TGViewer
Channel Public Channel
CTT Report Hub

CTT Report Hub

@aptreports

Threat Intelligence Report Hub
Subscribers
3.5K
Photos
10.6K
Videos
6
Links
14.2K

Showing posts older than #32635 · Back to latest

Older Posts 20 shown
Post #32634 30
#ParsedReport #CompletenessLow
22-09-2026

2026 Proxyware Distribution Cases by the Larva-25012 Attacker (DigitalPulse, SOAX, Appsalt, IPRoyal)

https://asec.ahnlab.com/ko/95515/

Report completeness: Low

Actors/Campaigns:
Larva-25012
Honeygain
Infatica

Threats:
Digitalpulse
Appsalt_tool
Iproyal_pawns_tool
Proxyjacking_technique
Dploader
Trojan/win.loader.c5946067
Trojan/win.loader.c5946330
Trojan/win.loader.c5948027

Victims:
Systems, South korea

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1053.005, T1055, T1059.001, T1059.006, T1059.007, T1082, T1105, T1129, have more...

IOCs:
Command: 6
File: 9
Url: 1

Soft:
Steam, Task Scheduler, Microsoft Defender

Algorithms:
md5

Functions:
liblivenet_init, appsalt_init, TaskRegistrationMaintenanceTask

Languages:
javascript, powershell, python
ASEC Larva-25012 공격자의 2026년 Proxyware 유포 사례 (DigitalPulse, SOAX, Appsalt, IPRoyal) - ASEC Larva-25012 공격자의 2026년 Proxyware 유포 사례 (DigitalPulse, SOAX, Appsalt, IPRoyal) ASEC
Post #32633 39
CTT Report Hub #ParsedReport #CompletenessMedium 22-09-2026 TASK#STOMP: PowerShell Backdoor for Document Theft and Remote Access https://www.securonix.com/blog/task-stomp-powershell-backdoor-document-theft-remote-access/ Report completeness: Medium Threats: Task_stomp_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TASK#STOMP — это фреймворк для вторжения в Windows, использующий VBScript, запланированные задачи, закрепление через папку Автозагрузка и обфусцированные PowerShell-нагрузки. Его модули собирают системную информацию, документы, учетные данные Wi-Fi, снимки экрана и данные из буфера обмена, обеспечивая при этом удаленное выполнение команд через избыточные каналы C2.
-----

TASK#STOMP — это скриптовый фреймворк для вторжения в Windows, основанный на оркестраторе на VBScript и многоэтапном PowerShell-бэкдоре. Начальный скрипт создаёт четыре запланированные задачи, определённые в XML, из каталога `%LOCALAPPDATA%\WinDefendSvc`, доступного пользователю на запись, и копирует `msdiag.vbs` в папку Автозагрузка пользователя, обеспечивая избыточное закрепление. Для уклонения от обнаружения и усложнения криминалистического анализа используются имена задач, имитирующие службы, скрытое выполнение, принудительное завершение процессов, манипуляция метками времени и пакетный файл очистки. Пять артефактов имеют задатированную метку времени `2024-01-15 08:30:00`, при этом существующие процессы, строки команд которых содержат `sys_loader` или `win_conn`, принудительно завершаются до запуска заменяющих экземпляров.

Оркестратор запускает два скрытых процесса PowerShell — `sys_loader.ps1` и `win_conn.ps1` — с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Каждый загрузчик считывает файл `.dat` с Base64-кодированием, декодирует его в исходный код PowerShell и выполняет его в памяти. Полезные нагрузки также используют команду PowerShell `Add-Type` для компиляции вспомогательных модулей на C# с помощью `csc.exe` и `cvtres.exe`. Эти вспомогательные модули отключают проверку сертификатов TLS, что позволяет устанавливать соединения с серверами, использующими недействительные или несовпадающие сертификаты.

