CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
03-04-2026

Block One ASN, Kill Sixteen Malware Families: Mapping OMEGATECH, a Three-Month-Old Bulletproof Hosting Network Running 67 C2 Servers on a Single Subnet

https://intel.breakglass.tech/post/omegatech-bph-as202412-67-c2-servers-16-malware-families-one-subnet

Report completeness: Medium

Threats:
Remcos_rat
Asyncrat
Amadey
Latrodectus
Xworm_rat
Stealc
Dcrat
Lobshot
Hvnc_tool
Eye_pyramid
Mirai
Bashlite
Quasar_rat
Clearfake
Sectop_rat
Supershell
Sheetrat
Nmap_tool

Industry:
Iot

Geo:
German, Seychelles, Russian

ChatGPT TTPs:
do not use without manual check
T1555, T1583, T1583.004

IOCs:
IP: 1
Path: 1
File: 1
Hash: 1

Soft:
Chrome, Firefox, Outlook, WinSCP

Crypto:
monero

Languages:
php

YARA: Found

Links:
https://github.com/vuln/breakglass-intel/blob/main/stix/c2-panel-158-94-210.json
https://github.com/vuln/breakglass-intel/tree/main/iocs/by-investigation/c2-panel-158-94-210
https://github.com/vuln/breakglass-intel/blob/main/yara/breakglass-all.yar
have more...
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 Block One ASN, Kill Sixteen Malware Families: Mapping OMEGATECH, a Three-Month-Old Bulletproof Hosting Network Running 67 C2 Servers on a Single Subnet https://intel.breakglass.tech/post/omegatech-bph-as202412…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
OMEGATECH, недавно созданная пуленепробиваемая хостинговая сеть, была связана со значительной активностью вредоносного ПО, в частности, работающего в инфраструктуре C2 AS202412 в подсети 158.94.210.0/24. Эта сеть обеспечивает выполнение 67 операций C2 в 16 семействах вредоносных ПО, среди которых выделяется ботнет Amadey, который функционирует как загрузчик с русскоязычным интерфейсом и включает плагин для credential-stealing. Стратегический дизайн инфраструктуры компании повышает устойчивость к атакам, что указывает на сложный ландшафт угроз, управляемый OMEGATECH.
-----

Формирующийся ландшафт угроз вокруг OMEGATECH, недавно созданной пуленепробиваемой хостинговой сети, свидетельствует о значительной активности, связанной с различными семействами вредоносных ПО. Зарегистрированный примерно три месяца назад, AS202412 размещает обширный набор операций управления (C2), особенно сосредоточенных в подсети 158.94.210.0/24. Эта конкретная подсеть поддерживает 67 различных действий C2, связанных с 16 различными семействами вредоносных ПО, включая широко известные угрозы, такие как Remcos, AsyncRAT и Amadey.

Ботнет Amadey, который работает через панель C2 по адресу 158.94.210.91, примечателен своей функциональностью в качестве обычного вредоносного ПО, служащего загрузчиком и облегчающего дальнейшие вредоносные операции. Он использует русскоязычный интерфейс, что говорит о его основной операционной направленности, и оснащен плагином credential-stealing, предназначенным для различных приложений, таких как веб-браузеры и почтовые клиенты. Инфраструктура, позволяющая осуществлять эти операции, поддерживается Pfcloud UG, известной своей связью с пуленепробиваемыми услугами хостинга и выбором юрисдикции, которая сводит к минимуму эффективность международных правоохранительных органов.

Важным замечанием, касающимся инфраструктуры, является ее стратегический дизайн, который обеспечивает устойчивость при отключении отдельных серверов C2. Вместо обращения к изолированным серверам C2 более широкая стратегия блокировки на уровне ASN может значительно нарушить весь спектр вредоносных действий, осуществляемых OMEGATECH. Такая сетевая структура обеспечивает скоординированные операции с несколькими семействами вредоносных ПО, оказывая ощутимое воздействие на управление угрозами сетевой безопасности и их смягчение.

