TGViewer
Channel Public Channel
CTT Report Hub

CTT Report Hub

@aptreports

Threat Intelligence Report Hub
Subscribers
3.5K
Photos
10.5K
Videos
6
Links
14.2K

Showing posts older than #32755 · Back to latest

Older Posts 20 shown
Post #32754 12
#ParsedReport #CompletenessMedium
26-09-2026

Tracing SIXZUT and JITTERLY in the wild

https://www.virlabs.ai/blog/red-heron/

Report completeness: Medium

Actors/Campaigns:
Red_heron

Threats:
Sixzut
Jitterly
Adaptixc2_tool

Victims:
Gitea servers, Hestiacp servers, Unifi devices, Industrial automation, Government

Industry:
Government, Ics

ChatGPT TTPs:
do not use without manual check
T1005, T1014, T1027.013, T1057, T1071, T1190, T1564, T1573, T1574.006

IOCs:
Hash: 8
Domain: 6
IP: 4
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Linux, nginx

Algorithms:
aes-128-ctr, sha1, sha256, aes-128-gcm, crc-32, aes-gcm

Functions:
kill
www.virlabs.ai Tracing SIXZUT and JITTERLY in the wild | VirLabs VirLabs links additional JITTERLY samples to a populated SIXZUT configuration and artifacts reported in HestiaCP compromises. The findings complement Acronis and GreyNoise research into related activity around 981666.xyz.
Post #32753 11
CTT Report Hub #ParsedReport #CompletenessMedium 26-09-2026 Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Storm-2570 — это аффилиат вымогательского ПО (ransomware), использующий легитимные инструменты удаленного управления, туннельный доступ, кражу учетных данных, обнаружение сети и перемещение внутри компании в скомпрометированных средах. Перед развертыванием различных полезных нагрузок вымогательского ПО он отключает средства защиты и выводит конфиденциальные данные с помощью s5cmd и Rclone, что делает его последовательное поведение после компрометации ключевым идентификатором.
-----

Storm-2570 — это аффилированное лицо, распространяющее программы-вымогатели, отслеживаемое с апреля 2025 года и связанное с операциями программ-вымогателей Qilin, DragonForce, Anubis и BERT. Актор атаковал организации в различных отраслях и странах, включая Соединенные Штаты, Канаду, Великобританию, Испанию, Нидерланды и Пуэрто-Рико. Хотя метод первоначального доступа остается неподтвержденным, расследования демонстрируют последовательные методы работы после компрометации, независимо от используемого полезного груза программы-вымогателя.

Storm-2570 в значительной степени полагается на легитимные или коммерчески доступные инструменты удаленного управления и доступа. Среди обнаруженных инструментов: MeshAgent и MeshCentral, Atera, NinjaRMM, ScreenConnect, Splashtop, Remotely_Agent, Cloudflared и ngrok. Бинарные файлы и службы MeshAgent часто переименовываются в имена, специфичные для жертвы, при этом команды могут кодироваться в Base64. Актор использует инструменты RMM для выполнения команд, закрепления, интерактивного доступа и развертывания дополнительных инструментов. Cloudflared и ngrok используются для создания исходящих туннелей или экспонирования RDP, включая TCP-порт 3389, что помогает обходить ограничения входящего межсетевого экрана и поддерживать удаленный доступ.

Для разведки Storm-2570 использует NetScan, SoftPerfect Network Scanner, Nmap, встроенные команды Windows и активность по поиску файлов для идентификации хостов, служб, общих ресурсов, дисков и ценных файлов. Получение учетных данных осуществляется с помощью Mimikatz, LaZagne, pypykatz и ntdsutil. Актор использует ntdsutil для создания резервной копии Install From Media, содержащей NTDS.dit и ульи реестра, что позволяет извлекать хэши паролей Active Directory и другие учетные данные в автономном режиме.

До развертывания программы-вымогателя Storm-2570 вмешивается в средства защиты, отключая мониторинг в реальном времени Microsoft Defender, добавляя исключения, такие как `C:\PerfLogs`, и изменяя значения реестра, связанные с Defender, включая `DisableAntiSpyware`, `DisableRealtimeMonitoring` и параметры службы WinDefend. Перемещение внутри компании и удаленное выполнение команд осуществляются с использованием PsExec, Impacket, NetExec, SMB, административных шаров, пакетных сценариев RDP и списков хостов, таких как `@ip.txt`. PsExec также используется для развертывания переименованных бинарных файлов MeshAgent на дополнительных системах.