Основная полезная нагрузка, `diag_pack.dat`, выполняет разведку и собирает имя узла, имя пользователя, публичные и локальные IP-адреса, сведения об операционной системе, часовой пояс и данные геолокации. Она ищет на локальных дисках недавно созданные файлы Word, PDF, PowerPoint, Excel и архивы, сжимает и загружает выбранные данные, повторяет неудачные передачи и отслеживает диски с помощью `FileSystemWatcher` на предмет создания или изменения новых документов. Кроме того, она крадёт сохранённые пароли Wi-Fi с помощью `netsh`, делает скриншоты, считывает и очищает содержимое буфера обмена, а также выполняет произвольные команды PowerShell, полученные от оператора.

Вторичный полезный груз, `win_conn_cfg.dat`, поддерживает резервный канал управления с дублирующими функциями наблюдения и удаленного доступа. Оба модуля используют аутентифицированные конечные точки для опроса и получения результатов, переключаются между доменами `corecloudfileshare[.\]xyz` и `attachmentsharingdrive[.\]xyz`, поддерживают локальные идентификаторы жертв и контролируют или перезапускают друг друга. Ключевые возможности для обнаружения включают создание задач, размещенных в скриптах, из путей, доступных для записи пользователем, скрытое декодирование PowerShell-файлов `.dat`, запуск `csc.exe` из PowerShell, изменение меток времени, извлечение учетных данных Wi-Fi с помощью `netsh`, вызовы `CopyFromScreen`, использование `FileSystemWatcher`, а также трафик к идентифицированным доменам C2 и API-путям.
Post #32632 28
CTT Report Hub #ParsedReport #CompletenessMedium 22-09-2026 TASK#STOMP: PowerShell Backdoor for Document Theft and Remote Access https://www.securonix.com/blog/task-stomp-powershell-backdoor-document-theft-remote-access/ Report completeness: Medium Threats: Task_stomp_tool…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32631 31
CTT Report Hub #ParsedReport #CompletenessMedium 22-09-2026 TASK#STOMP: PowerShell Backdoor for Document Theft and Remote Access https://www.securonix.com/blog/task-stomp-powershell-backdoor-document-theft-remote-access/ Report completeness: Medium Threats: Task_stomp_tool…
#ParsedReport #ExtractedSchema

Classified images:
code: 10, schema: 1, windows: 2, dump: 1
Post #32630 27
#ParsedReport #CompletenessMedium
22-09-2026

TASK#STOMP: PowerShell Backdoor for Document Theft and Remote Access

https://www.securonix.com/blog/task-stomp-powershell-backdoor-document-theft-remote-access/

Report completeness: Medium

Threats:
Task_stomp_tool
Timestomp_technique

TTPs:
Tactics: 9
Technics: 20

IOCs:
File: 21
Domain: 2
Command: 8
Url: 4
Hash: 10

Soft:
Chrome, Task Scheduler, Windows Defender, Windows shell, NET Framework, Google Chrome, Twitter

Algorithms:
md5, base64, gzip

Functions:
Get-WmiObject, Add-Type, Get-Random, ReadAllText

Languages:
powershell, visual_basic, vbscript

Platforms:
x64
Securonix TASK#STOMP: VBS-PowerShell Backdoor Using Rotating Scheduled Tasks, Timestomping, and Runtime C# Compilation for Document Theft… Securonix analyzes TASK#STOMP, a Windows backdoor using VBS, PowerShell, scheduled tasks, timestomping, and C# compilation for document theft and remote access.
Post #32629 25
CTT Report Hub #ParsedReport #CompletenessHigh 21-09-2026 Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits https://www.volexity.com/blog/2026/09/21/mind-the-patch-gap-part-2-fake-websites-used-to-deploy-chrome-windows-0-day-exploits/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайская APT-группировка UTA0565 проводила фишинговые кампании в отношении государственных органов Азии, используя поддельные веб-сайты, которые распространяли эксплойты нулевого дня для Chrome и Windows. В ходе атак устанавливалось ВПО CLEANGULP — обфусцированное вредоносное ПО на языке C, способное к общению с C2-серверами и выполнению действий после компрометации, — с использованием инфраструктуры, включавшей домены медиа- и корпоративных организаций, зарегистрированные с опечатками (typosquatting).
-----

Volexity выявила кампании, проведенные 3–4 сентября 2026 года китайским APT, отслеживаемым как UTA0565. Актор эксплуатировал неисправленные уязвимости нулевого дня в Google Chrome — CVE-2026-85046 и CVE-2026-87491 — и в Microsoft Windows — CVE-2026-85880. В атаках использовались фишинговые электронные письма, отправленные государственным органам Азии, а также сообщения, имитирующие Центр американского прогресса (Center for American Progress). Письма направляли получателей на поддельные веб-сайты, контролируемые злоумышленниками, включая реплику China Digital Times и домен с опечаткой `americanprgoress[.\]top`.