Для целей обнаружения и смягчения последствий доступны специальные правила YARA и сигнатуры Suricata, нацеленные на панель Amadey и связанный с ней похититель учетных данных в пределах сети OMEGATECH. Этот многогранный подход к обнаружению угроз подчеркивает необходимость мониторинга и противодействия действиям таких организаций, как OMEGATECH, которые используют недавно созданные ASN для эффективного сокрытия и распространения вредоносных действий.
#ParsedReport #CompletenessHigh
01-04-2026

Stranger Strings: Yurei Ransomware Operator Toolkit Exposed

https://www.team-cymru.com/post/yurei-double-extortion-ransomware-campaign-toolkit

Report completeness: High

Threats:
Yurei
Prince_ransomware
Satanlock
Beast_ransomware
Softperfect_netscan_tool
Netexec_tool
As-rep_roasting_technique
Rubeus_tool
Kerberoasting_technique
Anydesk_tool
Winpeas_tool
Impacket_tool
Smbexec_tool
Sdelete_tool
Akira_ransomware
Netscan_tool
Lolbas_technique

Industry:
E-commerce

Geo:
Morocco

TTPs:
Tactics: 7
Technics: 0

IOCs:
IP: 2
File: 26
Command: 1
Hash: 4

Soft:
Windows Defender, PsExec, Sysinternals, Windows security

Algorithms:
zip

Win API:
NetBIOS

Languages:
golang, powershell

Links:
https://github.com/BushidoUK/Ransomware-Tool-Matrix
CTT Report Hub
#ParsedReport #CompletenessHigh 01-04-2026 Stranger Strings: Yurei Ransomware Operator Toolkit Exposed https://www.team-cymru.com/post/yurei-double-extortion-ransomware-campaign-toolkit Report completeness: High Threats: Yurei Prince_ransomware Satanlock…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Yurei ransomware, угроза двойного вымогательства, впервые обнаруженная в сентябре 2025 года, основана на Prince Ransomware и имеет общие характеристики кода с SatanLockv2. Его операторы получают первоначальный доступ с помощью украденных учетных данных, используя такие инструменты, как Rubeus и AnyDesk, для кражи учетных данных и закрепления, соответственно. Набор инструментов включает в себя инструменты разведки и скрипты, предназначенные для отключения защитника Windows и поддержания контроля над системами, а также методы удаления данных и шифрования, что указывает на изощренный подход к атакам.
-----

Yurei ransomware впервые появилась в сентябре 2025 года как кампания по двойному вымогательству.

Он основан на Prince Ransomware с открытым исходным кодом, написанном на Go.

Yurei связан с SatanLockv2 из-за общих строк пути PDB в его коде.

У операторов Yurei есть сайт утечки данных Tor, на котором в настоящее время перечислено несколько жертв.

Первоначальный доступ осуществляется с помощью украденных учетных данных, используя журналы стиллера в ZIP-файлах.

Yurei использует инструменты разведки, такие как SoftPerfect NetScan, NetExec и Everything.exe .

Такие инструменты, как Rubeus, используются для кражи учетных данных, включая такие действия, как AS-REP-ростинг и Керберостинг.

Сценарий Invoke-TheHash PowerShell поддерживает атаки с передачей хэша без паролей.

Закрепление поддерживается с помощью AnyDesk, легального программного обеспечения для удаленного рабочего стола.

WinPEAS включен в набор инструментов для повышения привилегий.

Операторы Yurei используют FixingIssues2.ps1 для управления защитником Windows и удаления точек восстановления системы.

PsExec разрешает перемещение внутри компании для удаленного выполнения процесса и Invoke-SMBExec.ps1 для удаленного выполнения команды.

Vecna.ps1 гарантирует закрепление путем встраивания триггера в Инструментарий управления Windows(WMI) для выполнения программ-вымогателей.

После шифрования Yurei удаляет файл README и использует sdelete для удаления следов атак.

Файл с именем w.exe связанный с Akira ransomware предполагает совпадение в использовании инструментов группами программ-вымогателей.

Инструменты Yurei's задокументированы в базах данных анализа угроз, ориентированных на программы-вымогатели, что свидетельствует о тенденции к использованию проектов с открытым исходным кодом в программах-вымогателях.
#ParsedReport #CompletenessMedium
01-04-2026

DPRK Malware Modularity: Diversity and Functional Specialization

https://dti.domaintools.com/research/dprk-malware-modularity-diversity-and-functional-specialization

Report completeness: Medium

Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Lazarus
Andariel (motivation: sabotage)
Apt29
Fancy_bear
Winnti (motivation: financially_motivated, cyber_espionage)
Charming_kitten
Sandworm
Oilrig
Gamaredon
Apt33
Ferocious_kitten
Golden_chollima
Pressure_chollima

Threats:
Credential_harvesting_technique
Supply_chain_technique
Divergent
Miniduke
Onionduke
Cosmicduke
Shadowpad
Lolbin_technique
Blindingcan
Copperhedge
Volgmer
Taintedscribe
Pebbledash
Bistromath
Slickshoes
Cheesetray
Hotcrossiant
Artfulpie
Buffetline
Electricfish
Badcall
Joanap
Qshing_technique
Spear-phishing_technique
Brambul
Hydra
Dozer
Kordll_tool
Koredos
Hawup_rat
Hoplight
Httphoplight_tool
Undergroundrat
Neddnloader
Stackeyflate
Hiberrat
Winwebdown
Fudmodule_rootkit
Scuzzyfuss
Matanet
Swdownloader
Tradertraitor_downloader
Nachocheese
Magikcookie
Statussymbol
Ghostship
Jeus
Snakebaker
Nodalbaker
Pipedown
Devobrat
Anycon
Citriloader

Victims:
Government ministries, Defense contractors, Academic research centers, Think tanks, Cryptocurrency exchanges, Blockchain developers, Decentralized finance platforms, Software supply chains, Developer communities, Finance, have more...

Industry:
Logistic, Financial, Government, Energy, Military

Geo:
Iranian, Chinese, Russia, North korean, Russian, Dprk, Iran, North korea, China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001.003, T1027.002, T1036, T1059.001, T1059.005, T1078, T1090, T1102, T1105, T1114, have more...

IOCs:
File: 11
Hash: 33

Soft:
OpenSSL

Algorithms:
sha256, exhibit

Languages:
powershell

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 01-04-2026 DPRK Malware Modularity: Diversity and Functional Specialization https://dti.domaintools.com/research/dprk-malware-modularity-diversity-and-functional-specialization Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпрограмма Северной Кореи разработала сложную экосистему вредоносного ПО, характеризующуюся операционной устойчивостью, разобщенностью и специализированными целями, охватывающими шпионаж, финансовую выгоду и подрывные операции. Примечательно, что такие группы, как Kimsuky, используют методы скрытности для шпионажа, в то время как группа Lazarus фокусируется на быстрой монетизации с помощью вредоносного ПО, нацеленного на криптовалюты. Оперативная среда делает акцент на использовании социальной инженерии и Облачных сервисов для управления, усложняя идентификацию и защитные меры против их эволюционирующей тактики.
-----

Киберпрограмма Северной Кореи включает специализированную экосистему вредоносного ПО, нацеленную на оперативную устойчивость и выполнение конкретных задач миссии.

Программа поддерживает шпионаж, получение финансовой выгоды и подрывные операции, уделяя особое внимание разделению на группы для снижения риска раскрытия информации.

Вредоносное ПО КНДР превратилось из сбора разведывательных данных в важнейшее средство экономического выживания из-за международных санкций.

Срок службы инструментов, использующих вредоносное ПО, заметно сокращается, что побуждает к стратегии "сжечь и заменить" для быстрого обновления и минимизации операционных затрат.

Существуют три основных направления деятельности: шпионаж (группа Kimsuky), финансовые операции (группа Lazarus) и подрывное/принудительное вредоносное ПО (Andariel).

В шпионском треке используются скрытые инструменты, использующие скрипты PowerShell для сбора учетных записей и сбора документов из правительственных учреждений и аналитических центров.

Финансовые усилия группы Lazarus нацелены на криптовалютные биржи и децентрализованные финансовые платформы, используя такие тактики, как кража кошельков и эксплуатация supply Chain.

Финансовые операции используют перехват буфера обмена для перевода криптовалюты и вредоносный код в надежных программных компонентах.

Разрушительный трек нацелен на немедленное воздействие, часто используя "дворники" или программы-вымогатели, приуроченные к геополитическим событиям, для стратегической сигнализации.

Общие технические темы включают использование социальной инженерии для доступа, Облачных сервисов для управления и методов многоразового использования кодирования.

Разрозненный характер киберпрограммы КНДР повышает устойчивость к средствам защиты, ограничивая воздействие любой отдельной компрометации семейства вредоносных ПО.

Сложность операций в КНДР затрудняет установление виновных, затрудняя реакцию защитников и создавая неопределенность в оценке истинного масштаба угрозы.

Защитные стратегии должны перейти от распознавания подписей к поведенческому анализу и мониторингу личности, чтобы учесть разнообразие тактик КНДР.

Для снижения рисков, связанных с кибероперациями КНДР, необходим целостный подход, отражающий их передовую методологию, основанную на необходимости.
#ParsedReport #CompletenessLow
01-04-2026

Hooking the Archipelago: Dissecting a Phishing Campaign Targeting Philippine Banking Users

https://www.group-ib.com/blog/phisles-phishing-banks-philippines/

Report completeness: Low

Actors/Campaigns:
Phisles

Threats:
Smishing_technique
Credential_harvesting_technique

Victims:
Banking users, Education

Industry:
Education, Financial

Geo:
Philippine, Philippines

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1056.003, T1111, T1566.002, T1567, T1583.006, T1584, T1586.002

Soft:
Telegram

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 01-04-2026 Hooking the Archipelago: Dissecting a Phishing Campaign Targeting Philippine Banking Users https://www.group-ib.com/blog/phisles-phishing-banks-philippines/ Report completeness: Low Actors/Campaigns: Phisles Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Была выявлена активная кампания фишинга, нацеленная на банковских пользователей на Филиппинах, использующая захваченный законный домен для повышения доверия. Злоумышленники распространяют более 900 Вредоносных ссылок с помощью Учетных записей эл. почты, подвергнутых компрометации, используя тактику социальной инженерии, чтобы обманом заставить пользователей раскрыть учетные данные онлайн-банкинга и одноразовые пароли (OTP). В кампании используются передовые методы уклонения, в том числе размещение фишинг-контента на авторитетных платформах и имитация подлинных банковских порталов, что позволяет осуществлять эксфильтрацию данных в режиме реального времени.
-----

Активная и изощренная кампания по фишингу, нацеленная на банковских пользователей на Филиппинах, была начата в начале 2024 года и будет продолжаться как минимум до 2026 года. Кампания захватывает законный домен, чтобы повысить доверие к злоумышленнику, и использует Учетные записи эл. почты, подвергшиеся компрометации, для распространения более 900 Вредоносных ссылок, направленных на получение учетных данных онлайн-банкинга и одноразовых паролей (OTP). Злоумышленники ориентируются на обычных банковских клиентов и способствуют финансовому мошенничеству в режиме реального времени, обходя Многофакторную аутентификацию (MFA).

В электронных письмах с фишингом используется социальная инженерия, которая создает срочность с заявлениями о необычных действиях в учетной записи. Ранняя тактика побуждала жертв нажимать кнопку "Отменить платеж", в то время как в недавних сообщениях сообщалось о подозрительном доступе к устройству и запрашивались обновления контактной информации. Адреса эл. почты кажутся законными, но связаны с компрометацией учетных записей в списках комбинаций, чтобы избежать обнаружения.

Злоумышленники используют авторитетные сервисы, такие как Google Business, AMP CDN и Cloudflare, для размещения и перенаправления вредоносного контента, что помогает обойти защиту электронной почты. Ссылки для фишинга, встроенные в бизнес-сообщения Google или перенаправления AMP, используют ассоциации с законными доменами. Захваченный домен образовательного учреждения повышает устойчивость к обнаружению.

Сайты фишинга в точности имитируют настоящие банковские порталы, используя методы "горячих ссылок" для получения визуальных ресурсов с официальных банковских серверов. Этот метод улучшает внешний вид, потенциально позволяя обнаруживать по заголовкам ссылок, привязанным к доменам злоумышленника. Автоматизированные скрипты собирают конфиденциальную информацию, введенную пользователями, включая номера мобильных телефонов и частичные данные карты, привязанные к уникальным идентификаторам сеанса для отслеживания.

Кампания подтвердила, что более 400 жертв подверглись воздействию, продемонстрировав продвинутую тактику уклонения и эксфильтрацию данных в режиме реального времени с помощью ботов Телеграм. Продолжающаяся адаптация повествований указывает на растущую изощренность фишингов-атак на финансовые учреждения.
#ParsedReport #CompletenessLow
06-04-2026

Million-dollar letter: Hive0117 hacks accountants' computers and steals money under the guise of wages

https://www.f6.ru/media-center/press-releases/hive0117-attacks-accountants/

Report completeness: Low

Actors/Campaigns:
Watch_wolf (motivation: cyber_criminal, financially_motivated)

Threats:
Darkwatchman

Victims:
Russian companies, Finance departments, Accountants

Industry:
Financial

Geo:
Kazakhstan, Russian, Belarus, Moscow, Estonia, Lithuania, Russia

ChatGPT TTPs:
do not use without manual check
T1027.013, T1036, T1105, T1204.002, T1566.001, T1657

IOCs:
IP: 1
Url: 1
Domain: 2
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Million-dollar letter: Hive0117 hacks accountants' computers and steals money under the guise of wages https://www.f6.ru/media-center/press-releases/hive0117-attacks-accountants/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное ПО DarkWatchman в начале 2026 года киберпреступная группировка Hive 0117 атаковала российских бухгалтеров, используя электронные письма с фишингом для распространения, в первую очередь, финансовых отделов в более чем 3000 организациях. Злоумышленники использовали тактику социальной инженерии, используя безобидные строки темы в электронных письмах, которые содержали защищенные паролем архивы RAR, которые после открытия устанавливали вредоносное ПО, обеспечивающее несанкционированный доступ к банковским системам. Это позволило им манипулировать платежными процессами, что привело к значительным финансовым потерям, причем некоторые организации сообщили о потерях, превышающих 14 миллионов рублей.
-----

В феврале и марте 2026 года финансово мотивированная киберпреступная группировка Hive 0117 осуществила крупномасштабные атаки на российских бухгалтеров, используя вредоносные электронные письма для распространения своего вредоносного ПО DarkWatchman. Эта группа, действующая с конца 2021 года, в первую очередь сосредоточилась на проникновении в финансовые отделы различных секторов, причем недавние кампании затронули более 3000 организаций в России, а также пользователей в близлежащих странах, таких как Литва, Эстония, Беларусь и Казахстан.

Злоумышленники использовали стратегию социальной инженерии, отправляя электронные письма с фишингом с аккаунтов компрометации, в частности, разработчика, базирующегося в Москве. В этих электронных письмах содержались безобидные темы, такие как "Отчет о сверке", "Счет-фактура" и "Уведомление об истечении срока бесплатного хранения". Вредоносное ПО обычно скрывалось в защищенных паролем архивах RAR, а пароли для расшифровки удобно указывались в тексте электронных писем, чтобы избежать обнаружения фильтрами электронной почты и антивирусными программами. Когда получатель невольно открывал архив, запускался скрытый файл, что приводило к установке Троянской программы удаленного доступа DarkWatchman (RAT). Этот RAT позволил злоумышленникам получить несанкционированный доступ к системам удаленного банковского обслуживания, используемым бухгалтерами для обработки транзакций.

Оказавшись внутри этих систем, Hive 0117 манипулировал платежными процессами, чтобы перевести деньги на счета mule. Путем Маскировки этих транзакций под законные выплаты заработной платы злоумышленники использовали нюансы платформ онлайн-банкинга. Во многих случаях передовые меры по борьбе с мошенничеством, применяемые банками, не могли эффективно пресекать эти попытки перевода, что позволяло выводить значительные суммы. Аналитики сообщили, что средние финансовые потери, понесенные организациями, подвергшимися воздействию, составили около 3 миллионов рублей, в то время как в некоторых случаях потери превысили 14 миллионов рублей.

В свете этих событий отраслевые эксперты советуют банкам усилить защиту своих корпоративных клиентов, особенно в области операций с заработной платой, и обеспечить более строгий мониторинг реестров заработной платы в рамках своих систем борьбы с мошенничеством. Сохраняющаяся угроза со стороны Hive 0117 подчеркивает необходимость повышенной бдительности и адаптивных мер безопасности на фоне меняющейся тактики, используемой киберпреступниками, нацеленными на финансовые учреждения.
#ParsedReport #CompletenessMedium
06-04-2026

Zero detection, three domain robocalls and a cloud credential collector: Inside the APT41 Winnti ELF backdoor revealed

https://www.ctfiot.com/304685.html

Report completeness: Medium

Actors/Campaigns:
Winnti
Earth_lusca

Threats:
Pwnlnx_tool
Redxor_backdoor
Azazelfork
Sprysock
Melofee

Victims:
Cloud workloads, Technology companies

Geo:
Singapore, Chinese

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1018, T1027, T1071.003, T1205, T1552.005, T1583.001, T1583.003

IOCs:
Hash: 1
File: 2
Domain: 4
IP: 1

Soft:
Linux, Kubernetes, WeChat

Algorithms:
md5

Win Services:
bits
CTT Report Hub
#ParsedReport #CompletenessMedium 06-04-2026 Zero detection, three domain robocalls and a cloud credential collector: Inside the APT41 Winnti ELF backdoor revealed https://www.ctfiot.com/304685.html Report completeness: Medium Actors/Campaigns: Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Был идентифицирован новый вариант бэкдора APT41 Winnti ELF, характеризующийся сильно запутанным двоичным файлом x86_64 размером 2,7 МБ, который взаимодействует с тремя доменами-приманками C2, связанными с одним IP-адресом Aliyun в Сингапуре. Это вредоносное ПО может извлекать метаданные облачных экземпляров, ставя под угрозу такие сервисы, как AWS и Azure, и использует SMTP-порт 25 для скрытой связи C2, часто замаскированной под трафик электронной почты. Кроме того, он использует UDP для обнаружения сети, указывая на возможное перемещение внутри компании с использованием украденных учетных данных и уязвимостей Linux, что отражает продолжающуюся эволюцию методов китайских злоумышленников.
-----

Недавнее обнаружение новой версии бэкдора APT41 Winnti ELF выявило важные технические детали, касающиеся его работы и поведения. Этот бэкдор, двоичный файл ELF размером 2,7 МБ x86_64, сильно запутан и однозначно подключается к трем доменам Command and Control (C2), которые являются имитациями законных китайских технологических компаний. Все три домена подключаются к одному IP-адресу Aliyun в Сингапуре, который более двух лет ускользал от обнаружения Shodan, что подчеркивает применяемую изощренную тактику уклонения.

Анализ показывает, что бэкдор способен красть метаданные из облачных экземпляров на нескольких платформах, включая AWS, GCP, Azure и AliCloud. Особого внимания заслуживает способ связи для командования и контроля, использующий SMTP-порт 25 для скрытой связи, которая обычно не отслеживается системами предотвращения потери данных. Данные свидетельствуют о том, что команды могут быть закодированы в трафике электронной почты, что позволяет вредоносному ПО действовать незаметно для большинства мер безопасности.

Более того, бэкдор предназначен для доступа к критически важным метаданным облачного экземпляра, находящимся по адресу 169.254.169.254, который является стандартным для крупных облачных провайдеров для предоставления учетных данных и параметров конфигурации. Эта возможность представляет серьезную угрозу, поскольку компрометация облачных рабочих нагрузок может привести к краже целых Облачных учетных записей при наличии правильных разрешений на идентификацию и управление доступом (IAM).

Операционные характеристики вредоносного ПО включают использование UDP-пакетов, отправляемых на локальный широковещательный адрес 255.255.255.255:6006, предназначенных для обнаружения других хостов в той же сети. Эта функция дополнительно поддерживает потенциальное перемещение внутри компании по сетям компрометации с использованием украденных учетных данных или известных уязвимостей Linux.

Примечательно, что многочисленные организации по Кибербезопасности отследили происхождение этого вредоносного ПО от давно существующего семейства вредоносных ПО Winnti, что подтверждается как повторным использованием технического кода, так и узнаваемыми шаблонами инфраструктуры, которые благоприятствуют китайским доменным сервисам. Такая эволюционная траектория вредоносного ПО указывает на постоянное совершенствование методов китайской разведкой, что делает его серьезной проблемой в сфере Кибербезопасности.
#ParsedReport #CompletenessMedium
06-04-2026

RGB-Team: who is behind the CMoon stealer and where it came from

https://securelist.ru/rgb-team/115109/

Report completeness: Medium

Actors/Campaigns:
Rgb-team (motivation: hacktivism)
Lightm4n
Eternity

Threats:
Cmoon
Eternity_ransomware
Antivm_technique
Darkbuilder
Whitesnake_stealer
Junk_code_technique

Victims:
Critical infrastructure, Gas sector, Chemical industry, Government, Civil services, Municipalities, Public sector

Industry:
Government, Chemical, Critical_infrastructure, Petroleum

Geo:
Russian, Russia

ChatGPT TTPs:
do not use without manual check
T1027.014, T1027.016, T1036.005, T1036.007, T1047, T1055, T1070.006, T1071.001, T1090.002, T1090.003, have more...

IOCs:
File: 6
Hash: 15
IP: 2

Soft:
Telegram, WordPress, QEMU, Windows Defender, bot, Flutter

Algorithms:
md5

Functions:
WinAPI