Актор, как правило, выводит данные до их шифрования, используя s5cmd и Rclone. Инструмент s5cmd разворачивается с использованием учетных данных AWS и применяется для копирования выбранных документов, баз данных, архивов, файлов почты и других бизнес-данных в управляемые злоумышленником S3-контейнеры. Rclone поддерживает постоянную синхронизацию с облачным хранилищем, что обеспечивает непрерывный сбор данных в ходе вторжения. Эти повторяющиеся действия позволяют выявлять активность Storm-2570 до запуска программы-вымогателя, даже если конечный полезный груз изменяется.
Post #32752 11
CTT Report Hub #ParsedReport #CompletenessMedium 26-09-2026 Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32751 10
CTT Report Hub #ParsedReport #CompletenessMedium 26-09-2026 Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across…
#ParsedReport #ExtractedSchema

Classified images:
chart: 1, schema: 1
Post #32750 13
#ParsedReport #CompletenessMedium
26-09-2026

Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments

https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across-deployments/

Report completeness: Medium

Actors/Campaigns:
Storm-2570 (motivation: information_theft, financially_motivated)

Threats:
Bert_ransomware
Qilin_ransomware
Dragonforce
Anubis
Atera_tool
Meshagent_tool
Screenconnect_tool
Splashtop_tool
Ninjaone_tool
Netscan_tool
Nmap_tool
Impacket_tool
Netexec_tool
S5cmd_tool
Rclone_tool
Meshcentral_tool
Credential_dumping_technique
Ntdsutil_tool
Ngrok_tool
Mimikatz_tool
Lazagne_tool
Pypykatz_tool
Psexec_tool
Psexecremote_tool
Dragonforce_ransomware
Ransom:win32/qilinloader

Victims:
Healthcare and public health, Education, Government agencies and services, Financial services, Energy, Consumer retail, Information technology, Food and agriculture, Consumer services, Commercial facilities, have more...

Industry:
Transport, Government, Ngo, Energy, Chemical, Healthcare, Education, Foodtech, Retail

Geo:
Puerto rico, United kingdom, Netherlands, Spain, Canada, United states

TTPs:
Tactics: 7
Technics: 0

IOCs:
File: 6

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, PsExec, Cloudflare, SoftPerfect Network Scanner, Active Directory

Win Services:
WinDefend

Languages:
python, powershell
Microsoft News Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments Storm-2570 is a ransomware affiliate that uses consistent post-compromise tools and techniques across deployments involving Qilin, DragonForce, Anubis, and BERT ransomware, and provides guidance to help defenders detect and disrupt this activity before ransomware…
Post #32749 13
CTT Report Hub #ParsedReport #CompletenessMedium 26-09-2026 BotHelper RAT: From Encrypted Payload to Live Screen Surveillance https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ранее не задокументированный .NET-вариант вредоносного ПО удалённого доступа (RAT) BotHelper использует полезную нагрузку, расшифровываемую во время выполнения, и обманные имена файлов для уклонения от инспекции, обеспечивает закрепление (persistence) с помощью запланированных задач и взаимодействует с PHP-эндпоинтами для получения задач. Его возможности включают захват экрана в реальном времени, выполнение команд и PowerShell, загрузку файлов, мониторинг буфера обмена, загрузку DLL и потенциальную замену адресов криптовалютных кошельков.
-----

Point Wild выявила многоэтапную цепочку заражения Windows, доставляющую ранее не задокументированную .NET-троянскую программу удаленного доступа (RAT) под названием BotHelper, названную так по её пространству имён `Bot.Helper`. Начальный стейджер загружает файл размером 52 744 байта по протоколу HTTP(S), собирает его в буфере кучи и расшифровывает во время выполнения с помощью позиционно-зависимого цикла XOR, не требующего внешнего ключа. Восстановленный портативный исполняемый файл (Portable Executable) записывается в `%TEMP%\msedge_proxy.exe`, используя имя, имитирующее компонент Microsoft Edge, и запускается со скрытым окном. Файл `bot_log.txt` фиксирует этапы выполнения.