Фальшивые сайты использовали контент легитимных веб-сайтов в качестве приманки, одновременно внедряя iframe, содержащий цепочку эксплуатации. Фреймворк эксплуатации был в значительной степени схож с ранее наблюдаемыми кампаниями, но включал кастомную логику выполнения. Он загружал `chrome_cleanup.exe` в память процесса, удалял его метку Mark-of-the-Web и запускал его через оболочку Windows с использованием COM. Это заменило более ранний метод выполнения, который использовал `cmd.exe` и `curl` для загрузки и запуска `msgbox.exe`. Уязвимость в Windows обеспечивала повышение привилегий на локальном уровне после компрометации Chrome.

Доставленный полезный груз представлял собой ранее не задокументированное семейство ВПО под названием CLEANGULP. Написанный на языке C и скомпилированный с помощью Microsoft Visual C, он был сильно обфусцирован с использованием сглаживания потока управления и косвенных вызовов. Динамический анализ выявил возможности, включая каналы управления и операции после компрометации, хотя полный функционал не был установлен. Проанализированный образец использовал захардкоженный домен C2 `thecovnresation[.\]com`, являющийся тупосквотом домена The Conversation. Обмен данными осуществлялся по протоколу HTTP, при этом отправлялся начальный регистрационный сигнал, содержащий идентификатор сессии, основанный на времени, который не соответствовал формату UUID, определённому в RFC 9562.

Дополнительная инфраструктура, связанная с UTA0565, включала поддельные домены, имитирующие СМИ, сервисы поиска халяльных ресторанов и корпоративные тренинговые компании. Эти домены были оценены как инфраструктура, контролируемая злоумышленниками, и использовались для размещения эксплойтов или ВПО, а также для обеспечения C2 после заражения. Активность указывает на то, что эксплойт-кит делился и адаптировался (кастомизировался) несколькими китайскими злоумышленниками, при этом UTA0565 сочетал в себе цепочечную эксплуатацию нулевых дней, реалистичную имперсонацию веб-сайтов и кастомный обфусцированный полезный груз.
Post #32628 52
CTT Report Hub #ParsedReport #CompletenessHigh 21-09-2026 Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits https://www.volexity.com/blog/2026/09/21/mind-the-patch-gap-part-2-fake-websites-used-to-deploy-chrome-windows-0-day-exploits/…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32627 55
#ParsedReport #CompletenessHigh
21-09-2026

Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits

https://www.volexity.com/blog/2026/09/21/mind-the-patch-gap-part-2-fake-websites-used-to-deploy-chrome-windows-0-day-exploits/

Report completeness: High

Threats:
Uta0565
Typosquatting_technique

Victims:
Asian government entities

Industry:
Government, Ngo

Geo:
Hong kong, China, Asian, Chinese, American

CVEs:
CVE-2026-87491 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<153.0.8010.36)

CVE-2026-85880 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1607 (<10.0.14393.9512)
- microsoft windows_10_1809 (<10.0.17763.9245)
- microsoft windows_10_21h2 (<10.0.19044.7725)
- microsoft windows_10_22h2 (<10.0.19045.7725)
- microsoft windows_server_2012 (-, r2)
have more...
CVE-2026-85046 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<152.0.7977.82)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1036.005, T1068, T1071.001, T1105, T1140, T1203, T1553.005, T1559.001, have more...

IOCs:
Domain: 9
IP: 1
File: 4
Url: 1
Hash: 1

Soft:
Chrome, Google Chrome, Windows shell, Volexity Volcano

Algorithms:
md5, base64, sha1, sha256, aes, aes-256-gcm

Platforms:
x64

Links:
https://github.com/volexity/threat-intel/tree/main/2026/2026-09-21%20Chrome-part-2
Volexity Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits On September 9, 2026, Volexity published a blog post detailing the simultaneous use of multiple chained zero-day exploits in Google Chrome (CVE-2026-85046, CVE-2026-87491) and Microsoft Windows (CVE-2026-85880) by two different Chinese advanced persistent…
Post #32626 26
CTT Report Hub #ParsedReport #CompletenessLow 21-09-2026 Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Обфускация строк в Vidar эволюционировала от использования XOR и ChaCha20 до потоковых шифров, управляемых виртуальной машиной и специфичных для каждой сборки. Виртуальная машина генерирует ключи и nonce или открытый текст, а кастомизированные модифицированные шифры ChaCha или ARX расшифровывают строки. Изменение операционных кодов, констант, сдвигов и логики шифрования между сборками усложняет обнаружение и реверс-инжиниринг.
-----

Vidar — семейство ВПО, предназначенное для кражи информации, механизм обфускации строк которого эволюционировал от простого однобайтового шифрования XOR до более сложных механизмов, специфичных для каждой сборки. В ранних версиях использовалось шифрование XOR, тогда как во внутренней версии 1.5 было введено шифрование на основе ChaCha20. Начиная с версии 1.8, Vidar модифицировал ChaCha20, чтобы усложнить обнаружение и расшифровку. Начиная с внутренней версии 2.0, ВПО объединяет легковесную виртуальную машину (VM) с собственными потоковыми шифрами; данная архитектура сохраняется в версиях 2.x и 3.x.

Виртуальная машина использует байткодовый интерпретатор с циклом «получение — декодирование — выполнение». Каждое значение байткода индексирует разреженную таблицу диспетчеризации из 256 записей, которая инициализируется 14 обработчиками операций; неопределённые записи приводят к завершению выполнения. Интерпретатор не использует стек и в основном опирается на однобайтовый аккумулятор. Обработчики операций выполняют базовые действия, включая XOR, сложение, вычитание, побитовые циклические сдвиги, побитовое отрицание, умножение и подстановку по таблице. Виртуальная машина может напрямую генерировать расшифрованные строки или выводить криптографический материал, используемый отдельным потоковым шифром.

Для версий 2.0 и 2.1 первые девять байтов, сгенерированных виртуальной машиной, образуют ключ потокового шифра, тогда как в версиях 2.2 и более поздних используются первые восемь байтов. Во всех версиях последние четыре байта служат в качестве nonce. Полученные ключ и nonce используются для расшифровки отдельного массива байтов, содержащего зашифрованную строку.

Vidar использует два широких класса собственных потоковых шифров. Версии 2.0 и 2.1 реализуют модифицированный шифр на основе ChaCha с собственным начальным состоянием размером 128 бит, ключом длиной восемь байт, nonce длиной четыре байта и специфичными для образца (sample) поворотами в четвертных раундах. Версия 2.2 и более поздние используют шифр ARX (add-rotate-XOR). Каждая сборка изменяет операции ARX и константы, используемые для инициализации состояния и генерации ключевого потока. Полученные байты ключевого потока складываются по модулю два (XOR) с шифротекстом для восстановления строк.

Эти техники обеспечивают стабильный интерфейс расшифровки, варьируя при этом поведение операционных кодов, криптографические операции, константы и преобразования между сборками, что затрудняет создание статических сигнатур, автоматизированный анализ и реверс-инжиниринг.
Post #32625 29
CTT Report Hub #ParsedReport #CompletenessLow 21-09-2026 Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation Report completeness:…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32624 31
#ParsedReport #CompletenessLow
21-09-2026

Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation

https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation

Report completeness: Low

Threats:
Vidar_stealer

ChatGPT TTPs:
do not use without manual check
T1027, T1027.014, T1140

IOCs:
File: 1
Hash: 4
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
xor, fnv-1a, chacha20

Win Services:
bits
Zscaler Vidar Virtual Machine-Based String Obfuscation | ThreatLabz ThreatLabz provides a technical analysis of Vidar’s latest string obfuscation that leverages a virtual machine combined with custom stream ciphers.
Post #32623 33
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment https://www.trellix.com/blogs/research/sidecopy-threat-intel-mshta-execution-rat-deployment/ Report completeness: High Actors/Campaigns: Sidecopy…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SideCopy атаковала государственные и академические учреждения с помощью целевого фишинга, используя ZIP-архивы, содержащие вредоносные LNK-файлы, которые применяли `mshta.exe` для доставки и выполнения файловых .NET-нагрузок без создания файлов на диске. Вредоносное ПО (ВПО) обеспечило закрепление через ключи запуска в реестре, загрузило RAT-модуль рефлексивно в оперативную память, а затем похитило скриншоты, файлы и учетные данные, после чего вывезло их через зашифрованный AES-трафик на инфраструктуру, контролируемую злоумышленниками.
-----

Группировка SideCopy провела кампанию целевого фишинга, нацеленную на государственные и академические учреждения, с использованием зараженных ZIP-архивов. В архивах содержались вредоносное яркое Windows (LNK) и отвлекающий GIF-файл. Ярлык LNK использовал поддельную иконку PDF и вводящее в заблуждение именование в стиле документа, чтобы заставить жертв выполнить файл. Встроенный в него URL загружал обфусцированный HTA-файл `com.hta` с домена `docsportal[.\]in`, используя `mshta.exe` для его выполнения.

Стагер HTA кэшировался в кэше Windows Internet и удалялся после инициализации последующих стадий. В нём содержалась встроенная библиотека `ne4snapk.dll`, которая загружалась в процесс `mshta.exe` посредством десериализации .NET. DLL распаковывала три компонента, сжатых в формате GZIP: `appT.bat`, `startT.hta` и документ-приманку с именем `commskl.docx`. Закрепление в системе осуществлялось путём изменения ключей Run в реестре Windows для запуска `appT.bat` при загрузке системы, что позволяло файлу batch-скрипта запускать вторичную стадию HTA в фоновом режиме.

Скрипт `startT.hta` восстанавливал в памяти обфусцированную XAML-нагрузку. Для этого использовались Base64-декодирование, преобразование массивов байтов и потоков памяти, а также небезопасный класс .NET `System.Runtime.Serialization.Formatters.Binary.BinaryFormatter` для десериализации данных в активный объект. Это обеспечивало выполнение без файлов и снижало необходимость записи основной нагрузки на диск.

Затем ВПО использовала рефлексию .NET, включая `Assembly.Load` и `Activator.CreateInstance`, для загрузки `ioluegnt.dll` непосредственно в память процесса `mshta.exe`. Выполнение было инициировано через метод `DoMainWork` в объекте `TestClass`, что активировало возможности RAT. Сообщается, что ВПО поддерживала кражу скриншотов, файлов и учетных данных.

Укрادенные данные были выведены через зашифрованный канал с использованием AES на порт 5863 домена `dns[.\]educationportals[.\]biz`, который резолвился в `45.61.157[.\]22`. Захардкоженный ключ AES `NMXIKS09?:709,!\~lnsYUS` может позволить расшифровать и проанализировать перехваченные коммуникации. Ключевые возможности для обнаружения включают вредоносные файлы LNK в ZIP-архивах, активность `mshta.exe`, изменения ключей Run в реестре, десериализацию BinaryFormatter, загрузку рефлексивных сборок и исходящие соединения с указанной инфраструктурой.
Post #32622 41
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment https://www.trellix.com/blogs/research/sidecopy-threat-intel-mshta-execution-rat-deployment/ Report completeness: High Actors/Campaigns: Sidecopy…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32621 96
#ParsedReport #CompletenessHigh
17-09-2026

SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment

https://www.trellix.com/blogs/research/sidecopy-threat-intel-mshta-execution-rat-deployment/

Report completeness: High

Actors/Campaigns:
Sidecopy

Threats:
Spear-phishing_technique
Lolbin_technique
Reverserat_rat
Heracles
Trojan.js.generic.mvx
Lolbas_technique

Victims:
Government, Academic institutions, Government officials, High ranking personnel

Industry:
Government

Geo:
Indian

TTPs:
Tactics: 5
Technics: 9

IOCs:
File: 11
Domain: 2
IP: 1
Hash: 7
Url: 3

Soft:
Windows Registry, Linux, Android

Algorithms:
aes, gzip, zip, base64

Functions:
SetCurPos, GetHostsFile, GetCPText

Win API:
ARC

Languages:
powershell

Platforms:
intel
Trellix SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment SideCopy APT now targets academia using evasive mshta-driven RAT attacks. Discover their kill chain and secure your network from latest attacks.
Post #32620 138
CTT Report Hub #ParsedReport #CompletenessHigh 21-09-2026 Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO https://securelist.com/tr/payload-ransomware-via-group-policy/121335/ Report completeness: High Threats: Payload_ransomware Lolbin_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В апреле 2026 года злоумышленник использовал скомпрометированную учетную запись FortiGate SSL VPN для получения прав доменного администратора и развертывания вредоносных объектов групповой политики (GPO), связанных с корнем домена. PAYLOAD GPO вызвал сбой в работе всего домена посредством отправки сообщений-вымогательств, изменения обоев рабочего стола, распространения файлов и блокировки учетных записей, не шифруя файлы и не разворачивая программное обеспечение для шифрования-вымогательства (ransomware). Данные были выведены наружу, а впоследствии опубликованы, что продемонстрировало схему шантажа без шифрования с использованием доверенной инфраструктуры Active Directory.
-----

Злоумышленник получил доступ к производственной организации через скомпрометированную учетную запись и FortiGate SSL VPN.

Актор получил контроль над Active Directory, эквивалентный правам администратора домена.

Вредоносные GPO, связанные с корнем домена, обеспечивали воздействие на весь домен без развертывания бинарных файлов вымогателей.

GPO PAYLOAD отображал требования выкупа через параметры реестра, связанные с юридическими уведомлениями.

PAYLOAD распространял файл `README-payload.txt`, копировал файлы на рабочие столы и в корневые каталоги дисков, а также устанавливал изображения с требованиями выкупа, размещённые в SYSVOL, в качестве обоев рабочего стола и фона экрана блокировки.

`GptTmpl.inf` отключал или блокировал локальные учётные записи администраторов.

GPO «win Firewall Off» отключил брандмауэр Windows для всех сетевых профилей.

Зашифрованные файлы, исполняемый файл программы-вымогателя, механизмы закрепления на конечных точках или активные вредоносные процессы не были обнаружены.

Атака сохранялась посредством вредоносных ссылок GPO в Active Directory и файлов, хранящихся в SYSVOL.

Данные были выведены с файловых серверов и других систем, а впоследствии опубликованы.

Приоритеты обнаружения включают несанкционированные события изменения службы каталогов (Directory Service Changes) с идентификаторами 5136, 5137 и 5141, связанные с атрибутами `gPLink` корня домена, атрибутами GPO, путями к файлам и номерами версий.

Мониторинг SYSVOL должен обнаруживать непредвиденные изменения файлов `payload.jpg`, `hello.txt`, `ScheduledTasks.xml`, `registry.pol` и `GptTmpl.inf`.

Прямые изменения в SYSVOL без соответствующих событий службы каталогов могут указывать на манипуляции с использованием инструментов.
Post #32619 88
CTT Report Hub #ParsedReport #CompletenessHigh 21-09-2026 Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO https://securelist.com/tr/payload-ransomware-via-group-policy/121335/ Report completeness: High Threats: Payload_ransomware Lolbin_technique…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32618 74
#ParsedReport #CompletenessHigh
21-09-2026

Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO

https://securelist.com/tr/payload-ransomware-via-group-policy/121335/

Report completeness: High

Threats:
Payload_ransomware
Lolbin_technique
Ryuk
Lockbit
Blackcat
Password_spray_technique
Credential_harvesting_technique
Dcsync_technique
Kerberoasting_technique
Passthehash_technique
Process_hollowing_technique
Powerview_tool
Sharpgpoabuse_tool
Shadow_copies_delete_technique
Byovd_technique

Victims:
Manufacturing organization

Geo:
Middle east

TTPs:
Tactics: 7
Technics: 17

IOCs:
File: 9
Registry: 3
Hash: 2
IP: 12
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Active Directory, ESXi, Linux, PsExec, FortiGate, Windows Firewall, Windows Security, Event Tracing for Windows, Windows Defender

Algorithms:
md5

Win API:
THECOMPANY, EvtOpenChannelEnum, EvtNextChannelPath, EvtClearLog, EtwEventWrite, EtwEventWriteFull, EtwEventWriteTransfer

Languages:
powershell
Post #32617 39
CTT Report Hub #ParsedReport #CompletenessLow 21-09-2026 npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренный пакет npm, замаскированный под `sorted-btree`, выполняется при вызове его стандартного метода `BTree.prototype.set`, обходя средства защиты на основе сценариев жизненного цикла. Пакет выполняет фазирование систем, выводит данные через Slack и Телеграм, а также использует смарт-контракт Ethereum в сети Sepolia для C2 и доставки зашифрованных полезных нагрузок.
-----

Продолжающаяся вредоносная кампания в npm использует вредоносные пакеты, которые исполняют полезную нагрузку во время обычной работы приложения, а не через сценарии жизненного цикла `preinstall` или `postinstall`. Основной образец, `indexed-btree`, маскируется под легитимный пакет `sorted-btree` и, по сообщениям, достиг почти двух миллионов загрузок в неделю. Метаданные пакета не содержат хука установки, поэтому само по себе его установка не запускает ВПО. Вместо этого вредоносный код встроен в метод `BTree.prototype.set` библиотеки, являющийся основной функцией, с высокой вероятностью вызываемой приложениями. Вызов этого метода загружает обфусцированный компонент первого этапа с именем `sharedLoad.min.js`.

ВПО маркирует зараженные системы, собирая информацию об архитектуре операционной системы, имени хоста, процессора и оперативной памяти, а также о времени непрерывной работы системы. Эта информация отправляется на управляемые злоумышленником адреса в Slack и Телеграм. Для управления ВПО использует смарт-контракт, развернутый в тестовой сети Sepolia Ethereum. Вместо обращения к традиционному домену или фиксированному IP-адресу ВПО опрашивает функции getter и setter контракта, что позволяет злоумышленнику обновлять ссылки на инфраструктуру через блокчейн.

Контракт также участвует в доставке полезной нагрузки второго этапа. Загрузчик генерирует пару ключей X25519 и получает публичный ключ X25519 атакующего из контракта. Он вычисляет общий секрет ECDH, использует полученный материал для генерации ключа AES и расшифровывает два шифротекста, хранящихся в блокчейне. При объединении расшифрованные блоки образуют полезную нагрузку ВПО второго этапа.

ВПО включает функции очистки, предназначенные для снижения обнаружения и закрепления кампании. Она может удалять связанные файлы и удалять код запуска из основной функции прототипа пакета. Кампания демонстрирует, что блокировка сценариев жизненного цикла npm не предотвращает выполнение вредоносных пакетов, если их полезная нагрузка скрыта в обычных функциях библиотеки и активируется при импорте или использовании во время выполнения.
Post #32616 35
CTT Report Hub #ParsedReport #CompletenessLow 21-09-2026 npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/ Report…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32615 34
#ParsedReport #CompletenessLow
21-09-2026

npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script

https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Npm users

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1041, T1059.007, T1070.004, T1082, T1102.001, T1140, T1195.002

IOCs:
File: 3
Coin: 1

Soft:
Slack, Telegram

Crypto:
ethereum

Algorithms:
aes, ecdh, curve25519

Languages:
javascript

Links:
https://github.com/INDEXED-BTREE/indexed-btree/commits/main/
Checkmarx npm 'btree' Malware Campaign Affects Millions of Downloads, No Need for Install Script (Checkmarx Zero) A malicious npm package hit 2 million weekly downloads without a single install script. Checkmarx Zero found it hides in the code itself and uses a smart contract as its C2 channel — a live look at how npm's lifecycle-script crackdown just pushed attackers…
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →