CRATU


Гео и язык канала: Россия, Русский
Категория: Технологии


🛰 CRATU — Центр исследования атакующих техник и уязвимостей ООО ИТБ.
🔬 Изучаем угрозы. Анализируем техники. Находим неизвестное.
📌 Цепочки атак, IOC, APT, правила корреляции, анализ ядра Linux.
https://www.itb.spb.ru/products/CRATU_ThreatLens/

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


⚠️ UAT-8302: Kaspersky-мимикрия внутри арсенала китайской APT

🛰 Подразделение CRATU зарегистрировало новые индикаторы, связанные с активностью кластера UAT-8302.

Что это такое?

UAT-8302 — связанная с Китаем APT-группа, раскрытая Cisco Talos в мае 2026 года.

Она действует как минимум с конца 2024 года и атакует преимущественно государственные и связанные с ними организации.

Активность наблюдалась в Южной Америке и Юго-Восточной Европе.

Цель группы — не разовое заражение, а получение долгосрочного доступа, сбор информации, извлечение учётных данных и распространение по инфраструктуре.

UAT-8302 использует широкий набор инструментов:

🔸 NetDraft / NosyDoor;
🔸 CloudSorcerer v3;
🔸 VSHELL, SNOWLIGHT и SNOWRUST;
🔸 ZingDoor;
🔸 Draculoader;
🔸 прокси, VPN-клиенты и средства сетевого сканирования.

Маскировка под обновления Kaspersky

В инфраструктуре UAT-8302 присутствует домен:

update-kaspersky[.]workers[.]dev

и его поддомен:

image[.]update-kaspersky[.]workers[.]dev

Они имитируют ресурс обновлений антивирусного ПО. Однако это только один элемент большой инфраструктуры группы, а не основа всей кампании.

Среди других IOC:

trafficmanagerupdate[.]com
www[.]drivelivelime[.]com
msiidentity[.]com

Также наблюдались прямые загрузки:

Rar[.]exe
wagent[.]exe
и соединения через нестандартные порты.

Первоначальный доступ

Фишинг не подтверждён как основной вектор UAT-8302.
Cisco Talos предполагает, что группа получает первоначальный доступ через эксплуатацию уязвимостей публично доступных систем, после чего проводит разведку, извлекает учётные данные и распространяется по сети.

Техники MITRE ATT&CK

🎯 T1190 — Exploit Public-Facing Application
📦 T1105 — Ingress Tool Transfer
🧩 T1574.001 — DLL Side-Loading
⏱️ T1053.005 — Scheduled Task
🛡 T1036 — Masquerading
🌐 T1071.001 — Web Protocols

Характер текущей активности

CRATU зафиксировал:

🌐 4 доменных индикатора
🔗 11 URL
🌍 8 IP-адресов
🧬 20 SHA256-хэшей

В том числе:

38[.]54[.]32[.]244/Rar[.]exe
85[.]209[.]156[.]3:8080/wagent[.]exe
85[.]209[.]156[.]3:8082/wagent[.]exe
103[.]27[.]108[.]55:48265

🛡 Рекомендации по детектированию

Следует контролировать:

🔸 обращения к точным доменам и IP из IOC-набора;
🔸 загрузку wagent.exe, Rar.exe и неизвестных DLL;
🔸 цепочку DLL Side-Loading: легитимный EXE → неизвестная DLL → зашифрованный файл данных;
🔸 PowerShell из C:\Windows\Temp с ExecutionPolicy Bypass и скрытым окном;
🔸 создание задач планировщика для скриптов разведки;
🔸 запуск прокси, SoftEther VPN и сетевых сканеров на системах, где они ранее не использовались;
🔸 WMI- и Impacket-подобное удалённое создание процессов.

Не рекомендуется строить правило просто по словам kaspersky, update или trafficmanager: это создаст большое количество ложных срабатываний.

Нужны точное совпадение с IOC, проверка регистрационного домена и контекст последующих действий.




🐺 Versatile Werewolf: AlphaFly MSI, SoullessRAT и отметка BDU:2025-13635

🛰 Подразделение CRATU зафиксировало новые индикаторы, связанные с кластером Versatile Werewolf, также известным как HeartlessSoul.

Кто такие Versatile Werewolf?

Versatile Werewolf — кластер, активный как минимум с июля 2025 года.
В публичных исследованиях описаны его кампании с поддельными приложениями для управления Starlink и обучения операторов дронов. Группа использует вредоносные MSI-установщики, PowerShell, VBS, JavaScript, DLL Side-Loading и различные RAT-фреймворки.

В феврале 2026 года BI.ZONE обнаружила сайт:

alphafly-drones[.]com

Он имитировал ресурс приложения для обучения пилотов дронов и распространял файл:

AlphaFlyInstallV1-2[.]msi

После запуска MSI создавал каталог:

%LOCALAPPDATA%\AlphaFlyNew

и помещал туда:

🔸 run-script.ps1;
🔸 helper.vbs.

VBS запускал PowerShell-скрипт, который загружал PowerShell-loader, Node.js и обфусцированный JavaScript.

Финальной нагрузкой в публично описанной цепочке являлся SoullessRAT.

Он может:

🔸 выполнять команды и PowerShell;
🔸 загружать и выгружать файлы;
🔸 запускать исполняемые файлы;
🔸 делать скриншоты;
🔸 собирать системную информацию;
🔸 получать данные Outlook;
🔸 перечислять диски, каталоги и файлы.

Что с BDU:2025-13635?

В текущем IOC-файле CRATU блок Versatile Werewolf размечен как связанный с эксплуатацией:

BDU:2025-13635 / CVE-2025-9491

Это уязвимость обработки Windows LNK-файлов, позволяющая скрывать опасные команды в поле Target и выполнять код в контексте пользователя при открытии специально сформированного ярлыка.

Однако в открытом исследовании BI.ZONE цепочка alphafly-drones[.]com начинается с ручного запуска вредоносного MSI. Использование LNK или CVE-2025-9491 именно для доставки AlphaFly публично не подтверждено.

Поэтому корректнее рассматривать:

🔸 BDU-разметку из IOC-набора;
🔸 AlphaFly MSI → PowerShell/VBS → Node.js → SoullessRAT
как связанные с одним кластером наблюдения, но не как доказанную единую цепочку эксплуатации.

Кроме того, IOC-файл относит к блоку RAT и кейлоггер, однако публичный разбор AlphaFly подтверждает SoullessRAT и не описывает отдельный кейлоггер в этой MSI-цепочке.

Техники MITRE ATT&CK

Для LNK-сценария:

📄 T1204.002 — User Execution: Malicious File
🛡 T1203 — Exploitation for Client Execution

Для подтверждённой AlphaFly-цепочки:

⚙️ T1218.007 — Msiexec
🧩 T1059.001 — PowerShell
📜 T1059.005 — Visual Basic
🌐 T1059.007 — JavaScript
📥 T1105 — Ingress Tool Transfer

T1204.001 обозначает переход по вредоносной ссылке, а не открытие LNK. Для самого ярлыка корректнее использовать T1204.002.

Характер текущей активности

В IOC-наборе CRATU зафиксированы:
🌐 2 домена
🔗 1 URL
🌍 3 IP-адреса
🧬 60 SHA256-хэшей

В том числе:

monkey[.]kyun[.]li
cherrymixtureinstrument[.]com
hxxps[:]//alphafly-drones[.]com/downloads/alphaflyinstallv1-2[.]msi

Роль двух доменов и трёх IP в самом файле не уточнена. Подтверждённой является роль alphafly-drones[.]com как ресурса распространения вредоносного MSI; остальные индикаторы следует использовать для hunting без автоматического присвоения им роли C2.

🛡 Рекомендации по детектированию

Для LNK:

🔸 открытие ярлыка из письма, архива или мессенджера;
🔸 длинное поле Target с пробелами и скрытыми командами;
🔸 запуск PowerShell, CMD или BAT непосредственно после открытия .lnk.

Для AlphaFly:

🔸 запуск msiexec.exe с MSI из Downloads или %TEMP%;
🔸 создание %LOCALAPPDATA%\AlphaFlyNew;
🔸 запуск helper.vbs → run-script.ps1;
🔸 PowerShell с -WindowStyle Hidden и -ExecutionPolicy Bypass;
🔸 загрузка Node.js неизвестным PowerShell-процессом;
🔸 запуск обфусцированного JavaScript через Node.js;
🔸 соединение с доменом или IP из IOC-набора.

Поведенческое условие

Подтверждённая AlphaFly-цепочка:

MSI → VBS → PowerShell → Node.js → JavaScript → внешнее соединение

Отдельный LNK-сценарий:

LNK → скрытая команда → PowerShell/CMD → загрузка payload

Если наблюдается одна из этих цепочек и совпадение с IOC CRATU — эскалировать как возможную активность Versatile Werewolf.


📄 Paper Werewolf: EchoGather RAT под видом Adobe и отдельный стилер PaperGrabber

🛰 Подразделение CRATU зарегистрировало свежую активность кластера Paper Werewolf, также отслеживаемого как GOFFEE.

Кто такие Paper Werewolf?

Paper Werewolf — кластер, подробно документируемый BI.ZONE. Он провёл как минимум семь кампаний с 2022 года.

В разные периоды среди целей были российские государственные, энергетические, финансовые, промышленные, транспортные, медийные и другие организации.

В марте–апреле 2026 года группа проводила фишинговые кампании против промышленных, финансовых и транспортных организаций.

В одной из цепочек жертва получала PDF-вложение со ссылкой на ZIP-архив. Внутри находился Inno Setup-установщик, маскирующийся под плагин Adobe Acrobat Reader.

После запуска установщик:

🔸 извлекал и запускал EchoGather RAT;
🔸 открывал безобидный PDF-документ-приманку;
🔸 создавал видимость установки легитимного компонента Adobe.

Что умеет EchoGather?

EchoGather собирает сведения о системе, включая имя компьютера, пользователя, локальный IP, PID и путь к процессу.

Троян также может:

🔸 загружать файлы с C2 и на C2;
🔸 выполнять команды через cmd.exe;
🔸 проводить проверки виртуального окружения;
🔸 ожидать дальнейших команд оператора.

PaperGrabber

Параллельно, во время исследования инфраструктуры Paper Werewolf, BI.ZONE обнаружила ранее не описанный VB.NET-стилер PaperGrabber.

Это отдельный инструмент кластера; его обнаружение не означает, что он обязательно запускался внутри каждой цепочки доставки EchoGather.

PaperGrabber:

🔸 собирает файлы с локальных, сетевых и съёмных дисков;
🔸 ищет документы, SSH-ключи, сертификаты, VPN-конфигурации и другие ценные файлы;
🔸 копирует каталог Telegram tdata;
🔸 извлекает сохранённые учётные данные из Yandex Browser, Chrome, Edge, Opera и Chromium через DPAPI;
🔸 передаёт данные на C2 по HTTPS;
🔸 отправляет журналы своей работы через Telegram-бота.

Техники MITRE ATT&CK

🎯 T1566.001 — Spearphishing Attachment
🔗 T1566.002 — Spearphishing Link
📄 T1204.001 / T1204.002 — переход по ссылке и запуск файла
📤 T1005 — Data from Local System
🌐 T1039 — Data from Network Shared Drive
💾 T1025 — Data from Removable Media
🔑 T1555.003 — Credentials from Web Browsers
📱 T1552.001 — Credentials in Files, включая Telegram tdata

T1059.005 не следует назначать только потому, что PaperGrabber написан на VB.NET: это скомпилированное приложение, а не обязательно выполнение VBScript.

Характер текущей активности

В IOC-наборе CRATU зафиксированы:

🌐 5 доменов
🔗 7 URL
🧬 27 SHA256-хэшей

В том числе:
certcalc[.]online
ntptop[.]online
zeccecard[.]com
arrotech[.]org
woburneast[.]com

Инфраструктура напрямую пересекается с опубликованным исследованием Paper Werewolf. В частности, ntptop[.]online связан с PaperGrabber, а остальные URL используются в инфраструктуре доставки и управления инструментами кластера.

🛡 Рекомендации по детектированию

Для EchoGather:

🔸 PDF-вложение со ссылкой на ZIP;
🔸 запуск Inno Setup из %TEMP%, %APPDATA% или Downloads;
🔸 установщик с упоминанием Adobe, который создаёт дочерний неизвестный процесс;
🔸 последующий запуск cmd.exe;
🔸 внешнее соединение с доменом из IOC.

Для PaperGrabber:

🔸 массовое чтение документов и файлов конфигурации;
🔸 обход локальных, сетевых и съёмных дисков;
🔸 копирование Telegram tdata;
🔸 доступ к браузерным хранилищам;
🔸 подготовка данных к отправке и HTTPS-соединение с C2.

Поведенческое условие

Ветка EchoGather:

PDF → ссылка → ZIP → Inno Setup → неизвестный дочерний процесс → C2

Ветка PaperGrabber:

неизвестный процесс → документы / браузеры / Telegram → подготовка данных → HTTPS

Не следует требовать появления EchoGather и PaperGrabber одновременно: это разные инструменты одного кластера.


🦊 Larcenous Werewolf: Silver Fox доставляет ValleyRAT и новый бэкдор ABCDoor

🛰 Подразделение CRATU зарегистрировало активность, соответствующую кампаниям группы Silver Fox. В рамках внутреннего трекинга эта активность проходит под обозначением Larcenous Werewolf.

Кто такие Silver Fox?

Silver Fox — группа, связанная с многоступенчатыми фишинговыми кампаниями и распространением ValleyRAT.

В ряде внешних систем трекинга активность Silver Fox также пересекается с обозначениями Monarch, SwimSnake и Void Arachne. При этом названия разных поставщиков Threat Intelligence не всегда являются полностью взаимозаменяемыми.

В декабре 2025 года злоумышленники рассылали письма под видом уведомлений налоговой службы Индии. В январе 2026 года аналогичная кампания была направлена на российские организации.

Среди целей были предприятия промышленности, консалтинга, ритейла и транспорта. С начала января по начало февраля исследователи зафиксировали более 1600 вредоносных писем.

В этих атаках группа использовала:

🔸 модифицированный загрузчик Silver Fox RustSL;
🔸 троян удалённого доступа ValleyRAT;
🔸 ранее не описанный Python-бэкдор ABCDoor.

В RustSL был добавлен модуль steganography.rs. Несмотря на название, он практически не использует классическую стеганографию, а отвечает за собственную упаковку, распаковку и расшифровку payload.

Отдельный модуль guard.rs выполняет проверки среды и геолокации. Ранние образцы проверяли виртуальные машины и песочницы, а поздние версии в основном использовали геофенсинг.

Что умеет ABCDoor?

ABCDoor может:

🔸 создавать скриншоты;
🔸 удалённо управлять мышью и клавиатурой;
🔸 работать с файловой системой;
🔸 управлять процессами;
🔸 собирать содержимое буфера обмена;
🔸 обновлять или удалять собственные компоненты;
🔸 взаимодействовать с C2 по HTTPS.

При этом ABCDoor не предоставляет классический командный shell: оператор управляет системой через удалённый экран, файловые операции и встроенные команды.

Техники MITRE ATT&CK

🎯 T1566.001 / T1566.002 — фишинг с вложением или ссылкой
📄 T1204.002 — User Execution: Malicious File
🧩 T1059.006 — Python
🛡 T1497 — Virtualization/Sandbox Evasion
🌍 T1614 — System Location Discovery
🌐 T1071.001 — Web Protocols

Характер текущей активности

В IOC-наборе CRATU зафиксированы:

🌐 10 доменов
🌍 13 IP-адресов
🧬 64 SHA256-хэша

В том числе:

abc[.]fetish-friends[.]com
abc[.]3mkorealtd[.]com
abc[.]sudsmama[.]com
abc[.]woopami[.]com
mcagov[.]cc
roldco[.]com
vnc[.]kcii2[.]com

Эти индикаторы напрямую пересекаются с опубликованной инфраструктурой Silver Fox: доменами ABCDoor, адресами загрузчиков, ValleyRAT и средств удалённого контроля.

🛡 Рекомендации по детектированию

Корреляционное правило должно объединять:

🔸 письмо с налоговой тематикой, PDF, ZIP или RAR;
🔸 запуск исполняемого файла с иконкой PDF или Excel из архива;
🔸 запуск неизвестного Rust-бинарника либо python.exe / pythonw.exe из пользовательского каталога;
🔸 обращения не-браузерного процесса к сервисам определения внешнего IP и геолокации;
🔸 изменение HKCU\Environment\UserInitMprLogonScript;
🔸 исходящее соединение с доменом или IP из IOC-набора.




⚛️ Kyber: ransomware с заявлениями о постквантовой криптографии

🛰 Подразделение CRATU зарегистрировало новые образцы шифровальщика Kyber.

Что такое Kyber?

Kyber — относительно новое кроссплатформенное семейство ransomware, получившее публичную известность в 2026 году.

В марте 2026 года Rapid7 в ходе реагирования на инцидент обнаружила в одной инфраструктуре два согласованно развёрнутых варианта: для Windows и для Linux/VMware ESXi. Детальный анализ был опубликован 21 апреля 2026 года.

Windows-вариант написан на Rust. Он действительно использует гибридную криптографическую схему:
🔸 AES-256-CTR — для шифрования файлов;
🔸 Kyber1024 и X25519 — для защиты ключевого материала.

При этом Kyber1024 не шифрует сами файлы: он защищает симметричный ключ, которым выполняется основное шифрование.
ESXi-вариант также заявляет применение Kyber1024, но анализ Rapid7 показал другую реализацию: ChaCha8 для шифрования и RSA-4096 для защиты ключей. То есть заявления о постквантовой криптографии подтверждаются только для Windows-варианта.

ESXi-версия способна:
🔸 шифровать VMware datastores;
🔸 завершать виртуальные машины через esxcli;
🔸 подменять /etc/motd;
🔸 изменять страницы веб-интерфейса управления ESXi.

Windows-версия удаляет теневые копии и резервные копии, останавливает службы, очищает журналы Windows и экспериментально поддерживает принудительную остановку Hyper-V VM.

Техники MITRE ATT&CK:

🎯 T1486 — Data Encrypted for Impact
💥 T1485 — Data Destruction
🛑 T1489 — Service Stop
🗑 T1490 — Inhibit System Recovery
🧹 T1070.001 — Clear Windows Event Logs
🛡 T1562.001 — Impair Defenses
🔐 T1021.004 — SSH

Характер текущей активности

CRATU зафиксировал 3 SHA256-хэша, относящихся к семейству Kyber.

🛡 Рекомендации по детектированию

Ключевые признаки:

Массовое шифрование и появление расширений:
.#~~~ — Windows
.xhsyw — Linux/ESXi
Удаление теневых копий через vssadmin, wmic или PowerShell.
Удаление резервных копий через wbadmin.
Остановка служб VSS, backup, Veeam, SQL и Microsoft Exchange.
Очистка журналов через wevtutil.

В ESXi-средах — выполнение esxcli vm process kill, массовая остановка VM и изменение:
/etc/motd
/usr/lib/vmware/hostd/docroot/index.html
/usr/lib/vmware/hostd/docroot/ui/index.html
Обнаружение SHA256 из IOC-набора или mutex:
boomplay[.]com/songs/182988982

Факт написания бинарника на Rust сам по себе не является индикатором. Более того, исследованный Windows-образец Kyber не был упакован или обфусцирован, поэтому «высокая энтропия Rust-бинарника» не должна использоваться как основной критерий.

Поведенческое условие

При обнаружении массового шифрования + удаления средств восстановления + остановки backup-служб немедленно изолировать хост.

Для ESXi дополнительным критическим условием является:

остановка нескольких VM → изменение интерфейса управления → массовое изменение файлов datastore


💣 NGC8211: бэкдор и шифровальщик HardBit

🛰 Подразделение CRATU зафиксировало индикаторы атаки, связываемой с ранее неизвестной группировкой NGC8211, которая использовала бэкдор и шифровальщик HardBit.

Что такое HardBit?

HardBit — семейство ransomware, активное как минимум с октября 2022 года.

В открытых исследованиях описаны версии HardBit 2.0, 3.0 и 4.0. В расследованном Solar 4RAYS инциденте с NGC8211 злоумышленники использовали образец, обозначенный как HardBit 4.2.

HardBit умеет отключать защитные механизмы Windows, останавливать процессы и службы, удалять теневые копии и препятствовать восстановлению системы.

Для HardBit 4.0 также подтверждены:
🔸 усиленная обфускация;
🔸 защита запуска специальным идентификатором;
🔸 использование Neshta для доставки ransomware;
🔸 отдельные CLI- и GUI-версии;
🔸 опциональный режим Wiper.

При этом нельзя утверждать, что Neshta или Wiper использовались именно в атаке NGC8211: опубликованное описание этого инцидента подтверждает применение HardBit 4.2, но не раскрывает все параметры его запуска.

Операторы HardBit не известны наличием собственного публичного leak-сайта и предпочитают прямое взаимодействие с жертвой.

Характер текущей активности

В атаке NGC8211 отдельный бэкдор обеспечивал удалённый доступ, после чего злоумышленники подключались к системам, отключали антивирусную защиту и запускали HardBit.

CRATU зафиксировал:

🌐 shavezy[.]com
🌍 89[.]221[.]203[.]162
🧬 2 SHA256-хэша

Домен использовался бэкдором для получения зашифрованных пакетов с последующей загрузкой кода в память. Затем в инфраструктуре был запущен HardBit.

Техники MITRE ATT&CK:

🎯 T1486 — Data Encrypted for Impact
🛡 T1562.001 — Disable or Modify Tools
🗑 T1490 — Inhibit System Recovery
⚙️ T1543.003 — Windows Service
🧩 T1620 — Reflective Code Loading
🌐 T1071.001 — Web Protocols

Рекомендации по детектированию

Рекомендуется отслеживать:

Массовое создание и переименование файлов с новым расширением.
Удаление теневых копий и резервных копий через vssadmin, wmic, bcdedit и wbadmin.

Отключение Windows Defender и сторонних средств защиты.
Создание новой службы, маскирующейся под компонент легитимного ПО.

Появление обфусцированного .NET-загрузчика и загрузку библиотек в память без сохранения финального payload на диск.

Обращения к домену или IP из IOC-набора.

Поведенческое условие

Если фиксируются массовые файловые операции + удаление теневых копий + отключение средств защиты — немедленно изолировать хост.
Если до этого создавалась неизвестная служба и устанавливалась связь с внешним узлом — расследовать как возможную цепочку:

NGC8211: бэкдор → удалённый доступ → HardBit


Розыгрыш 1 подписки Telegram Premium сроком на 3 месяца
Условия участия:
  • В розыгрыше участвуют все подписчики
  • Необходимо быть подписчиком 2 каналов
  • Конец розыгрыша: 21.08.2026 17:00




🕵️ Geo Likho и шпионский троянец Batavia: кража документов под видом договоров

🛰 Подразделение CRATU зарегистрировало масштабный набор IOC, связываемый с инфраструктурой Geo Likho и распространением Batavia.

Что такое Batavia?

Batavia — шпионское ПО, подробно описанное «Лабораторией Касперского» в июле 2025 года. Кампания началась в июле 2024 года и на момент публикации исследования продолжалась.

В апреле 2026 года Kaspersky сообщила, что ретроспективный анализ позволил отнести кампании с Batavia к новой группе Geo Likho.

Злоумышленники рассылают целевые фишинговые письма под видом договоров и деловой переписки. После перехода по ссылке загружается архив с вредоносным VBE-скриптом, запускающим трёхступенчатую цепочку заражения.

Batavia собирает офисные документы и системные журналы с компьютера и съёмных носителей, получает сведения об установленном ПО, драйверах и компонентах ОС, периодически делает скриншоты и отправляет собранные данные на управляющие серверы.

По данным Kaspersky, более 100 пользователей из нескольких десятков российских промышленных организаций получили письма-приманки. Это число отражает получателей фишинговых сообщений и не должно автоматически трактоваться как количество успешных заражений.

В текущем IOC-наборе CRATU представлена большая сеть доменов, стилизованных под российские регионы и города: Рязань, Свердловск, Ставрополь, Сургут, Курск, Хабаровск, Белгород, Калининград и другие.

Техники MITRE ATT&CK:

🎯 T1566.002 — фишинг со ссылкой
📄 T1204.002 — выполнение вредоносного файла
🧩 T1059.005 — Visual Basic
📤 T1041 — Exfiltration Over C2 Channel
🖼 T1113 — Screen Capture
📁 T1005 — Data from Local System

Характер текущей активности

CRATU зафиксировал десятки доменов и более 50 SHA256-хэшей, связанных с инфраструктурой и образцами Batavia.

🛡 Рекомендации по детектированию

Корреляционное правило должно включать:
🔸 Переход по ссылке из письма на домен из IOC-набора или ресурс с региональной тематикой.
🔸 Загрузку архива и запуск .vbe, .vbs или .js из %TEMP%, %APPDATA% либо Downloads.
🔸 Массовое чтение документов .doc, .docx, .pdf, .xls, .xlsx, презентаций, изображений и системных журналов.
🔸 Периодическое создание скриншотов.
🔸 Исходящие соединения на подозрительные домены после запуска скрипта.
🔸 Создание архива можно использовать как дополнительный hunting-признак, но опубликованный анализ Batavia не указывает архивацию как обязательный этап.


🐺 Watch Wolf снова в атаке: DarkWatchman через фишинг

🛰 Подразделение CRATU зарегистрировало новые IOC, связанные с активностью кластера Watch Wolf и трояном удалённого доступа DarkWatchman.

Кто такие Watch Wolf?

Watch Wolf — финансово мотивированная группировка, отслеживаемая BI.ZONE Threat Intelligence как минимум с 2021 года. Она атакует российские организации для получения доступа к онлайн-банкингу и кражи денежных средств, а также связана с группировкой Buhtrap.

В марте 2026 года BI.ZONE зафиксировала крупную фишинговую кампанию: злоумышленники разослали более тысячи писем сотрудникам российских финансовых и государственных учреждений. Они представлялись сотрудниками логистической компании и прикладывали самораспаковывающиеся архивы, замаскированные под счета и другие финансовые документы.

После запуска архива устанавливался DarkWatchman и дополнительный модуль-кейлоггер.

Что такое DarkWatchman?

DarkWatchman — легковесный JavaScript-RAT для Windows, впервые обнаруженный в ноябре 2021 года и зарегистрированный в MITRE ATT&CK как S0673.

Он старается минимизировать файловые операции. Конфигурация, компоненты кейлоггера и результаты их работы могут храниться в реестре Windows, в том числе в ветке:
HKCU\Software\Microsoft\Windows\DWM

DarkWatchman умеет:
🔸 перехватывать нажатия клавиш;
🔸 собирать сведения о системе и файлах;
🔸 выполнять PowerShell- и CMD-команды;
🔸 загружать файлы и дополнительные модули;
🔸 поддерживать связь с C2 по HTTPS;
🔸 удалять собственные компоненты и очищать следы.

Основные техники
🎯 T1566.001 — фишинг с вложением
📄 T1204.002 — выполнение вредоносного файла пользователем
🧩 T1059.007 — JavaScript
🛡 T1112 — изменение реестра
📡 T1071.001 — C2 через веб-протоколы
⌨️ T1056.001 — регистрация нажатий клавиш

Характер текущих IOC
В наборе CRATU зафиксированы:
🌍 IP-индикатор 199[.]91[.]221[.]19
🧬 4 SHA256-хэша DarkWatchman

Вероятная цепочка для hunting:
фишинговое письмо → запуск архива или JavaScript → закрепление и хранение данных в реестре → внешнее соединение

🛡 Рекомендации по детектированию

Корреляция должна объединять:
🔸 получение самораспаковывающегося архива, ZIP/RAR или JavaScript-файла;
🔸 запуск wscript.exe или cscript.exe с файлом из %TEMP%, %APPDATA% или Downloads;
🔸 запись конфигурации или больших объёмов данных в HKCU\Software\Microsoft\Windows\DWM процессами wscript.exe или powershell.exe;
🔸 запуск PowerShell с -enc, -EncodedCommand, -ExecutionPolicy Bypass или скрытым окном;
🔸 внешнее соединение в течение нескольких минут после запуска скрипта;
🔸 совпадение по SHA256 или обращение к IP из IOC-блока.

📌 Поведенческое условие

Если в течение 5–7 минут после получения вложения происходит:
wscript.exe / cscript.exe → запись в ...\Windows\DWM → внешнее соединение


🩸 Remus — 64-битная эволюция Lumma Stealer. Новая волна инфостилеров

🛰 Подразделение CRATU зарегистрировало масштабный набор IOC стилера Remus, который исследователи Gen Threat Labs относят к семейству Lumma Stealer.

Что такое Remus?

В апреле 2026 года исследователи Gen Threat Labs подробно описали новый 64-битный инфостилер Remus.

Первые кампании с его использованием относятся к февралю 2026 года. Появлению Remus предшествовали раскрытие предполагаемых участников Lumma и нарушение работы её инфраструктуры в период с августа по октябрь 2025 года.

Технический анализ показал близость Remus и Lumma:
🔸сходные методы обфускации строк;
🔸Anti-VM и anti-analysis проверки;
🔸прямые системные вызовы;
🔸схожую архитектуру функций;
🔸специфический обход Application-Bound Encryption браузеров.

Для обхода ABE Remus внедряет короткий shellcode в процесс браузера и получает доступ к ключу v20_master_key в контексте браузерного процесса.

Remus крадёт:
🔸пароли и cookies браузеров;
🔸данные криптокошельков;
🔸содержимое буфера обмена;
🔸файлы из выбранных директорий.

Важное отличие от классического Lumma — использование EtherHiding.

Remus отправляет JSON-RPC-запрос eth_call к публичному Ethereum RPC и получает из smart contract актуальный адрес C2. Это усложняет блокировку инфраструктуры: для её смены оператору не требуется распространять новый образец вредоносного ПО.

Характер текущей активности

IOC CRATU пересекаются с опубликованной Gen Threat Labs инфраструктурой Remus.

В частности, совпадают:
217[.]156[.]122[.]12
217[.]156[.]122[.]57
217[.]156[.]122[.]75
45[.]151[.]106[.]110

а также домены:
adveryx[.]biz
backbou[.]biz
baxe[.]pics
borscer[.]biz

Всего в блоке CRATU:
🌐 31 домен
🌍 7 IP-адресов
🧬 14 SHA256

Для hunting можно ориентироваться на следующие техники:
🎯 T1566 — возможная доставка через фишинг
📄 T1204.002 — User Execution
🧩 T1055 — Process Injection
🛡 T1497 — Virtualization/Sandbox Evasion
🌐 T1071.001 — Web Protocols
📤 T1041 — Exfiltration Over C2

🛡 Рекомендации по детектированию

Самое эффективное — поведенческая корреляция:
Запуск подозрительного исполняемого файла из %TEMP%, %APPDATA% или Downloads.

Открытие процесса браузера неизвестным приложением, запись памяти и запуск удалённого потока.

Обращение к публичному Ethereum RPC с JSON-RPC-методом eth_call.
Последующее соединение с новым доменом или IP из IOC-блока.

Массовое чтение Login Data, Cookies, Local State, данных криптокошельков и создание архива во временном каталоге.

Совпадение по SHA256 Remus.

Поведенческое условие

Если процесс внедряется в браузер, обращается к Ethereum RPC и после этого устанавливает соединение с новым внешним узлом — высокая вероятность активности Remus/Lumma-family.


🌑 ShadowPad снова в поле зрения: модульный бэкдор в IOC CRATU

🛰 Подразделение CRATU зафиксировало новые индикаторы, связанные с использованием бэкдора ShadowPad.

Что такое ShadowPad?

Модульный бэкдор, впервые публично выявленный в 2017 году внутри скомпрометированных пакетов программного обеспечения NetSarang.

Изначально ShadowPad считался инструментом ограниченного круга операторов, связанных с APT41/Winnti, однако позднее его использование наблюдалось у разных китайских кластеров кибершпионской активности.

Связанная экосистема группировок также фигурировала в исследованиях supply-chain-атак на CCleaner и ASUS LiveUpdate. Однако сами эти операции не следует автоматически считать отдельными кампаниями ShadowPad.

В 2026 году Trend Micro описала кампанию SHADOW-EARTH-053, направленную на государственные организации, оборонный сектор и критическую инфраструктуру в странах Азии и других регионах.

В рамках этой конкретной кампании наблюдались эксплуатация неустранённых уязвимостей Microsoft Exchange и IIS, веб-шеллы, DLL Side-Loading и последующая установка ShadowPad.
ShadowPad позволяет загружать дополнительные модули, выполнять команды, собирать данные и поддерживать длительный скрытый доступ.

Основные техники, встречающиеся в известных кампаниях:
🎯 T1190 — Exploit Public-Facing Application
📄 T1574.001 — DLL Side-Loading
🧩 T1055 — Process Injection
🌐 T1071 — Application Layer Protocol
🛡 T1027 — Obfuscated Files or Information

Характер текущей активности

CRATU зарегистрировал:
🌍 2 IP-адреса
🧬 5 SHA256-индикаторов

🛡 Рекомендации по детектированию

Корреляционное правило может объединять:
🔸 Эксплуатацию публичного веб-сервиса или появление веб-шелла.
🔸 Запуск легитимного подписанного процесса с загрузкой неизвестной DLL из временного, пользовательского или нетипичного каталога.
🔸 Совпадение по SHA256 из IOC-блока.
🔸 Исходящее соединение с одним из указанных IP после загрузки подозрительной DLL.
🔸 Создание persistence через реестр, scheduled task или службу.


🐍 Shedding Zmiy: свежие индикаторы Bulldog Backdoor

🛰 Подразделение CRATU зафиксировало новые SHA256-индикаторы бэкдора Bulldog Backdoor, связываемого с деятельностью группировки Shedding Zmiy.

Кто такие Shedding Zmiy?

Группировка, которую Solar 4RAYS связывает с ExCobalt/Cobalt и относит к числу активных угроз для российских организаций.

Известные операции были направлены на государственные организации, их подрядчиков и ИТ-компании. В исследованных инцидентах основной целью становились продолжительное присутствие, сбор данных и развитие доступа внутри инфраструктуры.

В арсенале группировки присутствуют кастомные инструменты на Golang и Nim, в том числе кроссплатформенный бэкдор Bulldog Backdoor, также отслеживаемый как GoRed.

Исследованные версии Bulldog могут:
🔸 устанавливаться в Linux под видом crond и закрепляться через systemd;
🔸 использовать WebSocket, DNS-туннелирование, QUIC и ICMP;
🔸 выполнять команды файловой системы;
🔸 создавать SOCKS-прокси и reverse shell;
🔸 проводить сетевую разведку;
обновлять свою конфигурацию и исполняемый файл.

С инструментарием и прошлыми операциями Shedding Zmiy связываются техники:
🎯 T1566 — фишинг
📄 T1574.001 — DLL Side-Loading
🧩 T1055 — Process Injection
🛡 T1562.001 — Impair Defenses
🌐 T1071 / T1095 — сетевое взаимодействие и туннелирование

Характер текущей активности

CRATU зарегистрировал 6 SHA256-индикаторов, отнесённых к Bulldog Backdoor.

При этом файл не содержит доменов, IP-адресов и описания поведения именно этих образцов. Поэтому функциональность известных версий Bulldog используется здесь как ориентир для hunting, а не как подтверждённое описание каждого нового файла.

🛡 Рекомендации по детектированию

Рекомендуется корреляция следующих признаков:
🔸 Появление новых исполняемых файлов в /usr/bin, /usr/sbin или других системных каталогах Linux.
🔸 Маскировка под cron, crond, sshd, системные службы или административные утилиты.
🔸 Создание подозрительных systemd-юнитов.
🔸 Совпадение по SHA256 из IOC-блока.
🔸 Исходящие соединения по WebSocket либо аномальный DNS, QUIC или ICMP-трафик после запуска неизвестного бинарного файла.

Для Windows-систем — признаки DLL Side-Loading, загрузки кода в память и обхода средств защиты.


🐺 Fairy Wolf снова в деле: новые IOC фишингового кластера

🛰 Подразделение CRATU зарегистрировало свежие индикаторы, связываемые с кластером Fairy Wolf.

Кто такие Fairy Wolf?

Кластер, отслеживаемый BI.ZONE как минимум с сентября 2024 года. Группировка специализируется на целевом фишинге.

В предыдущих кампаниях, в том числе в мае 2025 года, злоумышленники распространяли стилер Unicorn через электронную почту, маскируя вредоносные вложения под резюме, отчёты, договоры и документы с «условиями работы».

Среди известных целей — российские энергетические компании, предприятия тяжёлой промышленности и организации военно-промышленного комплекса.

В известных кампаниях наблюдались:
🎯 T1566.001 — фишинг с вложением
📄 T1204.002 — выполнение вредоносного файла пользователем

📦 HTA-файлы и скриптовые компоненты доставки
Характер текущей активности

По данным CRATU зафиксированы:

🌍 2 IP-адреса из IOC-блока
🧬 6 SHA256-индикаторов

Роль IP-адресов и семейство вредоносного ПО для текущих образцов в исходном наборе не уточняются. Поэтому корректнее рассматривать их как индикаторы для проверки фишинговой цепочки, а не автоматически называть C2 Unicorn.

Для расследования стоит проверить вероятный маршрут:
фишинговое письмо → вложение → запуск файла → исходящее соединение

🛡 Рекомендации по детектированию

Оператор может построить корреляционное правило по следующей логике:
Получение почтового вложения с расширением .hta, .vbs, .js, .exe, .scr либо архива .rar/.zip, содержащего такие файлы.

Запуск процесса из %TEMP%, %APPDATA%, Downloads или другого пользовательского каталога.

В течение 3–5 минут после запуска — исходящее соединение на внешний IP, особенно на один из адресов из IOC-блока.

Дополнительно: появление mshta.exe, wscript.exe или cscript.exe с подозрительными аргументами.

👁‍🗨 CRATU продолжает отслеживать активность Fairy Wolf и дополнять базу IOC




🪟 CapFix: когда фейковое обновление Windows открывает дверь CastleRAT

🛰 R&D-подразделение CRATU начинает разбор нового IOC-набора из CRATU ThreatLens.

Первый сюжет — CapFix.

В блоке видна классическая схема: пользователь думает, что имеет дело с Windows, поддержкой, архиватором или обновлением. На практике за этой витриной указаны CastleLoader и CastleRAT.

Цепочка:
фишинг → Windows-мимикрия → загрузчик → RAT → удалённый доступ.

📟 Что видно в IOC

Домены:

securityswindows[.]com
support-archiver[.]com
suportwindows[.]com
windowspatche[.]com
microsoftpathes[.]com

Отдельно — домены с именной маскировкой:

ddmmitriypetrovv[.]ru
leonidkalatov[.]ru
andreiushakov[.]ru

IP:

94[.]156[.]232[.]113
85[.]192[.]49[.]81

Также есть большой набор SHA256 для ретроспективного поиска.

🔎 Почему это важно

Такие домены опасны тем, что выглядят “примерно легитимно”.
security, support, windows, patch, microsoft — слова, которые пользователь привык видеть в рабочей среде.

Да, названия кривые. Но в атаке пользователь часто видит не домен целиком, а кнопку, письмо или страницу с убедительным текстом.

Для SOC это сигнал: если после фишинга появляется домен с Windows/support/update-семантикой, нельзя ограничиваться проверкой репутации. Нужно смотреть, что произошло дальше.

🎯 MITRE ATT&CK: практический ориентир

В IOC-файле указаны:

T1566.001 — Spearphishing Attachment
T1204.002 — User Execution: Malicious File
T1219 — Remote Access Software

Для hunting-логики также важны:

T1105 — Ingress Tool Transfer
T1059 — Command and Scripting Interpreter
T1071.001 — Web Protocols
T1547.001 — Registry Run Keys / Startup Folder
T1543.003 — Windows Service

🛡 Как это детектить в SIEM / EDR

🔸 Фишинг → Windows-домен

Письмо, ссылка или вложение, после которого хост обращается к доменам с windows, support, security, patch, microsoft.

🔸 Переход → загрузка файла

После обращения к IOC проверяем появление EXE/DLL/архива в:
Downloads
Temp
AppData
Public
ProgramData

🔸 CastleLoader → CastleRAT

Если после первого запуска появляются новые процессы, внешние соединения, persistence или второй бинарь — это уже loader-to-RAT chain.

🔸 Дочерние процессы

cmd.exe
powershell.exe
rundll32.exe
regsvr32.exe
mshta.exe
wscript.exe

🔸 Признаки удалённого доступа

Beaconing, новые службы, задачи планировщика, Run/RunOnce, удалённый shell, нестандартные внешние соединения.

📌 Условие корреляции

Если после фишингового события хост обращается к доменам CapFix, а в течение 10–30 минут фиксируется загрузка файла, запуск из user-writable директории, дочерние интерпретаторы, persistence или соединение с IP из IOC — поднимать инцидент как CastleLoader → CastleRAT chain.

🧠 Главный вывод

CapFix показывает, что фейковое “обновление Windows” — это вход для загрузчика, который может открыть атакующему удалённый доступ.

SOC должен видеть последовательность:

письмо → Windows-мимикрия → загрузка → запуск → RAT → удалённый доступ.


🛰️ Две кампании заняли три четверти недельного IOC-дайджеста

R&D-подразделение CRATU подвело итоги мониторинга индикаторов компрометации в CRATU ThreatLens за период с 28 июля по 4 августа 2026 года.

В дайджест вошло 1390 IOC:

🌐 1110 доменов
🔗 44 URL
🧬 152 SHA256
🧩 48 MD5
🧾 36 SHA1

Три индикатора получили критическую оценку, остальные 1387 — высокую. Отдельных IP-индикаторов в недельной выборке нет.

На первый взгляд может показаться, что за неделю появилось почти полторы тысячи разных угроз. Но IOC — это не количество атак, жертв или семейств вредоносного ПО. Один кластер способен сгенерировать сотни доменов, а один образец — получить несколько названий у разных источников.

Именно это и произошло.

ClearFake и IClickFix

На IClickFix приходится 735 доменов, на ClearFake — ещё 298. Вместе это 1033 IOC, или 74% всего дайджеста.

То есть основную статистику недели сформировали не сотни новых вредоносов, а две инфраструктуры доставки с очень широкой доменной поверхностью.

В списках встречаются обычные сайты компаний, школ, ресторанов, мастерских, гостиниц и общественных организаций. Это важная особенность подобных кампаний: вредоносная активность может находиться на внешне легитимном ресурсе, поэтому блокировка только по «подозрительному виду» домена почти бесполезна.

Для SOC значим не только сам переход, а продолжение цепочки:

сайт из IOC → ложная проверка или инструкция → запуск PowerShell, CMD, mshta, wscript или другого интерпретатора → загрузка следующего компонента.
Один хэш, несколько имён

В дайджесте одинаковые файлы неоднократно встречаются под разными обозначениями:

🔸 ConnectWise и NetWire RC;
🔸 Efimer и Kuiper;
🔸 RemusStealer и Venus Stealer;
🔸 PureLogsStealer и Creal Stealer;
🔸 AnimateClipper и Clipper;
🔸 EDDIESTEALER и NeedleStealer;
🔸 WannaCryptor и WannaCry.

Это не обязательно ошибка. Источники могут использовать алиасы, обозначать семейство и конкретную модификацию разными именами или расходиться в классификации.

Но практический вывод простой: название семейства — это аналитическая метка, а хэш и наблюдаемое поведение — проверяемые факты. Поэтому не стоит создавать семь разных инцидентов только потому, что один файл пришёл из семи источников с разными тегами.

Что ещё попало в выборку

Помимо доминирующих delivery-кластеров, ThreatLens зафиксировал инфраструктуру и образцы Vidar, PureRAT, AsyncRAT, Remcos, NanoCore, njRAT, ValleyRAT, SmartApeSG, TAG-124, TonRAT, SmokeLoader, Stealc, Agent Tesla, Phorpiex и других семейств.

Отдельно выделяется Lynx: в блок вошли 15 onion-адресов. Это ещё одно напоминание, что недельный IOC-ландшафт состоит не только из файлов и публичных C2, но также из инфраструктуры в Tor.

Практическая инцидентология

IOC сам по себе не доказывает компрометацию. Домен мог быть заблокирован до обращения, файл — не запущен, а хэш — относиться к архиву, загрузчику или одному из компонентов цепочки.

Поэтому в SIEM и EDR мы рекомендуем связывать IOC с контекстом:

🔸 какой процесс создал соединение;
🔸 откуда появился файл;
🔸 кто его запустил;
🔸 было ли закрепление;
🔸 происходил ли доступ к браузерам, мессенджерам и учётным данным;
🔸 появились ли дочерние PowerShell, CMD, rundll32, mshta или wscript;
🔸 куда хост подключился после первого срабатывания.

Высокоприоритетный сценарий недели:

IOC ThreatLens → запуск интерпретатора или неизвестного payload → закрепление, credential access либо внешнее управление в течение 10 минут.

И ещё одна цифра для понимания масштаба: только за последние 24 часа портал получил 20 445 новых IOC и обновил сведения по 511 503 существующим индикаторам.

Недельный дайджест — это не весь поток, а отобранный слой наиболее значимых наблюдений.

👁‍🗨 CRATU продолжает мониторинг инфраструктуры, файловых индикаторов и изменений в классификации угроз.


🐉 Qilin: когда ransomware виден только через файловую память

🛰 R&D-подразделение CRATU завершает выбранную серию публикаций по IOC-набору из CRATU ThreatLens.

Финальный сюжет — Qilin.

В этом блоке нет доменов, URL и IP. Нет C2-карты, delivery-пути, DDNS-инфраструктуры или фишинговой легенды.

Есть только 4 SHA256 и инструмент класса шифровальщик.

Это hash-only ransomware-кейс: Threat Intelligence не показывает, откуда пришла атака, но даёт возможность проверить, появлялся ли след шифровальщика внутри инфраструктуры.

📟 Что видно в IOC

Инструмент:
Qilin — шифровальщик.
Индикаторы:
только SHA256.
Домены: отсутствуют.
URL: отсутствуют.
IP: отсутствуют.
Значит, расследование нельзя начинать с DNS или proxy.

Главный вопрос для SOC:
эти файлы уже были на наших хостах, кто их запустил и дошло ли дело до pre-impact стадии?

🔎 Почему это важно

Ransomware часто обнаруживают слишком поздно — когда файлы уже зашифрованы, пользователи потеряли доступ, а бизнес перешёл в аварийный режим.

Но до шифрования обычно есть подготовка: доставка, запуск, разведка, поиск сетевых шар, проверка прав, остановка служб и отключение восстановления.
Hash-only IOC нужен именно для ретроспективы.

Он помогает понять, был ли ransomware в инфраструктуре раньше, где он лежал, запускался ли он, какие процессы породил и были ли pre-impact признаки.

🎯 MITRE ATT&CK: практический ориентир

Для hunting-логики смотрим:

T1105 — Ingress Tool Transfer
T1059 — Command and Scripting Interpreter
T1083 — File and Directory Discovery
T1486 — Data Encrypted for Impact
T1490 — Inhibit System Recovery

🛡 Как это детектить в SIEM / EDR

🔸 Ретро-поиск по SHA256

Проверяем endpoint, quarantine, sandbox, почтовые вложения, файловые шары и историю запусков.

🔸 Hash-hit → процессный таймлайн

Кто запустил файл, откуда он появился, какой был parent process, какие дочерние процессы стартовали.

🔸 Запуск из user-writable путей

Downloads
Temp
AppData
Public
ProgramData

🔸 Pre-impact признаки

Массовое чтение файлов, переименование, доступ к сетевым шарам, остановка служб, удаление теневых копий, отключение recovery-механизмов.

🔸 Команды риска

vssadmin delete shadows
wmic shadowcopy delete
bcdedit
wevtutil cl
wbadmin delete catalog

📌 Условие корреляции

Если SHA256 из Qilin найден на хосте, а рядом есть запуск из пользовательской директории, доступ к сетевым шарам, остановка служб, удаление теневых копий или массовые файловые операции — поднимать инцидент как ransomware-preimpact chain.

🧠 Главный вывод

Qilin показывает: даже без доменов и IP IOC может быть критически полезен.

Иногда один хэш помогает понять, была ли атака остановлена до шифрования — или мы просто ещё не заметили её последствия.

SOC должен видеть последовательность:

файл появился → файл запустился → шары найдены → восстановление отключено → начинается impact.

Показано 20 последних публикаций.