Fsecurity | HH
2.07K subscribers
1.81K photos
111 videos
66 files
6.62K links
Канал про ИБ
Наш Discord: https://discord.gg/Eg8aDS7Hn7
Пожертвовать:
> https://www.donationalerts.com/r/xackapb
Download Telegram
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Forwarded from CSIRT Central Asia
🇨🇳 Кибершпионаж в государственных органах Центральной Азии. Новые бэкдоры OctLurk и SilkLurk (Securelist).

С января 2025 APT ведёт кибершпионаж против госорганов в Афганистане, Киргизии, Таджикистане, Узбекистане, Казахстане, Сирии.

Жертвы: МИД, здравоохранение, НИИ, логистика, правоохранительные органы, образование.

OctLurk - модульный бэкдор с плагинами в память (command shell, file manager, keyboard/mouse synthesis)

SilkLurk - бэкдор через DLL side-loading легитимных бинарников NVIDIA (nvgwls.exe/nvml.dll) и Realtek (RtkSmbus.exe), ключ расшифровки - хеш имени компьютера. Конфиг хранит 4 C2 с портами и прокси-учётками, после заражения может загрузить PlugX как вторую стадию.

LurkProxy - не бэкдор, а прокси-утилита с архитектурой OctLurk: слушает на порту 64980 и поднимает TLS-туннель к C2 (154[.]196[.]162[.]76). Работает в режимах SOCKS5 или transparent proxy с захардкоженным таргетом

Пост-эксплуатация:
Impacket secretsdump (Adobe.exe), кейлоггер (AnyDesk.exe в Public\Pictures), Browser Password Decryptor (Chrome/Firefox), FSCAN, Pandora RC, сбор почты через curl IMAP, эксфильтрация WinRAR/7zip. Вторая стадия - PlugX.

Инфраструктура:
- VPS Vultr (FR/NL/DE - 5 IP), бюджетные провайдеры (RO, MD, US, RU)
- DDNS: kozow[.]com, gleeze[.]com, casacam[.]net, accesscam[.]org
- Часть C2 sinkholed (127.0.0.1), часть не резолвится
- Пересечение с TrustFall/MystRodX/SilentRaid - 3 общих C2 (отчёт ГТС 🇰🇿, окт 2025)
Проект Arch Linux объявил о приостановке передачи бесхозных пакетов новым сопровождающим в репозитории AUR (Arch User Repository). В качестве причины называется возобновление атак по подстановке вредоносного кода в пакеты, оставшиеся без сопровождения. Для захвата пакетов атакующие использовали предоставляемую в AUR возможность принимать сопровождение над пакетами, оставшимися без сопровождающих и имеющими статус "orphaned

🔗Ссылка:
https://opennet.me/66005/
Успешно забрал Platinum Tier! 🏆

Хотя сезон ещё не завершился, я принял решение не продолжать, так как цель достигнута.

Время на YouTube — не так много, однако теперь у меня есть жизненная история , которая станет основой для следующего контента.

С нетерпением жду возможности поделиться этой историей с вами в ближайшем релизе! 🎥
2🍾4
Forwarded from SecuriXy.kz
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Forwarded from purple shift
Расследуя атаки хакерской группировки год за годом, можно наблюдать, как эволюционирует эта угроза. Один из признаков её развития — переход от использования чужих вредоносных инструментов к собственным разработкам.

Группировка Labooboo (Toy Ghouls, Bearlyfy), атакующая российские организации с 2025 года, изначально использовала сторонние шифровальщики RedAlert, LockBit и Babuk, но в марте 2026 года перешла на собственный шифровальщик GenieLocker.

А недавно наши эксперты обнаружили, что в арсенале этой группы появился свой бэкдор, который позволяет выполнять произвольные команды. Бэкдор существует как минимум в двух вариациях, использующих для связи с С2 протоколы MQTT и Matrix.

В реализации с MQTT (MD5: BFADBEEE63A4F0BF19EC9DEB8FA58F58) в качестве брокера указан broker.hivemq.com:8883. Обмен сообщениями осуществляется через топики _id_/cmd/req, _id_/cmd/res, _id_/metrics3 и _id_/status для получения команд, отправки результатов их выполнения, метрик и состояния бэкдора, соответственно.

В реализации с Matrix (MD5: 7916C33688385525078BEE504C90F359) вредонос подключается к определенной комнате на публичном сервере meet.element.tw и выполняет команды из сообщений, начинающихся c cmd. Результаты выполнения команд, метрики и статусы публикуются в виде сообщений в комнате.

Выявленные образцы добавлены в антивирусные базы. Продолжаем следить за Лабубой. Детальное описание обнаруженных бэкдоров опубликуем позже.