BotHelper обеспечивает закрепление, копируя себя в скрытое расположение и создавая запланированную задачу с помощью `schtasks` для перезапуска копии каждые 30 минут. Это позволяет вредоносному ПО восстанавливаться, даже если временный исполняемый файл будет удален. При запуске оно использует мьютекс для предотвращения запуска нескольких экземпляров, применяет патч к Antimalware Scan Interface (AMSI), выполняет подготовку клиента и регистрируется на том же сервере, который использовался для доставки. Затем оно опрашивает PHP-эндпоинты для получения задач и отправляет результаты выполнения команд на эндпоинты task-success или task-failure.

Наблюдаемая активность включала мониторинг экрана в реальном времени. Сервер предоставлял конфигурацию с частотой три кадра в секунду, а RAT захватывал основной дисплей, уменьшал разрешение кадров до 1440 × 810, кодировал их в файлы JPEG и загружал на `/api/v1/screen_live.php` с интервалом примерно 333 миллисекунды. Диспетчер команд поддерживает дополнительные функции, включая выполнение команд в shell и PowerShell, операции по скачиванию и запуску произвольных URL, мониторинг буфера обмена, управление хостом, загрузку DLL во время выполнения и плагины. Команда `ClipperStart` также указывает на возможную подмену адресов криптовалют для кражи денежных средств.

Зашифрованный полезный код не содержал заголовка PE, читаемых строк или распознаваемой структуры до расшифровки, а хостинг-URL не имел репутационных детектов, что снижало эффективность статического анализа файлов и URL-ориентированной инспекции.
Post #32748 14
CTT Report Hub #ParsedReport #CompletenessMedium 26-09-2026 BotHelper RAT: From Encrypted Payload to Live Screen Surveillance https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/ Report completeness: Medium Threats:…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32747 14
CTT Report Hub #ParsedReport #CompletenessMedium 26-09-2026 BotHelper RAT: From Encrypted Payload to Live Screen Surveillance https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/ Report completeness: Medium Threats:…
#ParsedReport #ExtractedSchema

Classified images:
code: 9, schema: 1, dump: 3, windows: 2
Post #32746 16
#ParsedReport #CompletenessMedium
26-09-2026

BotHelper RAT: From Encrypted Payload to Live Screen Surveillance

https://www.pointwild.com/threat-intelligence/bothelper-rat-from-encrypted-payload-to-live-screen-surveillance/

Report completeness: Medium

Threats:
Bothelper

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1053.005, T1059, T1059.001, T1071.001, T1105, T1113, T1115, have more...

IOCs:
File: 9
Domain: 1
Url: 1
IP: 1
Hash: 2

Soft:
Microsoft Edge

Algorithms:
xor

Functions:
Capture, CommandCenter

Win API:
WinHttpReadData, CreateProcessA, MessageBox

Languages:
php, powershell

Platforms:
x64
Point Wild BotHelper RAT: From Encrypted Payload to Live Screen Surveillance | Point Wild
Post #32745 21
CTT Report Hub #ParsedReport #CompletenessHigh 26-09-2026 RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RatHat — это китайский Android RAT, распространяемый посредством смишинга, вредоносной рекламы, фишинга, форумов и замаскированных APK. Он злоупотребляет службами доступности (Accessibility Services) для включения беспроводной отладки, сопряжения с ADB, развертывания компонентов командного центра и обратного прокси, а также для поддержания удаленного доступа к командной строке. Он крадет учетные данные, одноразовые пароли (OTP), содержимое экранов, PIN-коды, вводимые касанием, и схемы разблокировки, при этом применяя мощные методы противодействия анализу и закрепления в системе.
-----

RatHat — это троянская программа для удалённого доступа для Android, которая, по имеющимся данным, связана с злоумышленниками, действующими из Китая. В основном она распространяется через смишинг, вредоносную рекламу, обманные фишинговые веб-сайты, сторонние форумы и вручную устанавливаемые APK, замаскированные под легитимные приложения. ВПО использует дроппер, содержащий зашифрованные полезную нагрузку, которые распаковываются и загружаются в память на этапе вторичного DEX. Она злоупотребляет API Android SessionInstaller и службами доступности (Accessibility Services) для облегчения установки и получения конфиденциальных разрешений.

ВПО использует обширные меры противодействия анализу и отладке. Его APK-контейнеры содержат поврежденные метаданные ZIP, манифест размером 61 МБ с задокументированными чанками, недействительные псевдоинструкции DEX и несколько схем шифрования строк. Проверки во время выполнения обнаруживают отладчики, нативный трассирование, Frida, Xposed, корневые или эмулированные среды, а также переупакованные приложения. Эти механизмы предназначены для нарушения процессов декомпиляции, автоматизированного анализа и динамического инспекционирования.

После получения доступа к функции «Специальные возможности» (Accessibility) RatHat автоматически включает параметры разработчика и беспроводную отладку, извлекает код сопряжения ADB и номер порта из интерфейса и использует встроенную библиотеку ADB для локального сопряжения с устройством без хост-компьютера. Это обеспечивает доступ на уровне оболочки (shell) и позволяет вредоносному ПО развернуть два компонента на базе Go в каталоге `/data/local/tmp`: привилегированный агент команд, замаскированный под `liblocal-service.so`, и клиент обратного прокси FRP, замаскированный под `libmedia_codec.so`. Агент получает конфигурацию туннеля от сервера управления, в то время как клиент FRP поддерживает постоянное обратное соединение, обеспечивающее удаленный доступ к демону ADB.

RatHat обеспечивает кражу учетных данных с помощью поддельных наложений, нацеленных на банковские приложения, приложения для работы с криптовалютами, WeChat и Alipay. Он перехватывает учетные данные для входа и PIN-коды, перехватывает коды одноразового пароля (OTP), передаваемые по SMS и через уведомления, а также использует MediaProjection для захвата экрана. Автоматизация на основе функции «Доступность» сериализует дерево пользовательского интерфейса устройства и может использовать генеративный ИИ для идентификации элементов интерфейса, определения координат, извлечения текста и отправки команд навигации.

Особенно функциональный компонент `AdbTouchCapture` выполняет команду `getevent` в контексте оболочки для мониторинга необработанных событий касания `/dev/input`. Используя специфичные для устройства раскладки клавиатур и геометрию рисунка-пароля, он способен восстанавливать PIN-коды, пароли и схемы разблокировки по координатам касаний. Закрепление обеспечивается скрытой службой, работающей вне жизненного цикла приложения, поддельными оверлеями об ошибке удаления, привилегиями администратора устройства и автоматическим восстановлением после удаления. Android-приложение взаимодействует с C2 по аутентифицированным HTTP и WebSockets, в то время как локальный агент предоставляет HTTP-службу на `127.0.0.1:7910`.
Post #32744 42
CTT Report Hub #ParsedReport #CompletenessHigh 26-09-2026 RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts Report completeness: High Threats:…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32743 41
CTT Report Hub #ParsedReport #CompletenessHigh 26-09-2026 RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts Report completeness: High Threats:…
#ParsedReport #ExtractedSchema

Classified images:
schema: 2, code: 1, windows: 1
Post #32742 51
#ParsedReport #CompletenessHigh
26-09-2026

RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts

https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts

Report completeness: High

Threats:
Rathat
Smishing_technique
Frpc_tool
Credential_harvesting_technique

Victims:
Financial institutions, E wallets, Payment providers, Banking applications, Cryptocurrency applications, Wechat, Alipay

Industry:
Financial

Geo:
China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1010, T1021, T1027, T1027.009, T1027.013, T1036, T1036.005, T1041, T1056.001, have more...

IOCs:
File: 17
Hash: 162
Url: 13
Domain: 7

Soft:
Android, apktool, QEMU, Chrome, Google Play, opera, WeChat

Algorithms:
base64, xor, zip

Links:
https://github.com/fatedier/frp
https://github.com/Zimperium/IOC/tree/master/2026-09-RatHat/
Zimperium RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts true
Post #32741 85
Post #32740 109
CTT Report Hub #ParsedReport #CompletenessHigh 24-09-2026 Blockchain and Malware: A Decentralized Mirror World https://rt-solar.ru/solar-4rays/blog/7010/ Report completeness: High Actors/Campaigns: Nyashteam Threats: Dead_drop_technique Salatstealer C3rb3r Glupteba…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие всё чаще используют блокчейны, децентрализованные домены и смарт-контракты в качестве устойчивых точек передачи данных и полезной нагрузки для C2. ВПО, такие как Cerber, Glupteba, TrickMo, Webrat и CLEARFAKE, извлекают зашифрованные домены, IP-адреса, команды или код второй стадии через инфраструктуру Bitcoin, TON, Binance Smart Chain и Polygon, что обеспечивает динамическое обновление и усложняет обнаружение и блокировку.
-----

Техники Blockchain Dead Drop позволяют вредоносному ПО получать информацию для управления (C2), запрашивая данные транзакций блокчейна, доменных систем или смарт-контрактов, вместо использования традиционных механизмов DNS или жёстко закодированной инфраструктуры. Вредоносное ПО Cerber использовало транзакции Bitcoin для вывода домена .top, который выступал в роли шлюза Tor2Web для его C2. Вредоносное ПО Glupteba анализировало данные транзакций Bitcoin в поисках полей OP_RETURN, содержащих зашифрованную информацию C2. Группа RTM использовала децентрализованные домены .bit сети Namecoin для обхода блокировок со стороны провайдеров и обеспечения устойчивой инфраструктуры ботнета.

Более недавние атаки используют смарт-контракты в качестве динамического хранилища для вредоносного кода или данных C2. CLEARFAKE внедрял JavaScript в скомпрометированные сайты WordPress и извлекал полезную нагрузку второго этапа из контрактов Binance Smart Chain. Это позволяло злоумышленникам обновлять полезную нагрузку без изменения начального загрузчика. Аналогичные методы наблюдались в обфусцированных JavaScript-ВПО, таких как TonResolver, который извлекает домен C2 из пользовательского смарт-контракта TON с использованием метода get_domain.

Банковский троян TrickMo использует оверлейную сеть TON и локально запущенный прокси TON для взаимодействия с инфраструктурой злоумышленников. Команды передаются через протокол ADNL сети TON на адреса, контролируемые злоумышленниками. Домены и прокси TON также могут быть доступны через встроенный браузер Телеграм, что повышает доступность инфраструктуры.

Webrat, также известный как SalatStealer, добавил блокчейн-механизм C2 наряду с традиционными серверами. Он использует домен TON в качестве места хранения адреса кошелька, в котором шестнадцатеричным кодом закодирован IP-адрес C2 168.222.202.171. Стиллер извлекает эту информацию через легитимный API TON, что снижает зависимость от заметных DNS-запросов и усложняет блокировку и обнаружение.

Анонимный клиппер, крадущий содержимое буфера обмена, использует смарт-контракты Polygon для получения и изменения домена C2. Исследователи выявили более 600 контрактов с аналогичной функциональностью и связали образец с предположительно ботнетом Aeternum на основании использования метода getDomain() и идентификатора контракта 0xb68d1809. Некоторые варианты возвращают зашифрованные данные домена в формате `Salted__` с восьмيبайтовым солью и шифротекстом. Вызовы контрактов можно симулировать без оплаты газа, что позволяет вредоносному ПО извлекать данные C2 с минимальными затратами.

Использование блокчейна для C2 и хранения полезной нагрузки предоставляет злоумышленникам инфраструктуру, которую сложно изъять, изменить или заблокировать, не нарушив при этом работу легитимных сервисов. Поэтому частое или необычное использование API и сервисов блокчейна в корпоративном трафике может указывать на активность ВПО и требует расследования.
Post #32739 49
CTT Report Hub #ParsedReport #CompletenessHigh 24-09-2026 Blockchain and Malware: A Decentralized Mirror World https://rt-solar.ru/solar-4rays/blog/7010/ Report completeness: High Actors/Campaigns: Nyashteam Threats: Dead_drop_technique Salatstealer C3rb3r Glupteba…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32738 35
#ParsedReport #CompletenessHigh
24-09-2026

Blockchain and Malware: A Decentralized Mirror World

https://rt-solar.ru/solar-4rays/blog/7010/

Report completeness: High

Actors/Campaigns:
Nyashteam

Threats:
Dead_drop_technique
Salatstealer
C3rb3r
Glupteba
Rtm_locker
Etherhiding_technique
Clearfake
Tonresolver
Trickmo
Aeternum

Industry:
Financial

Geo:
Dprk

ChatGPT TTPs:
do not use without manual check
T1001, T1027, T1059.007, T1090, T1090.003, T1095, T1102.001, T1105, T1115, T1189, have more...

IOCs:
File: 8
Coin: 2
Domain: 9
Url: 5
IP: 1
Hash: 5

Soft:
Telegram, VKontakte, WordPress

Wallets:
electrum

Crypto:
bitcoin, namecoin, binance

Algorithms:
aes, xor, sha256

Functions:
getDomain

Win API:
Polygon, Contract

Languages:
javascript, solidity
Post #32737 25
CTT Report Hub #ParsedReport #CompletenessLow 24-09-2026 A Fake Security Locker, Delivered by Google Ads https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads Report completeness: Low Threats: Tech-support-scam_kit_tool Victims: Organizations…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Облачная схема мошенничества под видом технической поддержки использует Google Ads для перенаправления жертв на поддельные интернет-магазины, которые в браузере расшифровывают и отображают специфичные для платформы предупреждения о безопасности. Методы противодействия анализу и блокировки браузера создают убедительный экран ложного заражения, побуждая жертв звонить на мошеннические номера технической поддержки с целью получения оплаты, удаленного доступа или кражи конфиденциальной информации.
-----

Netskope Threat Labs отслеживала облачный набор инструментов для проведения мошеннических схем, распространявшийся преимущественно через платную рекламу Google. Жертвы перенаправлялись через рекламную инфраструктуру Google на страницы, которые первоначально напоминали обычные интернет-магазины. Кампания использовала параметры отслеживания Google, такие как `gclid`, `gad_source` и `gad_campaignid`, и была зафиксирована в рамках более чем 250 идентификаторов кампаний и как минимум на 284 легитимных сайтах издателей. Затронутому трафику подвергались как минимум 619 организаций в период с 31 августа по 14 сентября 2026 года, при этом большинство идентифицированных жертв находились в США, Японии и Австралии.

Комплект использует несколько техник противодействия анализу. Его JavaScript-код ожидает движения мыши перед выполнением, что позволяет предотвратить запуск вредоносного сценария автоматизированными сканерами и веб-обходчиками. После обнаружения движения скрипт выполняет два этапа расшифровки с использованием AES и заранее заданных ключей. Первый этап раскрывает адрес узла управления, а второй — расшифровывает полезную нагрузку, специфичную для операционной системы, полученную с этого адреса. Полезная нагрузка собирается и отображается исключительно в памяти браузера, что не позволяет поддельному блокировщику появляться в виде файла, доступного для инспекции и переданного по сети. Если сервер управления недоступен или расшифровка завершается ошибкой, страница сохраняет вид безобидного интернет-магазина.

Расшифрованное содержимое представляет собой поддельное предупреждение о безопасности, адаптированное под платформу жертвы. Пользователи Windows видят имитацию уведомления об обнаружении инфекции в Microsoft Defender, а пользователи macOS — поддельное предупреждение в стиле Apple. Обе версии отображают номер телефона и оказывают давление на жертву, побуждая позвонить в мошенническую службу поддержки, сотрудники которой могут попытаться получить оплату, удалённый доступ или личную и финансовую информацию.

Браузерный локер использует `requestFullscreen()` для скрытия элементов управления браузером, скрывает курсор и вызывает API блокировки клавиатуры для перехвата клавиши Escape и других сочетаний клавиш для выхода. Он также воспроизводит звуковые сигналы тревоги, создаёт циклы обработки, вызывающие замедление работы браузера, отображает ложный экран блокировки и запускает диалоговые окна подтверждения, когда жертва пытается закрыть вкладку. Эти действия не блокируют операционную систему, но создают видимость скомпрометированного компьютера. Странице не следует доверять или обращаться к ней; в случае, если стандартные способы выхода не работают, браузер можно принудительно закрыть с помощью средств управления операционной системы.
Post #32736 17
CTT Report Hub #ParsedReport #CompletenessLow 24-09-2026 A Fake Security Locker, Delivered by Google Ads https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads Report completeness: Low Threats: Tech-support-scam_kit_tool Victims: Organizations…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32735 16
#ParsedReport #CompletenessLow
24-09-2026

A Fake Security Locker, Delivered by Google Ads

https://www.netskope.com/blog/a-fake-security-locker-delivered-by-google-ads

Report completeness: Low

Threats:
Tech-support-scam_kit_tool

Victims:
Organizations

Geo:
Japan, United states, Australia

ChatGPT TTPs:
do not use without manual check
T1027.013, T1036, T1105, T1204.001, T1497.002, T1499

IOCs:
File: 1
Domain: 268
Hash: 4

Soft:
macOS, Windows Defender, Microsoft Defender

Algorithms:
aes

Functions:
loadSecret, requestFullscreen

Platforms:
apple

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/TechSupportScam
Netskope A Fake Security Locker, Delivered by Google Ads Netskope Threat Labs has been tracking a cloud-hosted tech-support-scam (TSS) kit that hijacks a victim’s browser with a fake security alert and pressures
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →