убедительный запрос на ввод пароля, перехватывает пароль пользователя в открытом виде и возвращает действительный подписанный токен, благодаря чему Entra завершает аутентификацию без генерации очевидной ошибки. Эта техника эксплуатирует доверие Entra к подписанным токенам от зарегистрированных провайдеров EAM, а не проверяет, выполнил ли провайдер легитимную проверку аутентификации.

Демонстрация концепции (PoC) использовала сервер Python FastAPI, реализующий минимальный провайдер OpenID Connect. Атакующий создаёт приложение, служебный принцип (service principal), делегированные разрешения OpenID и профиля, а также согласование (consent grant), одобренное администратором. Затем злонамеренный провайдер добавляется в политику методов аутентификации (Authentication Methods Policy), при этом область действия может быть ограничена целевой группой безопасности. Во время входа жертва вводит легитимный пароль и перенаправляется на провайдер, контролируемый атакующим, где пароль запрашивается повторно. Провайдер подписывает и возвращает JWT через обратный вызов внешней аутентификации (external authentication callback) в Entra, что позволяет завершить процесс входа в обычном режиме. Провайдер требует общедоступного HTTPS-адреса для метаданных обнаружения (discovery metadata), ключей подписи и перенаправлений браузера.

Данная техника сохраняет устойчивость, пока вредоносный провайдер остается зарегистрированным, и может быть автоматизирована с помощью Microsoft Graph. Соответствующие операции включают создание приложения и служебного субъекта, предоставление согласия на уровне всего арендатора, а также добавление конфигурации EAM. Эти действия оставляют следы в журналах аудита, особенно если они выполняются в короткий промежуток времени. Оборонительное расследование должно включать анализ изменений в политике методов аутентификации, недавно созданных приложений и служебных субъектов, неизвестных URL-адресов перенаправления или инфраструктуры подписи, непредвиденных предоставлений делегированных разрешений, а также учетных данных, связанных с нераспознанными приложениями. Строки User-agent, такие как `python-requests`, могут предоставлять вспомогательный контекст, но их легко изменить, поэтому их не следует рассматривать как окончательные индикаторы. Организациям следует ограничивать привилегированный доступ, отслеживать изменения конфигурации EAM, проверять недавно зарегистрированную инфраструктуру идентификации и удалять несанкционированные провайдеры, приложения, служебные субъекты и предоставленные согласия.
Post #32543 66
CTT Report Hub #ParsedReport #CompletenessLow 17-09-2026 TrustSink: How a Rogue External MFA Provider Steals Passwords https://www.varonis.com/blog/trustsink Report completeness: Low Threats: Trustsink_technique Ngrok_tool Victims: Microsoft entra users, Cloud applications…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32542 58
#ParsedReport #CompletenessLow
17-09-2026

TrustSink: How a Rogue External MFA Provider Steals Passwords

https://www.varonis.com/blog/trustsink

Report completeness: Low

Threats:
Trustsink_technique
Ngrok_tool

Victims:
Microsoft entra users, Cloud applications

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1056.003, T1059.006, T1078.004, T1484.002, T1556.006, T1583.006, T1606

IOCs:
Coin: 1
File: 1

Soft:
Microsoft Entra, FastAPI, Windows Hello, Twitter

Functions:
Graph

Languages:
powershell, python
Varonis TrustSink: How a Rogue External MFA Provider Steals Passwords Meet TrustSink, a technique that turns a rogue external MFA provider into a persistent credential trap. See how it works, why password resets may not remove the risk, and how defenders can detect rogue providers.
Post #32541 30
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/ Report completeness: High Actors/Campaigns: Handala-hacking-team (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
HEAVYGRAM — это бэкдор для слежки под Windows, основанный на PyInstaller, который с умеренной степенью уверенности связан с иранской группировкой Handala Hack. Распространяется посредством социальной инженерии и маскировки под легитимное программное обеспечение. Для управления используется Телеграм, что обеспечивает удалённое выполнение команд, кражу данных, захват экрана и аудиоданных, передачу файлов, а также закрепление в системе через ключи Run в реестре.
-----

HEAVYGRAM — многоэтапный бэкдор для слежки под управлением Windows, с умеренной степенью уверенности приписываемый иранскому актору Handala Hack, который, по оценкам, связан с Министерством разведки и безопасности Ирана. Сообщается, что с сентября 2023 года он использовался против иранских диссидентов, журналистов, оппонентов правительства и других лиц, считающихся угрозой для интересов Ирана. Жертвы, как правило, получали сообщения через мессенджеры от акторов, выдававших себя за известных контактов или сотрудников технической поддержки, и им отправляли ВПО, замаскированное под легитимное программное обеспечение, включая Telegram, KeePass, Pictory и утилиты Windows.

Первичные механизмы доставки включали скрипты WSF и VBS, файлы HTA, заставки Windows, а также исполняемые файлы на базе Delphi, содержащие встроенные архивы. Эти компоненты использовали обфусцированный PowerShell или VBScript для загрузки, извлечения и выполнения последующих стадий из облачного хранилища или через Телеграм. Некоторые образцы проверяли том диска системы перед выполнением, использовали приманки в виде документов или видео, а также создавали или выполняли файлы в каталогах, таких как `C:\ProgramData`. Образцы CRUDEEXCLUDE, связанные с этими развёртываниями, маскировались под легитимные приложения и добавляли пути, связанные с ВПО, в исключения Microsoft Defender.

Основной имплант HEAVYGRAM представляет собой приложение на языке Python, скомпилированное с помощью PyInstaller. Он считывает конфигурационные данные, содержащие токен бота Телеграм и идентификаторы пользователей или групп, после чего взаимодействует с операторами через Telegram Bot API. Бэкдор поддерживает выполнение произвольных команд, получение вывода команд, загрузку файлов и полезных нагрузок, подготовку конфигураций или данных, а также выполнение дополнительных файлов. Его возможности включают захват экрана и аудиоданных, сбор данных кэша приложений или Телеграм, создание зашифрованных архивов, удаление файла и эксфильтрацию через Телеграм. ВПО также обеспечивает устойчивое выполнение с помощью ключей Run в реестре Windows и может использовать подмену DLL (DLL side-loading) или маскированные исполняемые файлы на этапе развертывания.

Операторы использовали конфигурации с одним ботом и с несколькими ботами для связи с жертвами, обработки команд, ведения журналов и доставки полезных нагрузок. Наблюдаемые образцы взаимодействовали с `api.telegram.org` и использовали пользователей, группы и ботов Телеграм в качестве инфраструктуры управления. Мониторинг со стороны средств защиты должен быть направлен на выявление подозрительного трафика Telegram API, несанкционированного закрепления в реестре, полезных нагрузок, запускаемых через PowerShell, выполнения кода из записываемых каталогов, изменений исключений в Defender, доступа к данным Telegram Desktop и аномального выполнения командной оболочки нестандартными процессами.
Post #32540 28
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/ Report completeness: High Actors/Campaigns: Handala-hacking-team (motivation:…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32539 25
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/ Report completeness: High Actors/Campaigns: Handala-hacking-team (motivation:…
#ParsedReport #ExtractedSchema

Classified images:
windows: 1, chats: 1, code: 5, schema: 1
Post #32538 23
#ParsedReport #CompletenessHigh
17-09-2026

HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack

https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/

Report completeness: High

Actors/Campaigns:
Handala-hacking-team (motivation: hacktivism)

Threats:
Heavygram
Crudeexclude
Dll_sideloading_technique

Victims:
Iranian dissidents, Journalists, Government opponents, Media sector

Industry:
Government, Military

Geo:
Iran, Germany, London, Israel, Palestinian, Iranian, United states, Albania, Israeli, United kingdom, Bahrain

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1036, T1036.005, T1041, T1059, T1059.001, T1059.005, T1070.004, T1071.001, have more...

IOCs:
Domain: 4
File: 20
Url: 9
Path: 1
Hash: 41

Soft:
Telegram, Windows remote desktop, KeePass, Windows registry, PyInstaller

Algorithms:
base64, zip, exhibit

Functions:
Get-BotUpdates

Win API:
lockfile, GetEnvironmentVariableW, CreateProcessW

Win Services:
WebClient

Languages:
powershell, python, vbscript, delphi
Group-IB HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack Group-IB Threat Intelligence analyzes HEAVYGRAM, a Telegram-based Windows backdoor attributed with moderate confidence to the Iran-linked threat actor Handala Hack. Active since Fall 2023, it has been used to surveil Iranian dissidents, journalists and government…
Post #32537 27
CTT Report Hub #ParsedReport #CompletenessLow 17-09-2026 Noodle RAT: A Recipe for Cross Platform Espionage https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/ Report completeness: Low Actors/Campaigns: Emissary_panda Cloud_snooper Calypso…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Noodle RAT — это модульный кроссплатформенный бэкдор, используемый китайскоязычными государственными и преступными акторами как минимум с 2016 года. Его варианты для Windows и Linux поддерживают зашифрованный C2, передачу файлов, выполнение команд, проксирование или туннелирование, а также скрытое развертывание с помощью загрузчиков шеллкода или скомпрометированных серверов.
-----

