#ParsedReport #CompletenessLow
08-07-2026
Helix, a New Name in the Data Extortion Ecosystem?
https://reliaquest.com/blog/threat-spotlight-helix-new-name-in-data-extortion-ecosystem/
Report completeness: Low
Actors/Campaigns:
Helix (motivation: financially_motivated, information_theft)
Cordial_spider (motivation: financially_motivated)
Shinyhunters (motivation: financially_motivated)
0ktapus (motivation: financially_motivated)
Threats:
Device_code_phishing_technique
Credential_harvesting_technique
Residential_proxy_technique
Victims:
Multiple organizations, Executives
TTPs:
Tactics: 4
Technics: 0
IOCs:
Domain: 1
IP: 2
Soft:
Chrome, Salesforce
08-07-2026
Helix, a New Name in the Data Extortion Ecosystem?
https://reliaquest.com/blog/threat-spotlight-helix-new-name-in-data-extortion-ecosystem/
Report completeness: Low
Actors/Campaigns:
Helix (motivation: financially_motivated, information_theft)
Cordial_spider (motivation: financially_motivated)
Shinyhunters (motivation: financially_motivated)
0ktapus (motivation: financially_motivated)
Threats:
Device_code_phishing_technique
Credential_harvesting_technique
Residential_proxy_technique
Victims:
Multiple organizations, Executives
TTPs:
Tactics: 4
Technics: 0
IOCs:
Domain: 1
IP: 2
Soft:
Chrome, Salesforce
ReliaQuest
Helix, a New Name in the Data Extortion Ecosystem?
ReliaQuest identified a previously unreported group, "Helix," running multi-target extortion via vishing, device code phishing, and SharePoint exfiltration.
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2026 Helix, a New Name in the Data Extortion Ecosystem? https://reliaquest.com/blog/threat-spotlight-helix-new-name-in-data-extortion-ecosystem/ Report completeness: Low Actors/Campaigns: Helix (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая хакерская группировка под названием Helix появилась, нацеленная на вымогательство данных через вишинг, фишинг кодов устройств и автоматизированную эксфильтрацию документов из SharePoint. Helix использует техники, напоминающие ее предшественника, BlackFile, применяя социальную инженерию и методы сбора учетных записей для проникновения в организации. Их оперативная стратегия включает разведку, первоначальный доступ через фишинг и использование автоматизированных инструментов для систематического сбора данных, что подчеркивает структурированную цепочку убийства в их кампании.
-----
ReliaQuest выявила новую хакерскую группировку под названием Helix, которая ведет кампанию по вымогательству данных с несколькими целями. Helix использует такие техники, как вишинг (голосовой фишинг), фишинг с использованием кодов устройств и автоматизированная эксфильтрация документов из SharePoint, применяя общую инфраструктуру, вероятно, унаследованную от ранее известных группировок BlackFile и ShinyHunters. Появление Helix произошло после фрагментации BlackFile, которая прекратила деятельность в апреле 2026 года, что привело к появлению группировок-преемников, демонстрирующих схожие тактики и инфраструктуру.
Helix в основном нацелен на сотрудников с высокой видимостью, используя социальную инженерию для создания предлогов, которые облегчают успешные попытки фишинга по телефону, включая имперсонацию непосредственного руководителя жертвы. Эксплуатация обхода аутентификации с помощью кода устройства позволяет обойти Политики условного доступа, в то время как автоматизированные инструменты используются для массовой загрузки библиотек SharePoint. Домен фишинга, используемый Helix, был связан с предыдущими кампаниями, что указывает на общую инфраструктуру в этой развивающейся экосистеме.
Операционные методы Helix имитируют методы их предшественников, что указывает на преемственность в ландшафте угроз. Примечательно, что группа регистрирует поддомены, специфичные для целей, для сбора учетных записей, при этом активность тесно следует установленным шаблонам из предыдущих операций BlackFile. Общая инфраструктура, тактика и временные рамки предполагают, что участие в этой кампании вымогательства данных может быть более чем случайным совпадением.
Методология атаки следует структурированной цепочке поражения, начиная с разведки, в ходе которой операторы собирают подробную информацию об организации-жертве. Затем они осуществляют первоначальный доступ, используя подход фишинга с кодом устройства, который захватывает токены сессии для получения аутентифицированного доступа. Кампания демонстрирует четкую закономерность закрепления через новые методы многофакторной аутентификации (MFA), что значительно усложняет усилия по обнаружению.
Времена пребывания до эксфильтрации данных варьируются, что указывает на то, что операторы могут выбирать поддержание низкого профиля в высокоценных средах перед переходом к Автоматизированный сбор данных. Эксфильтрация использует автоматизированные инструменты, которые систематически собирают информацию из SharePoint, в то время как инфраструктура, используемая для эксфильтрации, остается отличной от той, что используется для первоначального доступа, что демонстрирует организованную оперативную стратегию.
Для противодействия тактикам Helix организациям рекомендуется отключить аутентификацию по коду устройства, ограничить доступ к SaaS-приложениям управляемыми конечными точками и внедрить фильтрацию по возрасту домена для блокировки недавно зарегистрированных фишинговых доменов. ReliaQuest подчеркивает срочность устранения уязвимостей в области управления идентификацией и доступом (IAM), которые лежат в основе методов атак Helix. Такой адаптивный подход необходим, поскольку более широкая экосистема вымогательства данными продолжает развиваться, представляя значительные риски по мере распространения этих угроз, основанных на идентификации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая хакерская группировка под названием Helix появилась, нацеленная на вымогательство данных через вишинг, фишинг кодов устройств и автоматизированную эксфильтрацию документов из SharePoint. Helix использует техники, напоминающие ее предшественника, BlackFile, применяя социальную инженерию и методы сбора учетных записей для проникновения в организации. Их оперативная стратегия включает разведку, первоначальный доступ через фишинг и использование автоматизированных инструментов для систематического сбора данных, что подчеркивает структурированную цепочку убийства в их кампании.
-----
ReliaQuest выявила новую хакерскую группировку под названием Helix, которая ведет кампанию по вымогательству данных с несколькими целями. Helix использует такие техники, как вишинг (голосовой фишинг), фишинг с использованием кодов устройств и автоматизированная эксфильтрация документов из SharePoint, применяя общую инфраструктуру, вероятно, унаследованную от ранее известных группировок BlackFile и ShinyHunters. Появление Helix произошло после фрагментации BlackFile, которая прекратила деятельность в апреле 2026 года, что привело к появлению группировок-преемников, демонстрирующих схожие тактики и инфраструктуру.
Helix в основном нацелен на сотрудников с высокой видимостью, используя социальную инженерию для создания предлогов, которые облегчают успешные попытки фишинга по телефону, включая имперсонацию непосредственного руководителя жертвы. Эксплуатация обхода аутентификации с помощью кода устройства позволяет обойти Политики условного доступа, в то время как автоматизированные инструменты используются для массовой загрузки библиотек SharePoint. Домен фишинга, используемый Helix, был связан с предыдущими кампаниями, что указывает на общую инфраструктуру в этой развивающейся экосистеме.
Операционные методы Helix имитируют методы их предшественников, что указывает на преемственность в ландшафте угроз. Примечательно, что группа регистрирует поддомены, специфичные для целей, для сбора учетных записей, при этом активность тесно следует установленным шаблонам из предыдущих операций BlackFile. Общая инфраструктура, тактика и временные рамки предполагают, что участие в этой кампании вымогательства данных может быть более чем случайным совпадением.
Методология атаки следует структурированной цепочке поражения, начиная с разведки, в ходе которой операторы собирают подробную информацию об организации-жертве. Затем они осуществляют первоначальный доступ, используя подход фишинга с кодом устройства, который захватывает токены сессии для получения аутентифицированного доступа. Кампания демонстрирует четкую закономерность закрепления через новые методы многофакторной аутентификации (MFA), что значительно усложняет усилия по обнаружению.
Времена пребывания до эксфильтрации данных варьируются, что указывает на то, что операторы могут выбирать поддержание низкого профиля в высокоценных средах перед переходом к Автоматизированный сбор данных. Эксфильтрация использует автоматизированные инструменты, которые систематически собирают информацию из SharePoint, в то время как инфраструктура, используемая для эксфильтрации, остается отличной от той, что используется для первоначального доступа, что демонстрирует организованную оперативную стратегию.
Для противодействия тактикам Helix организациям рекомендуется отключить аутентификацию по коду устройства, ограничить доступ к SaaS-приложениям управляемыми конечными точками и внедрить фильтрацию по возрасту домена для блокировки недавно зарегистрированных фишинговых доменов. ReliaQuest подчеркивает срочность устранения уязвимостей в области управления идентификацией и доступом (IAM), которые лежат в основе методов атак Helix. Такой адаптивный подход необходим, поскольку более широкая экосистема вымогательства данными продолжает развиваться, представляя значительные риски по мере распространения этих угроз, основанных на идентификации.
#ParsedReport #CompletenessMedium
09-07-2026
One Target, Two Flags \| Rival Espionage Actors Converge On Pakistani Law Enforcement
https://www.sentinelone.com/labs/one-target-china-india-espionage-converge-on-pakistani-law-enforcement/
Report completeness: Medium
Actors/Campaigns:
Tag-179
Mysterious_elephant
Bitter
Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat
Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Pakistani law enforcement, Citizens
Industry:
Telco, Government, Ngo
Geo:
Pakistani, China, Chinese, Middle east, Tibetan, America, India, Asia, Afghan, Taiwan, Indian, Pakistan, Kashmir
ChatGPT TTPs:
T1027, T1036, T1105, T1189, T1204.002, T1620
IOCs:
IP: 14
Domain: 1
Url: 2
File: 2
Path: 1
Hash: 16
Algorithms:
sha1
Languages:
rust
09-07-2026
One Target, Two Flags \| Rival Espionage Actors Converge On Pakistani Law Enforcement
https://www.sentinelone.com/labs/one-target-china-india-espionage-converge-on-pakistani-law-enforcement/
Report completeness: Medium
Actors/Campaigns:
Tag-179
Mysterious_elephant
Bitter
Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat
Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Pakistani law enforcement, Citizens
Industry:
Telco, Government, Ngo
Geo:
Pakistani, China, Chinese, Middle east, Tibetan, America, India, Asia, Afghan, Taiwan, Indian, Pakistan, Kashmir
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1105, T1189, T1204.002, T1620
IOCs:
IP: 14
Domain: 1
Url: 2
File: 2
Path: 1
Hash: 16
Algorithms:
sha1
Languages:
rust
SentinelOne
One Target, Two Flags | Rival Espionage Actors Converge On Pakistani Law Enforcement
China and India ran separate espionage operations against the same Pakistani police force, each drawn by different stakes in Pakistan's internal security.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 One Target, Two Flags \| Rival Espionage Actors Converge On Pakistani Law Enforcement https://www.sentinelone.com/labs/one-target-china-india-espionage-converge-on-pakistani-law-enforcement/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С февраля 2024 года по апрель 2026 года устойчивые кибершпионские усилия были направлены против пакистанских правоохранительных органов, в частности полиции Белуджистана, со стороны акторов, связанных с Китаем и Индией. Для эксплуатации уязвимостей в полицейских приложениях, обеспечивающих доступ к конфиденциальным данным и способствующих сбору разведывательной информации о внутренней безопасности на фоне сепаратистских напряжений, использовались ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos. Внедрения выявили геополитические мотивы, движущие кибердеятельностью: Китай стремился обеспечить безопасность своих граждан, а Индия изучала контртеррористические возможности Пакистана.
-----
С февраля 2024 года по апрель 2026 года устойчивая кибершпионская активность была направлена против нескольких пакистанских правоохранительных организаций, в частности полиции Белуджистана. Атаки, приписываемые предположительно акторам, связанным с Китаем и Индией, были направлены на эксплуатацию полицейской инфраструктуры, содержащей конфиденциальную информацию, такую как биометрические записи, материалы уголовных дел и данные о персонале. Полиция Белуджистана, на фоне продолжающихся напряженностей, связанных с сепаратистским восстанием, представляла значительный интерес для нескольких враждебных государств-наций, стремившихся собрать разведывательные данные о мерах внутренней безопасности.
Внедрения осуществлялись с использованием различных вредоносных инструментов, в частности PlugX, ShadowPad, Cobalt Strike и Remcos, что способствовало проведению кибершпионских кампаний акторами. Например, предположительно связанный с Китаем актор скомпрометировал веб-приложение полиции с помощью пользовательских имплантатов, маскируя их под обновления портала для получения доступа к данным как сотрудников полиции, так и граждан. Этот инцидент не только привел к компрометации приложения, но и превратил цифровой инструмент для правоохранительной деятельности в вектор распространения вредоносного ПО, увеличив потенциальный объем наблюдения за пользователями, взаимодействующими с системой.
Мотивы Китая сосредоточены на обеспечении безопасности своих граждан в Пакистане, особенно в свете повторяющихся атак на китайских граждан, связанных с повстанцами Белуджистана. Недовольство Китая эффективностью борьбы Пакистана с милитантизмом побудило Пекин проводить независимые оценки угроз, стоящих перед его гражданами. Напротив, кибердеятельность Индии, по-видимому, обусловлена давним соперничеством с Пакистаном и направлена на получение информации о безопасности в провинции, которая является центральной в взаимных обвинениях в поддержке милитантизма.
Кибервторжения распространились за пределы полиции Белуджистана на другие правоохранительные органы, включая полицию Хайбер-Пахтунхвы и полиции Исламабада. Инфекции PlugX и ShadowPad указывали на скоординированные усилия китайских государственных спонсируемых злоумышленников, в то время как бэкдор Remcos был связан с злоумышленником, имеющим индийские связи, классифицированным как TAG-179. Последний отмечался повышенной активностью и диверсификацией инструментов с начала 2025 года, что подтверждает выводы других источников в области кибербезопасности.
Детальный анализ подтвердил характер уязвимостей, использованных во время этих инцидентов. Например, эксплуатация системы управления жалобами (CMS) полиции Белуджистана привела к компрометации с участием нескольких вариантов вредоносного ПО, включая стейджер, функционально аналогичный тем, что применялись в других атаках, которые, вероятно, использовались для оттока оперативных данных. Атаки были направлены на сотрудников полиции и граждан, что позволяло злоумышленникам эффективно контролировать обе группы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С февраля 2024 года по апрель 2026 года устойчивые кибершпионские усилия были направлены против пакистанских правоохранительных органов, в частности полиции Белуджистана, со стороны акторов, связанных с Китаем и Индией. Для эксплуатации уязвимостей в полицейских приложениях, обеспечивающих доступ к конфиденциальным данным и способствующих сбору разведывательной информации о внутренней безопасности на фоне сепаратистских напряжений, использовались ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos. Внедрения выявили геополитические мотивы, движущие кибердеятельностью: Китай стремился обеспечить безопасность своих граждан, а Индия изучала контртеррористические возможности Пакистана.
-----
С февраля 2024 года по апрель 2026 года устойчивая кибершпионская активность была направлена против нескольких пакистанских правоохранительных организаций, в частности полиции Белуджистана. Атаки, приписываемые предположительно акторам, связанным с Китаем и Индией, были направлены на эксплуатацию полицейской инфраструктуры, содержащей конфиденциальную информацию, такую как биометрические записи, материалы уголовных дел и данные о персонале. Полиция Белуджистана, на фоне продолжающихся напряженностей, связанных с сепаратистским восстанием, представляла значительный интерес для нескольких враждебных государств-наций, стремившихся собрать разведывательные данные о мерах внутренней безопасности.
Внедрения осуществлялись с использованием различных вредоносных инструментов, в частности PlugX, ShadowPad, Cobalt Strike и Remcos, что способствовало проведению кибершпионских кампаний акторами. Например, предположительно связанный с Китаем актор скомпрометировал веб-приложение полиции с помощью пользовательских имплантатов, маскируя их под обновления портала для получения доступа к данным как сотрудников полиции, так и граждан. Этот инцидент не только привел к компрометации приложения, но и превратил цифровой инструмент для правоохранительной деятельности в вектор распространения вредоносного ПО, увеличив потенциальный объем наблюдения за пользователями, взаимодействующими с системой.
Мотивы Китая сосредоточены на обеспечении безопасности своих граждан в Пакистане, особенно в свете повторяющихся атак на китайских граждан, связанных с повстанцами Белуджистана. Недовольство Китая эффективностью борьбы Пакистана с милитантизмом побудило Пекин проводить независимые оценки угроз, стоящих перед его гражданами. Напротив, кибердеятельность Индии, по-видимому, обусловлена давним соперничеством с Пакистаном и направлена на получение информации о безопасности в провинции, которая является центральной в взаимных обвинениях в поддержке милитантизма.
Кибервторжения распространились за пределы полиции Белуджистана на другие правоохранительные органы, включая полицию Хайбер-Пахтунхвы и полиции Исламабада. Инфекции PlugX и ShadowPad указывали на скоординированные усилия китайских государственных спонсируемых злоумышленников, в то время как бэкдор Remcos был связан с злоумышленником, имеющим индийские связи, классифицированным как TAG-179. Последний отмечался повышенной активностью и диверсификацией инструментов с начала 2025 года, что подтверждает выводы других источников в области кибербезопасности.
Детальный анализ подтвердил характер уязвимостей, использованных во время этих инцидентов. Например, эксплуатация системы управления жалобами (CMS) полиции Белуджистана привела к компрометации с участием нескольких вариантов вредоносного ПО, включая стейджер, функционально аналогичный тем, что применялись в других атаках, которые, вероятно, использовались для оттока оперативных данных. Атаки были направлены на сотрудников полиции и граждан, что позволяло злоумышленникам эффективно контролировать обе группы.
#ParsedReport #CompletenessHigh
08-07-2026
Malicious Go Module Exposes GitHub Malware Lure Network Spanning 222 Repositories
https://socket.dev/blog/malicious-go-module-exposes-github-malware-lure-network
Report completeness: High
Actors/Campaigns:
Muck_and_load
Ischhfd83
Threats:
Dead_drop_technique
Vidar_stealer
Xmrig_miner
Bitminer
Lolbin_technique
Asyncrat
Quasar_rat
Remcos_rat
Right-to-left_override_technique
Supply_chain_technique
Process_injection_technique
Byovd_technique
Victims:
Software developers, Cryptocurrency users, Gamers, Web3 projects
Geo:
Turkish
TTPs:
Tactics: 3
Technics: 21
IOCs:
Url: 13
Domain: 2
File: 9
Path: 5
Hash: 23
Soft:
Pastebin, Instagram, Telegram, Microsoft Defender, WalletConnect, Valorant, Discord, Outlook, Windows Service
Wallets:
exodus_wallet, metamask
Crypto:
monero, binance
Algorithms:
sha256, base64, xor
Functions:
main
Win API:
WriteProcessMemory, SetThreadContext
Languages:
powershell
Links:
have more...
08-07-2026
Malicious Go Module Exposes GitHub Malware Lure Network Spanning 222 Repositories
https://socket.dev/blog/malicious-go-module-exposes-github-malware-lure-network
Report completeness: High
Actors/Campaigns:
Muck_and_load
Ischhfd83
Threats:
Dead_drop_technique
Vidar_stealer
Xmrig_miner
Bitminer
Lolbin_technique
Asyncrat
Quasar_rat
Remcos_rat
Right-to-left_override_technique
Supply_chain_technique
Process_injection_technique
Byovd_technique
Victims:
Software developers, Cryptocurrency users, Gamers, Web3 projects
Geo:
Turkish
TTPs:
Tactics: 3
Technics: 21
IOCs:
Url: 13
Domain: 2
File: 9
Path: 5
Hash: 23
Soft:
Pastebin, Instagram, Telegram, Microsoft Defender, WalletConnect, Valorant, Discord, Outlook, Windows Service
Wallets:
exodus_wallet, metamask
Crypto:
monero, binance
Algorithms:
sha256, base64, xor
Functions:
main
Win API:
WriteProcessMemory, SetThreadContext
Languages:
powershell
Links:
https://socket.dev/go/package/github.com/kaleidora/dnsub-scanning-toolhttps://github.com/yunxu1/dnsubhave more...
socket.dev
Malicious Go Module Exposes GitHub Malware Lure Network Spanning 222 Repositories
Socket tracks the activity as Operation “Muck and Load”: a threat actor uses commit-farming workflows, public dead drops, and protected archives to stage Windows RAT and infostealer malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2026 Malicious Go Module Exposes GitHub Malware Lure Network Spanning 222 Repositories https://socket.dev/blog/malicious-go-module-exposes-github-malware-lure-network Report completeness: High Actors/Campaigns: Muck_and_load…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование выявило операцию Muck and Load, в рамках которой вредоносный модуль Go выдавался за инструмент сканирования DNS/поддоменов и в основном использовался для доставки ВПО через скрытое выполнение PowerShell. Эта операция охватывает 222 репозитория и 190 учетных записей, использует манипуляции с версиями для сокрытия эксплуатации и облегчает развертывание троянов удаленного доступа (RAT) и инфостилеров из публичных мест мертвой доставки. Загрузчик инициализирует различные полез
-----
Расследование вредоносного модуля Go, в частности того, что размещён на github.com/kaleidora/dnsub-scanning-tool, выявило сложную сеть доставки ВПО под названием Operation Muck and Load. Этот модуль, выдающий себя за инструмент сканирования DNS/поддоменов, является прикрытием для серии злонамеренных действий, включая развертывание ВПО для Windows через скрытое выполнение PowerShell, разрешение публичных мёртвых точек (dead-drop), а также доставку троянов удалённого доступа (RAT) и инфостилеров. Масштабный анализ показал, что эта операция охватывала более широкую сеть из 222 репозиториев в 190 аккаунтах, предназначенную для придания достоверности обманным программным проектам.
Операция, прикрытая инфраструктурой на тему «muck», использует вводящий в заблуждение Go-модуль для размещения ВПО. Этот вредоносный Go-модуль содержит более 1200 итераций — 700 из которых подтверждены как вредоносные, что свидетельствует о значительной манипуляции с версионированием для сокрытия активной эксплуатации. При запуске этот модуль активирует скрытую команду PowerShell, которая загружает дополнительные вредоносные скрипты с внешнего сайта. Эти скрипты впоследствии загружают и выполняют зашифрованные полезную нагрузку, эффективно выступая в роли загрузчика, обеспечивающего доступ к финальному ВПО. Этот загрузчик не только извлекает метаданные полезной нагрузки, но и использует сеть публичных мест для мертвой доставки, повышая устойчивость к усилиям по удалению.
После первоначального выполнения доставляются различные полезная нагрузка, что демонстрирует явные признаки активности стиллера и RAT. В частности, декодированный загрузчик PowerShell взаимодействует с различными полезная нагрузка, связанными с AsyncRAT, Quasar и другими шаблонами вредоносной активности, что указывает на комплексный цикл после развёртывания, включающий механизмы обход защиты и закрепления. Злоумышленник дополнительно использует GitHub, создавая репозитории, заполненные контентом, который выглядит подлинным и может привлекать неосведомлённых пользователей. Многие из этих репозиториев также содержат прямые предложения вредоносного ПО, включая загрузчики троянов, шпионское ПО и криптомайнеры Monero, тем самым усиливая их охват и воздействие.
Эта операция тонко использует доверие к платформе GitHub, поддерживая кажущиеся активными аккаунты и проекты, созданные для того, чтобы заманить потенциальных разработчиков для клонирования или выполнения вредоносного кода. Раскрытая автоматизация коммитов в этих репозиториях подчеркивает преднамеренные усилия по созданию фасада постоянной поддержки и надежности для инструментов, которые в противном случае служат для эксплуатации. Результаты указывают на то, что, хотя остановка непосредственного вредоносного модуля была достигнута благодаря оперативным действиям команд безопасности, закрепление инфраструктуры и тактик злоумышленника создает постоянные риски, требующие бдительного наблюдения для предотвращения будущих действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование выявило операцию Muck and Load, в рамках которой вредоносный модуль Go выдавался за инструмент сканирования DNS/поддоменов и в основном использовался для доставки ВПО через скрытое выполнение PowerShell. Эта операция охватывает 222 репозитория и 190 учетных записей, использует манипуляции с версиями для сокрытия эксплуатации и облегчает развертывание троянов удаленного доступа (RAT) и инфостилеров из публичных мест мертвой доставки. Загрузчик инициализирует различные полез
-----
Расследование вредоносного модуля Go, в частности того, что размещён на github.com/kaleidora/dnsub-scanning-tool, выявило сложную сеть доставки ВПО под названием Operation Muck and Load. Этот модуль, выдающий себя за инструмент сканирования DNS/поддоменов, является прикрытием для серии злонамеренных действий, включая развертывание ВПО для Windows через скрытое выполнение PowerShell, разрешение публичных мёртвых точек (dead-drop), а также доставку троянов удалённого доступа (RAT) и инфостилеров. Масштабный анализ показал, что эта операция охватывала более широкую сеть из 222 репозиториев в 190 аккаунтах, предназначенную для придания достоверности обманным программным проектам.
Операция, прикрытая инфраструктурой на тему «muck», использует вводящий в заблуждение Go-модуль для размещения ВПО. Этот вредоносный Go-модуль содержит более 1200 итераций — 700 из которых подтверждены как вредоносные, что свидетельствует о значительной манипуляции с версионированием для сокрытия активной эксплуатации. При запуске этот модуль активирует скрытую команду PowerShell, которая загружает дополнительные вредоносные скрипты с внешнего сайта. Эти скрипты впоследствии загружают и выполняют зашифрованные полезную нагрузку, эффективно выступая в роли загрузчика, обеспечивающего доступ к финальному ВПО. Этот загрузчик не только извлекает метаданные полезной нагрузки, но и использует сеть публичных мест для мертвой доставки, повышая устойчивость к усилиям по удалению.
После первоначального выполнения доставляются различные полезная нагрузка, что демонстрирует явные признаки активности стиллера и RAT. В частности, декодированный загрузчик PowerShell взаимодействует с различными полезная нагрузка, связанными с AsyncRAT, Quasar и другими шаблонами вредоносной активности, что указывает на комплексный цикл после развёртывания, включающий механизмы обход защиты и закрепления. Злоумышленник дополнительно использует GitHub, создавая репозитории, заполненные контентом, который выглядит подлинным и может привлекать неосведомлённых пользователей. Многие из этих репозиториев также содержат прямые предложения вредоносного ПО, включая загрузчики троянов, шпионское ПО и криптомайнеры Monero, тем самым усиливая их охват и воздействие.
Эта операция тонко использует доверие к платформе GitHub, поддерживая кажущиеся активными аккаунты и проекты, созданные для того, чтобы заманить потенциальных разработчиков для клонирования или выполнения вредоносного кода. Раскрытая автоматизация коммитов в этих репозиториях подчеркивает преднамеренные усилия по созданию фасада постоянной поддержки и надежности для инструментов, которые в противном случае служат для эксплуатации. Результаты указывают на то, что, хотя остановка непосредственного вредоносного модуля была достигнута благодаря оперативным действиям команд безопасности, закрепление инфраструктуры и тактик злоумышленника создает постоянные риски, требующие бдительного наблюдения для предотвращения будущих действий.
GitHub
GitHub - Kaleidora/dnsub-scanning-tool: powerful and user-friendly subdomain scanning tool enumerate, brute-force, and map DNS…
powerful and user-friendly subdomain scanning tool enumerate, brute-force, and map DNS namespaces for reconnaissance, attack surface discovery, and penetration testing workflows. - Kaleidora/dnsub-...
#ParsedReport #CompletenessMedium
09-07-2026
GigaWiper: Anatomy of a destructive backdoor assembled from multiple malware
https://www.microsoft.com/en-us/security/blog/2026/07/09/gigawiper-anatomy-of-a-destructive-backdoor-assembled-from-multiple-malware/
Report completeness: Medium
Threats:
Gigawiper
Crucio
Flockwiper
Wevtutil_tool
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1036.005, T1041, T1047, T1053.005, T1070.001, T1071.005, T1112, T1113, T1140, T1486, have more...
IOCs:
File: 10
IP: 4
Hash: 8
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, RabbitMQ, Redis, MinIO, Windows firewall
Algorithms:
aes, cbc, sha256, aes-cbc, aes-256
Functions:
createKey, deleteKey, deleteValue, setValue, GigaWiper
Win API:
FindWindowsDrive, DeviceIoControl, WipeMain, createProcess, RunOnceRegistryMain, RanMain, WipeCMain, BigBangExtortMain
Languages:
golang, powershell
09-07-2026
GigaWiper: Anatomy of a destructive backdoor assembled from multiple malware
https://www.microsoft.com/en-us/security/blog/2026/07/09/gigawiper-anatomy-of-a-destructive-backdoor-assembled-from-multiple-malware/
Report completeness: Medium
Threats:
Gigawiper
Crucio
Flockwiper
Wevtutil_tool
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.005, T1041, T1047, T1053.005, T1070.001, T1071.005, T1112, T1113, T1140, T1486, have more...
IOCs:
File: 10
IP: 4
Hash: 8
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, RabbitMQ, Redis, MinIO, Windows firewall
Algorithms:
aes, cbc, sha256, aes-cbc, aes-256
Functions:
createKey, deleteKey, deleteValue, setValue, GigaWiper
Win API:
FindWindowsDrive, DeviceIoControl, WipeMain, createProcess, RunOnceRegistryMain, RanMain, WipeCMain, BigBangExtortMain
Languages:
golang, powershell
Microsoft News
GigaWiper: Anatomy of a destructive backdoor assembled from multiple malware
GigaWiper, also tracked as BLUERABBIT, is a destructive backdoor that combines multiple wiping and ransomware-like capabilities into a single operational platform. This blog analyzes how the malware incorporates code from several previously separate malware…
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 GigaWiper: Anatomy of a destructive backdoor assembled from multiple malware https://www.microsoft.com/en-us/security/blog/2026/07/09/gigawiper-anatomy-of-a-destructive-backdoor-assembled-from-multiple-malware/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В октябре 2025 года Microsoft Threat Intelligence опубликовала отчет о GigaWiper — деструктивном ВПО, разработанном на Golang, которое действует как бэкдор и предоставляет множество деструктивных возможностей, включая стирание данных с диска и шифрование файлов без вымогательских требований. Оно содержит автономные исполняемые файлы для стирания данных, способные удалять информацию на физическом уровне диска, а также компонент бэкдора, обеспечивающий закрепление и связь с серверами C2 через RabbitMQ и Redis. ВПО имеет модульную архитектуру, переиспользуя элементы из других угроз, таких как Crucio и FlockWiper, что позволяет злоумышленникам выполнять задачи шпионажа или деструктивного характера взаимозаменяемо.
-----
В октябре 2025 года Microsoft Threat Intelligence выявила сложное деструктивное ВПО под названием GigaWiper, созданное с использованием языка программирования Go (Golang). GigaWiper функционирует как бэкдор, предлагая универсальные возможности управления (C2) наряду с несколькими деструктивными полезными нагрузками, включая стирание дисков, шифрование файлов, напоминающее поведение вымогателей, и саботаж на уровне системы. Это ВПО уникально тем, что представляет собой не единый инструмент, а композит из различных семейств ВПО, предоставляя злоумышленникам гибкость при выполнении атак.
GigaWiper включает два основных типа образцов: автономные бинарные файлы-стиратели и более крупные бинарные файлы, оснащенные надежными функциями бэкдора. Автономный вариант работает на физическом уровне диска, стирая данные путем перезаписи сырого содержимого диска и удаления метаданных разделов. Он делает это, используя Инструментарий управления Windows (WMI) для идентификации физических дисков и определения диска с установленной Windows, прежде чем приступить к стиранию других дисков с помощью метода, включающего переинициализацию метаданных разбиения диска.
Компонент бэкдора GigaWiper сохраняет функции вымогателя, а также дополнительно предлагает такие возможности, как закрепление и связь через RabbitMQ и Redis. Закрепление достигается за счет использования реестра Windows для отслеживания выполнения, а запланированная задача обеспечивает регулярный запуск ВПО. Связь с сервером C2 устанавливается через RabbitMQ, что позволяет выполнять команды через обменник fanout, а также отслеживать результаты команд через Redis.
Среди его команд GigaWiper может запускать шифрование файлов с использованием случайно сгенерированных ключей, которые не сохраняются, что делает расшифровку невозможной. Эта функциональность имитирует подход ransomware, но не содержит требования выкупа или возможности восстановления. Одна из реализаций команд основана на существующем ransomware Crucio, что указывает на то, что за обоими стоит один и тот же злоумышленник. Кроме того, GigaWiper включает дополнительные функции стирания, заимствованные из предыдущего ВПО под названием FlockWiper, демонстрируя модульную архитектуру, в которой код старого ВПО переиспользуется для создания новых угроз.
Архитектура бэкдора позволяет ему по желанию переключаться между шпионскими и деструктивными операциями, что демонстрирует значительную эволюцию в наборе инструментов злоумышленника, объединяя независимые семейства ВПО в единый и грозный угрозу. Дизайн вредоносного ПО GigaWiper отражает стратегическую эффективность, направленную на максимизацию воздействия атак при одновременном минимизации усилий по обнаружению и устранению.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В октябре 2025 года Microsoft Threat Intelligence опубликовала отчет о GigaWiper — деструктивном ВПО, разработанном на Golang, которое действует как бэкдор и предоставляет множество деструктивных возможностей, включая стирание данных с диска и шифрование файлов без вымогательских требований. Оно содержит автономные исполняемые файлы для стирания данных, способные удалять информацию на физическом уровне диска, а также компонент бэкдора, обеспечивающий закрепление и связь с серверами C2 через RabbitMQ и Redis. ВПО имеет модульную архитектуру, переиспользуя элементы из других угроз, таких как Crucio и FlockWiper, что позволяет злоумышленникам выполнять задачи шпионажа или деструктивного характера взаимозаменяемо.
-----
В октябре 2025 года Microsoft Threat Intelligence выявила сложное деструктивное ВПО под названием GigaWiper, созданное с использованием языка программирования Go (Golang). GigaWiper функционирует как бэкдор, предлагая универсальные возможности управления (C2) наряду с несколькими деструктивными полезными нагрузками, включая стирание дисков, шифрование файлов, напоминающее поведение вымогателей, и саботаж на уровне системы. Это ВПО уникально тем, что представляет собой не единый инструмент, а композит из различных семейств ВПО, предоставляя злоумышленникам гибкость при выполнении атак.
GigaWiper включает два основных типа образцов: автономные бинарные файлы-стиратели и более крупные бинарные файлы, оснащенные надежными функциями бэкдора. Автономный вариант работает на физическом уровне диска, стирая данные путем перезаписи сырого содержимого диска и удаления метаданных разделов. Он делает это, используя Инструментарий управления Windows (WMI) для идентификации физических дисков и определения диска с установленной Windows, прежде чем приступить к стиранию других дисков с помощью метода, включающего переинициализацию метаданных разбиения диска.
Компонент бэкдора GigaWiper сохраняет функции вымогателя, а также дополнительно предлагает такие возможности, как закрепление и связь через RabbitMQ и Redis. Закрепление достигается за счет использования реестра Windows для отслеживания выполнения, а запланированная задача обеспечивает регулярный запуск ВПО. Связь с сервером C2 устанавливается через RabbitMQ, что позволяет выполнять команды через обменник fanout, а также отслеживать результаты команд через Redis.
Среди его команд GigaWiper может запускать шифрование файлов с использованием случайно сгенерированных ключей, которые не сохраняются, что делает расшифровку невозможной. Эта функциональность имитирует подход ransomware, но не содержит требования выкупа или возможности восстановления. Одна из реализаций команд основана на существующем ransomware Crucio, что указывает на то, что за обоими стоит один и тот же злоумышленник. Кроме того, GigaWiper включает дополнительные функции стирания, заимствованные из предыдущего ВПО под названием FlockWiper, демонстрируя модульную архитектуру, в которой код старого ВПО переиспользуется для создания новых угроз.
Архитектура бэкдора позволяет ему по желанию переключаться между шпионскими и деструктивными операциями, что демонстрирует значительную эволюцию в наборе инструментов злоумышленника, объединяя независимые семейства ВПО в единый и грозный угрозу. Дизайн вредоносного ПО GigaWiper отражает стратегическую эффективность, направленную на максимизацию воздействия атак при одновременном минимизации усилий по обнаружению и устранению.
#ParsedReport #CompletenessHigh
09-07-2026
Fake Braintree NuGet Package Skims Credit Cards and Harvests Merchant Credentials
https://socket.dev/blog/braintree-nuget-typosquat-skims-credit-cards
Report completeness: High
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Payment merchants, Software developers, Payment applications, Sip and webrtc developers
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1036.005, T1071.001, T1129, T1195.001, T1480, T1518, T1552.001, T1552.005, have more...
IOCs:
Domain: 2
File: 44
Url: 3
IP: 2
Hash: 23
Soft:
NuGet, openai, Kubernetes, Docker, ASP.NET, Azure Functions, NET Framework, WebRTC, uGet's
Algorithms:
xor
Functions:
HTTP, Braintree, Create, AnalyzeAndPrint, Analyze, IsProduction, GetDefaultEndpoint
Win API:
Amount, Number, CVV, CustomerId, CreditCard, NET
Languages:
dotnet
09-07-2026
Fake Braintree NuGet Package Skims Credit Cards and Harvests Merchant Credentials
https://socket.dev/blog/braintree-nuget-typosquat-skims-credit-cards
Report completeness: High
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Payment merchants, Software developers, Payment applications, Sip and webrtc developers
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036.005, T1071.001, T1129, T1195.001, T1480, T1518, T1552.001, T1552.005, have more...
IOCs:
Domain: 2
File: 44
Url: 3
IP: 2
Hash: 23
Soft:
NuGet, openai, Kubernetes, Docker, ASP.NET, Azure Functions, NET Framework, WebRTC, uGet's
Algorithms:
xor
Functions:
HTTP, Braintree, Create, AnalyzeAndPrint, Analyze, IsProduction, GetDefaultEndpoint
Win API:
Amount, Number, CVV, CustomerId, CreditCard, NET
Languages:
dotnet
socket.dev
Fake Braintree NuGet Package Skims Credit Cards and Harvests Merchant Credentials
A malicious .NET package is typosquatting the Braintree SDK to steal live payment card data, merchant API keys, and host secrets from production apps.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2026 Fake Braintree NuGet Package Skims Credit Cards and Harvests Merchant Credentials https://socket.dev/blog/braintree-nuget-typosquat-skims-credit-cards Report completeness: High Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет NuGet Braintree.Net, использующий технику Маскировка для имитации легитимного клиента платежного шлюза, был обнаружен вскоре после публикации. Он предназначен для захвата данных кредитных карт и эксфильтрации ключей API Braintree для торговцев. Вредоносное ПО использует специальный класс логирования для перехвата конфиденциальных данных непосредственно перед легитимными платежными операциями, а также задействует зависимости для поиска дополнительных секретов среды. Скомпрометированные данные маршрутизируются на контролируемую злоумышленником конечную точку, а также применяются техники обфускации для уклонения от обнаружения, что указывает на сложную Компрометацию цепочки поставок, направленную на сбор информации, чувствительной к стандартам PCI.
-----
Злоумышленники обнаружили вредоносный пакет NuGet под названием Braintree.Net, который имитирует легитимный клиент платежного шлюза Braintree. Обнаруженный вскоре после его публикации 3 июля 2026 года, этот пакет представляет собой многоэтапный .NET-имплант, который перехватывает данные кредитных карт, эксфильтрует API-ключи купцов Braintree и собирает секреты среды при загрузке сборки. Его дизайн имитирует легитимный SDK Braintree, создавая фасад, который скрывает его злонамеренные функции.
Пакет Braintree.Net маскируется под легитимный продукт с обманным названием и версионированием, что приводит к тому, что разработчики невольно устанавливают его. Примечательно, что вредоносный пакет фиктивно завышал количество загрузок путем создания множества пустых версий, предназначенных для введения в заблуждение потенциальных пользователей. Вредоносный код активно перенаправляет собранные данные платежных карт и ключи на контролируемую злоумышленником конечную точку, скрывая свою истинную цель.
Внедренный модуль использует специфический класс Braintree.CardOperationLogger, эксклюзивный для вредоносной сборки, который фиксирует детали операций с картами. Этот логгер стратегически активируется перед легитимными платежными действиями, что позволяет эффективно перехватывать информацию платежных карт. Кроме того, установка свойства BraintreeGateway.PrivateKey используется для инициирования кражи учетных данных торговца без обнаружения.
Пакет добавляет дополнительную сложность, вводя зависимости, такие как DependencyInjector.Core, которые сканируют среду хоста на наличие конфиденциальных данных, включая метаданные облачных сервисов и токены Kubernetes. Такое скрытное поведение означает, что даже приложения, настроенные для разработки или тестирования, всё ещё рискуют раскрытием конфиденциальной информации, если они ссылаются на скомпрометированный пакет. Тщательно спроектированная раздельная функциональность позволяет вредоносному коду атаковать производственные среды, одновременно минимизируя вероятность обнаружения.
Сетевые характеристики ВПО также заслуживают внимания; точка управления (C2) скрыта с помощью XOR-кодирования, что затрудняет её обнаружение при стандартном анализе. Кроме того, эта операция демонстрирует сложную компрометацию цепочки поставок, подчеркивая её финансовую мотивацию и целенаправленный сбор данных, чувствительных к стандартам индустрии платежных карт (PCI).
Инцидент подчеркивает важность мер безопасности, связанных с управлением зависимостями. Рекомендуется разработчикам ротировать любые учетные данные продавца, связанные с скомпрометированным пакетом, и проводить аудит кодовых баз на наличие любых связанных зависимостей. Блокировка исходящего трафика на выявленный домен C2 имеет критическое значение, наряду с мониторингом подозрительной сетевой активности, которая может указывать на попытки эксфильтрации данных. В целом, бдительность в отношении программных зависимостей и осведомленность о возможных вредоносных пакетах имеют жизненно важное значение для смягчения этих рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет NuGet Braintree.Net, использующий технику Маскировка для имитации легитимного клиента платежного шлюза, был обнаружен вскоре после публикации. Он предназначен для захвата данных кредитных карт и эксфильтрации ключей API Braintree для торговцев. Вредоносное ПО использует специальный класс логирования для перехвата конфиденциальных данных непосредственно перед легитимными платежными операциями, а также задействует зависимости для поиска дополнительных секретов среды. Скомпрометированные данные маршрутизируются на контролируемую злоумышленником конечную точку, а также применяются техники обфускации для уклонения от обнаружения, что указывает на сложную Компрометацию цепочки поставок, направленную на сбор информации, чувствительной к стандартам PCI.
-----
Злоумышленники обнаружили вредоносный пакет NuGet под названием Braintree.Net, который имитирует легитимный клиент платежного шлюза Braintree. Обнаруженный вскоре после его публикации 3 июля 2026 года, этот пакет представляет собой многоэтапный .NET-имплант, который перехватывает данные кредитных карт, эксфильтрует API-ключи купцов Braintree и собирает секреты среды при загрузке сборки. Его дизайн имитирует легитимный SDK Braintree, создавая фасад, который скрывает его злонамеренные функции.
Пакет Braintree.Net маскируется под легитимный продукт с обманным названием и версионированием, что приводит к тому, что разработчики невольно устанавливают его. Примечательно, что вредоносный пакет фиктивно завышал количество загрузок путем создания множества пустых версий, предназначенных для введения в заблуждение потенциальных пользователей. Вредоносный код активно перенаправляет собранные данные платежных карт и ключи на контролируемую злоумышленником конечную точку, скрывая свою истинную цель.
Внедренный модуль использует специфический класс Braintree.CardOperationLogger, эксклюзивный для вредоносной сборки, который фиксирует детали операций с картами. Этот логгер стратегически активируется перед легитимными платежными действиями, что позволяет эффективно перехватывать информацию платежных карт. Кроме того, установка свойства BraintreeGateway.PrivateKey используется для инициирования кражи учетных данных торговца без обнаружения.
Пакет добавляет дополнительную сложность, вводя зависимости, такие как DependencyInjector.Core, которые сканируют среду хоста на наличие конфиденциальных данных, включая метаданные облачных сервисов и токены Kubernetes. Такое скрытное поведение означает, что даже приложения, настроенные для разработки или тестирования, всё ещё рискуют раскрытием конфиденциальной информации, если они ссылаются на скомпрометированный пакет. Тщательно спроектированная раздельная функциональность позволяет вредоносному коду атаковать производственные среды, одновременно минимизируя вероятность обнаружения.
Сетевые характеристики ВПО также заслуживают внимания; точка управления (C2) скрыта с помощью XOR-кодирования, что затрудняет её обнаружение при стандартном анализе. Кроме того, эта операция демонстрирует сложную компрометацию цепочки поставок, подчеркивая её финансовую мотивацию и целенаправленный сбор данных, чувствительных к стандартам индустрии платежных карт (PCI).
Инцидент подчеркивает важность мер безопасности, связанных с управлением зависимостями. Рекомендуется разработчикам ротировать любые учетные данные продавца, связанные с скомпрометированным пакетом, и проводить аудит кодовых баз на наличие любых связанных зависимостей. Блокировка исходящего трафика на выявленный домен C2 имеет критическое значение, наряду с мониторингом подозрительной сетевой активности, которая может указывать на попытки эксфильтрации данных. В целом, бдительность в отношении программных зависимостей и осведомленность о возможных вредоносных пакетах имеют жизненно важное значение для смягчения этих рисков.
#ParsedReport #CompletenessMedium
10-07-2026
How WP-SHELLSTORM Exposed 1.4M WordPress Sites
https://socradar.io/blog/wp-shellstorm-expose-1-4m-wordpress-sites/
Report completeness: Medium
Actors/Campaigns:
Wp-shellstorm (motivation: financially_motivated)
Threats:
Jdumpspider_tool
Bestshell
Godzilla_webshell
Snowlight
Vshell
Victims:
Wordpress sites, Joomla sites, Nacos infrastructure, Xxl job infrastructure, Spring boot infrastructure, Financial technology, Electronic commerce, Logistics, Gaming, Consumer electronics, have more...
Industry:
Entertainment, E-commerce, Logistic, Financial
Geo:
Singapore, Chinese, Taiwan
CVEs:
CVE-2020-25213 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- filemanagerpro file_manager (<6.9)
CVE-2026-6433 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2025-7852 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-48907 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- widgetfactorylimited jce (<2.9.99.5)
CVE-2025-7443 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-3844 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-0740 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-12057 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-1969 [Vulners]
CVSS V3.1: 5.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-34085 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1001, T1005, T1027, T1036, T1046, T1059, T1070, T1071.001, T1082, T1105, have more...
IOCs:
IP: 4
File: 1
Domain: 1
Hash: 1
Soft:
WordPress, Nacos, Alibaba Cloud, Telegram, MySQL, Linux, ThemeREX, Joomla, WavePlayer, BerqWP, have more...
Algorithms:
xor, sha256
Languages:
php, java
Links:
10-07-2026
How WP-SHELLSTORM Exposed 1.4M WordPress Sites
https://socradar.io/blog/wp-shellstorm-expose-1-4m-wordpress-sites/
Report completeness: Medium
Actors/Campaigns:
Wp-shellstorm (motivation: financially_motivated)
Threats:
Jdumpspider_tool
Bestshell
Godzilla_webshell
Snowlight
Vshell
Victims:
Wordpress sites, Joomla sites, Nacos infrastructure, Xxl job infrastructure, Spring boot infrastructure, Financial technology, Electronic commerce, Logistics, Gaming, Consumer electronics, have more...
Industry:
Entertainment, E-commerce, Logistic, Financial
Geo:
Singapore, Chinese, Taiwan
CVEs:
CVE-2020-25213 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- filemanagerpro file_manager (<6.9)
CVE-2026-6433 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2025-7852 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-48907 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- widgetfactorylimited jce (<2.9.99.5)
CVE-2025-7443 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-3844 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-0740 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-12057 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-1969 [Vulners]
CVSS V3.1: 5.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-34085 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1001, T1005, T1027, T1036, T1046, T1059, T1070, T1071.001, T1082, T1105, have more...
IOCs:
IP: 4
File: 1
Domain: 1
Hash: 1
Soft:
WordPress, Nacos, Alibaba Cloud, Telegram, MySQL, Linux, ThemeREX, Joomla, WavePlayer, BerqWP, have more...
Algorithms:
xor, sha256
Languages:
php, java
Links:
http://github.com/Kevil-hui/BestShellSOCRadar® Cyber Intelligence Inc.
How WP-SHELLSTORM Exposed 1.4M WordPress Sites
The SOCRadar Threat Intelligence Team found it. What turned up, now tracked as WP-SHELLSTORM, is a modern webshell access-brokerage...
CTT Report Hub
#ParsedReport #CompletenessMedium 10-07-2026 How WP-SHELLSTORM Exposed 1.4M WordPress Sites https://socradar.io/blog/wp-shellstorm-expose-1-4m-wordpress-sites/ Report completeness: Medium Actors/Campaigns: Wp-shellstorm (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания WP-SHELLSTORM, выявленная в июне 2026 года, нацелена на уязвимости в приложениях WordPress и Java, таких как Apache Nacos, используя передовые методы, такие как веб-шеллы для действий после эксплуатации. Ключевые вредоносные инструменты, задействованные в кампании, включают зашифрованный веб-шелл "down.php" и внедренный модуль VShell, оба из которых обеспечивают удаленный доступ и управление файлами. Атакующие, предположительно базирующиеся в Китае, эксплуатировали уязвимость CVE-2021-29441 для кражи учетных данных и продемонстрировали различные показатели успешности в зависимости от эксплуатируемых уязвимостей, что указывает на финансово мотивированную операцию со средними и высокими техническими возможностями.
-----
Кампания WP-SHELLSTORM, обнаруженная 11 июня 2026 года, связана с хакерской группировкой, использующей уязвимости преимущественно в приложениях на базе WordPress и Java, таких как Apache Nacos, XXL-Job и Spring Boot. Обнаружение началось с того, что на VPS, расположенном в США, был найден открытый каталог, содержащий веб-шеллы, скрипты эксплойтов и конфигурации управления (C2). Анализ выявил методы обнаружения целей через FOFA, который является китайским аналогом Shodan, что указывает на то, что злоумышленники могут действовать из Китая. Кампания характеризуется как финансово мотивированная, а не спонсируемая государством, с средними и высокими техническими возможностями.
Атакующие применяют комплексный подход к своим операциям, используя многоуровневую стратегию выполнения команд, которая включает в себя продвинутые веб-шеллы. Основной веб-шелл, названный "down.php", подвергается интенсивной обфускации и способен выполнять различные пост-эксплуатационные действия, такие как управление файлами, выполнение PHP-кода и удаленный доступ через внедренный модуль, известный как VShell. Этот внедренный модуль маскируется под поток ядра, чтобы избежать обнаружения, в то время как другой дроппер, SNOWLIGHT, извлекает соответствующие полез
Важно отметить, что группа также использовала уязвимости, позволяющие красть учетные данные из Nacos, применяя широко известное обходное решение CVE-2021-29441 для аутентификации. В более ранней кампании в мае 2026 года они похитили конфиденциальные конфигурационные файлы в одиннадцати организациях в нескольких секторах, включая финтех и электронную коммерцию, извлекая ценные данные, такие как учетные данные облачных сервисов и секреты JWT.
Атаки WP-SHELLSTORM демонстрировали различную степень успешности в зависимости от эксплуатируемых уязвимостей. Уязвимость в Breeze Cache Cleaner позволила получить около 17 000 подтвержденных веб-шеллов из более чем 45 000 целей, тогда как уязвимость в Joomla имела значительно более низкий показатель успешности, несмотря на охват более 560 000 целей. Это указывает на то, что эффективность эксплойта может сильно зависеть от ландшафта уязвимостей и уровня установки исправлений в целевых средах.
С точки зрения операционной безопасности, злоумышленники проявили беспечность, оставив идентифицируемую информацию и журналы в открытом доступе, что облегчило отслеживание. Несмотря на использование сложных инструментов, они не смогли достаточно скрыть свою деятельность, что вызывает вопросы об их тщательности в поддержании операционной анонимности.
Организациям, использующим WordPress, Joomla или опирающимся на микросервисы на базе Java, рекомендуется предпринять немедленные действия. К ним относятся блокировка известных вредоносных IP-адресов, сканирование на наличие специфических шаблонов веб-шеллов, мониторинг необычных имен процессов, имитирующих системные потоки, а также обеспечение актуальности программного обеспечения для снижения уязвимости к уязвимостям, эксплуатируемым в рамках данной кампании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания WP-SHELLSTORM, выявленная в июне 2026 года, нацелена на уязвимости в приложениях WordPress и Java, таких как Apache Nacos, используя передовые методы, такие как веб-шеллы для действий после эксплуатации. Ключевые вредоносные инструменты, задействованные в кампании, включают зашифрованный веб-шелл "down.php" и внедренный модуль VShell, оба из которых обеспечивают удаленный доступ и управление файлами. Атакующие, предположительно базирующиеся в Китае, эксплуатировали уязвимость CVE-2021-29441 для кражи учетных данных и продемонстрировали различные показатели успешности в зависимости от эксплуатируемых уязвимостей, что указывает на финансово мотивированную операцию со средними и высокими техническими возможностями.
-----
Кампания WP-SHELLSTORM, обнаруженная 11 июня 2026 года, связана с хакерской группировкой, использующей уязвимости преимущественно в приложениях на базе WordPress и Java, таких как Apache Nacos, XXL-Job и Spring Boot. Обнаружение началось с того, что на VPS, расположенном в США, был найден открытый каталог, содержащий веб-шеллы, скрипты эксплойтов и конфигурации управления (C2). Анализ выявил методы обнаружения целей через FOFA, который является китайским аналогом Shodan, что указывает на то, что злоумышленники могут действовать из Китая. Кампания характеризуется как финансово мотивированная, а не спонсируемая государством, с средними и высокими техническими возможностями.
Атакующие применяют комплексный подход к своим операциям, используя многоуровневую стратегию выполнения команд, которая включает в себя продвинутые веб-шеллы. Основной веб-шелл, названный "down.php", подвергается интенсивной обфускации и способен выполнять различные пост-эксплуатационные действия, такие как управление файлами, выполнение PHP-кода и удаленный доступ через внедренный модуль, известный как VShell. Этот внедренный модуль маскируется под поток ядра, чтобы избежать обнаружения, в то время как другой дроппер, SNOWLIGHT, извлекает соответствующие полез
Важно отметить, что группа также использовала уязвимости, позволяющие красть учетные данные из Nacos, применяя широко известное обходное решение CVE-2021-29441 для аутентификации. В более ранней кампании в мае 2026 года они похитили конфиденциальные конфигурационные файлы в одиннадцати организациях в нескольких секторах, включая финтех и электронную коммерцию, извлекая ценные данные, такие как учетные данные облачных сервисов и секреты JWT.
Атаки WP-SHELLSTORM демонстрировали различную степень успешности в зависимости от эксплуатируемых уязвимостей. Уязвимость в Breeze Cache Cleaner позволила получить около 17 000 подтвержденных веб-шеллов из более чем 45 000 целей, тогда как уязвимость в Joomla имела значительно более низкий показатель успешности, несмотря на охват более 560 000 целей. Это указывает на то, что эффективность эксплойта может сильно зависеть от ландшафта уязвимостей и уровня установки исправлений в целевых средах.
С точки зрения операционной безопасности, злоумышленники проявили беспечность, оставив идентифицируемую информацию и журналы в открытом доступе, что облегчило отслеживание. Несмотря на использование сложных инструментов, они не смогли достаточно скрыть свою деятельность, что вызывает вопросы об их тщательности в поддержании операционной анонимности.
Организациям, использующим WordPress, Joomla или опирающимся на микросервисы на базе Java, рекомендуется предпринять немедленные действия. К ним относятся блокировка известных вредоносных IP-адресов, сканирование на наличие специфических шаблонов веб-шеллов, мониторинг необычных имен процессов, имитирующих системные потоки, а также обеспечение актуальности программного обеспечения для снижения уязвимости к уязвимостям, эксплуатируемым в рамках данной кампании.
#ParsedReport #CompletenessMedium
09-07-2026
GodDamn Ransomware: Latest Beast Rebrand Uses Malicious Driver to Disable Defenses
https://www.security.com/threat-intelligence/goddamn-ransomware-beast-rebrand
Report completeness: Medium
Actors/Campaigns:
Beast_ransomware
Threats:
Goddamn_ransomware
Monster_ransomware
Beast_ransomware
Credential_harvesting_technique
Anydesk_tool
Poisonx
Byovd_technique
Mimik_tool
Mimikatz_tool
Passview_tool
Chromepass_tool
Passwordfox_tool
Messengerpass_tool
Vncpassview_tool
Sniffpass_tool
Operapassview_tool
Wirelesskeyview_tool
Extpassword_tool
Pstpassword_tool
Netpass_tool
Credential_dumping_technique
Netscan_tool
Defendercontrol_tool
Gmer_tool
Iobit_tool
Geo:
Chinese
ChatGPT TTPs:
T1003, T1003.005, T1027, T1036, T1040, T1046, T1057, T1059.001, T1219, T1486, have more...
IOCs:
File: 24
IP: 4
Hash: 20
Command: 11
Path: 2
Soft:
PsExec, Linux, ESXi, Windows Defender
Algorithms:
sha256
Functions:
Set-MpPreference, Set-Content
Languages:
delphi, powershell
09-07-2026
GodDamn Ransomware: Latest Beast Rebrand Uses Malicious Driver to Disable Defenses
https://www.security.com/threat-intelligence/goddamn-ransomware-beast-rebrand
Report completeness: Medium
Actors/Campaigns:
Beast_ransomware
Threats:
Goddamn_ransomware
Monster_ransomware
Beast_ransomware
Credential_harvesting_technique
Anydesk_tool
Poisonx
Byovd_technique
Mimik_tool
Mimikatz_tool
Passview_tool
Chromepass_tool
Passwordfox_tool
Messengerpass_tool
Vncpassview_tool
Sniffpass_tool
Operapassview_tool
Wirelesskeyview_tool
Extpassword_tool
Pstpassword_tool
Netpass_tool
Credential_dumping_technique
Netscan_tool
Defendercontrol_tool
Gmer_tool
Iobit_tool
Geo:
Chinese
ChatGPT TTPs:
do not use without manual checkT1003, T1003.005, T1027, T1036, T1040, T1046, T1057, T1059.001, T1219, T1486, have more...
IOCs:
File: 24
IP: 4
Hash: 20
Command: 11
Path: 2
Soft:
PsExec, Linux, ESXi, Windows Defender
Algorithms:
sha256
Functions:
Set-MpPreference, Set-Content
Languages:
delphi, powershell