Noodle RAT, также известная как ANGRYREBEL или Nood RAT, представляет собой модульную троянскую программу удаленного доступа, используемую злоумышленниками, говорящими на китайском языке, как минимум с 2016 года. В ней присутствуют отдельные варианты для Windows и Linux, которые имеют общую архитектуру управления, дизайн конфигурации и модульную структуру. Ранее вредоносное ПО ошибочно идентифицировалось как варианты Gh0st RAT или Rekoobe, однако в настоящее время оно рассматривается как отдельное семейство бэкдоров.

ВПО поддерживало операции в сфере шпионажа и киберкриминала, направленные против организаций в регионе Азиатско-Тихоокеанского бассейна, включая Таиланд, Индию, Японию, Малайзию и Тайвань. Среди задокументированных пользователей — Iron Tiger, Calypso APT, Rocke и Cloud Snooper, что свидетельствует о применении данного ВПО как государственными, так и криминальными операторами.

Вариант для Windows, Win.NOODLERAT, представляет собой бэкдор, работающий в оперативной памяти, который обычно доставляется с помощью загрузчиков шеллкода, таких как MULTIDROP и MICROLOAD. Его функциональные возможности включают загрузку и скачивание файлов, выполнение дополнительных модулей, работу в качестве TCP-прокси и удаление самого себя. Для передачи данных и конфигурационных параметров в Windows используются комбинации алгоритмов шифрования RC4, XOR и собственных алгоритмов.

Linux.NOODLERAT, как правило, развёртывается после эксплуатации уязвимостей или установки вебшелла на открытых серверах Linux. Он обеспечивает доступ через обратный шелл, функции управления файлами, планирование задач и SOCKS-туннелирование. Его коммуникации используют HMAC-SHA1 и AES-128-CBC. С версией для Linux также связывают сборщик и Панель управления, содержащие примечания к выпуску на упрощённом китайском языке, что указывает на активно поддерживаемый набор инструментов.

Noodle RAT содержит кодовые сходства с плагинами Gh0st RAT для Windows, а также с Rekoobe и Tiny SHell для Linux, но сохраняет собственную реализацию и кроссплатформенную архитектуру. Его модульная архитектура, шифрованные коммуникации, возможности проксирования и туннелирования, а также поддержка развертывания в памяти или на этапе постэксплуатации делают его пригодным для обеспечения постоянного доступа и проведения скрытых операций.
Post #32536 24
CTT Report Hub #ParsedReport #CompletenessLow 17-09-2026 Noodle RAT: A Recipe for Cross Platform Espionage https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/ Report completeness: Low Actors/Campaigns: Emissary_panda Cloud_snooper Calypso…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32535 22
#ParsedReport #CompletenessLow
17-09-2026

Noodle RAT: A Recipe for Cross Platform Espionage

https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/

Report completeness: Low

Actors/Campaigns:
Emissary_panda
Cloud_snooper
Calypso

Threats:
Nood_rat
Gh0st_rat
Rekoobe_rootkit
Multidrop
Microload
Tinyshell

Victims:
Asia pacific

Geo:
Thailand, Asia-pacific, Taiwan, Japan, Malaysia, India

TTPs:
Tactics: 9
Technics: 15

IOCs:
File: 1
Hash: 23
IP: 7
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Linux

Algorithms:
md5, exhibit, hmac-sha1, aes-128-cbc, rc4, xor, sha1, sha256

Platforms:
cross-platform
Cyberint Noodle RAT: A Recipe for Cross Platform Espionage Introduction to Noodle RAT: Noodle RAT, also known as ANGRYREBEL or Nood RAT, is a modular remote access trojan (RAT) with dual versions for Windows and Linux, actively used by Chinese-speaking threat actors since at least mid-2016. It was previously misclassified…
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →