#ParsedReport #CompletenessMedium
09-07-2027
Seven Steps to Ransomware: CitrixBleed 2 Weaponized by Initial Access Brokers
https://www.huntress.com/blog/citrixbleed-2-dragonforce-ransomware
Report completeness: Medium
Actors/Campaigns:
Dragonforce
Threats:
Citrix_bleed_vuln
Zoho_assist_tool
Screenconnect_tool
Dragonforce_ransomware
Password_spray_technique
Citrix_bleed2_vuln
Netbird_tool
Atera_tool
Impacket_tool
Remcom_tool
Mimikatz_tool
Victims:
Citrix environments, Netscaler appliance users
CVEs:
CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler_gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)
CVE-2025-5777 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.328, <13.1-37.235, <13.1-58.32, <14.1-43.56)
- citrix netscaler_gateway (<13.1-58.32, <14.1-43.56)
CVE-2026-4368 [Vulners]
CVSS V3.1: 7.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1003, T1021.001, T1033, T1047, T1059.003, T1068, T1078.003, T1105, T1112, T1136.001, have more...
IOCs:
File: 14
Domain: 6
Command: 2
Hash: 3
Soft:
QEMU, Windows registry, Windows service, Windows Installer, Outlook, PsExec, Microsoft Defender
Algorithms:
sha256, zip
Win API:
NtDeleteKey
09-07-2027
Seven Steps to Ransomware: CitrixBleed 2 Weaponized by Initial Access Brokers
https://www.huntress.com/blog/citrixbleed-2-dragonforce-ransomware
Report completeness: Medium
Actors/Campaigns:
Dragonforce
Threats:
Citrix_bleed_vuln
Zoho_assist_tool
Screenconnect_tool
Dragonforce_ransomware
Password_spray_technique
Citrix_bleed2_vuln
Netbird_tool
Atera_tool
Impacket_tool
Remcom_tool
Mimikatz_tool
Victims:
Citrix environments, Netscaler appliance users
CVEs:
CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler_gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)
CVE-2025-5777 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.328, <13.1-37.235, <13.1-58.32, <14.1-43.56)
- citrix netscaler_gateway (<13.1-58.32, <14.1-43.56)
CVE-2026-4368 [Vulners]
CVSS V3.1: 7.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003, T1021.001, T1033, T1047, T1059.003, T1068, T1078.003, T1105, T1112, T1136.001, have more...
IOCs:
File: 14
Domain: 6
Command: 2
Hash: 3
Soft:
QEMU, Windows registry, Windows service, Windows Installer, Outlook, PsExec, Microsoft Defender
Algorithms:
sha256, zip
Win API:
NtDeleteKey
Huntress
CitrixBleed 2 (CVE-2025-5777) 7Steps to Dragonforce Ransomware | Huntress
Huntress has observed a series of strikingly similar intrusions beginning with CitrixBleed 2 exploitation, employing novel local privilege escalation techniques, and ending in Dragonforce ransomware.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2027 Seven Steps to Ransomware: CitrixBleed 2 Weaponized by Initial Access Brokers https://www.huntress.com/blog/citrixbleed-2-dragonforce-ransomware Report completeness: Medium Actors/Campaigns: Dragonforce Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2026 года брокеры первоначального доступа (Initial Access Brokers) эксплуатировали уязвимость CitrixBleed 2 (CVE-2025-5777) в устройствах Citrix NetScaler, что позволяло злоумышленникам похищать действительные токены сеанса и обходить многофакторную аутентификацию (MFA). Получив доступ, они повышали привилегии с помощью техник символьных ссылок в реестре для создания поддельных учетных записей администраторов и обеспечивали закрепление через ПО для удаленного доступа, такое как ScreenConnect и Zoho Assist, в конечном итоге стремясь развернуть вымогатель DragonForce. Метод эксплуатации включает предварительную аутентификацию путем отправки некорректных запросов на вход, что делает его значимым вектором атаки.
-----
В ходе серии вторжений, зафиксированных компанией Huntress в первой половине 2026 года, была выявлена стандартизированная семиступенчатая цепочка атаки, что свидетельствует о чётком сценарии, применяемом злоумышленниками, идентифицированными как брокеры первоначального доступа (IAB). Цепочка атаки начинается с эксплуатации уязвимости, известной как CitrixBleed 2 (CVE-2025-5777), которая затрагивает устройства Citrix NetScaler. Эта уязвимость переполнения памяти позволяет злоумышленникам выполнять некорректные запросы на вход, что может привести к утечке действительных токенов сеанса из памяти NetScaler, эффективно обходя Многофакторную аутентификацию (MFA) после перехвата активного сеанса.
После первоначального доступа злоумышленники повышают привилегии, как правило, используя технику с символической ссылкой на реестр, связанную с реестром Windows, что позволяет им выполнять команды с привилегиями уровня SYSTEM. Это повышение привилегий часто осуществляется через легитимную службу Windows — Application Management (AppMgmt), что дает злоумышленникам возможность создавать поддельные локальные учетные записи администраторов и устанавливать закрепление в скомпрометированной среде с использованием ПО для удаленного доступа, такого как ScreenConnect и Zoho Assist. В наиболее продвинутых случаях, рассмотренных в ходе расследования, конечной целью этих операций являлась развертывание программы-вымогателя DragonForce.
Уязвимость CitrixBleed 2 вызывает особую обеспокоенность из-за её доступности и способа эксплуатации. Уязвимость эксплуатируется на этапе до аутентификации, когда злоумышленник может отправить POST-запрос на конечную точку входа в систему с пустой переменной логина. Это приводит к тому, что устройство начинает раскрывать фрагменты памяти, которые можно проанализировать для извлечения действительных токенов сеансов аутентифицированных пользователей. Данная стратегия эксплуатации выделяется как ключевой вектор первоначального доступа во множестве случаев, превосходя такие варианты, как попытки брутфорс-атак.
Метод повышения привилегий, используемый злоумышленниками, включает хитрую манипуляцию символическими ссылками Windows, позволяющую им перенаправлять команды и влиять на конфигурации защищённых служб. Эта возможность перехвата служб сыграла ключевую роль в создании бэкдоров в затронутых системах. Кроме того, злоумышленники используют широко доступное программное обеспечение для удалённого доступа для поддержания контроля, что усложняет усилия по обнаружению.
Если эти атаки не будут быстро устранены, они могут привести к масштабным повреждениям, что подтверждается развертыванием вымогателя DragonForce в случаях, отслеживаемых Huntress. Организации, использующие устройства Citrix NetScaler, настоятельно рекомендуется немедленно установить патчи для защиты от CVE-2025-5777, мониторить свои журналы на наличие признаков компрометации, завершать потенциально перехваченные сессии и проводить аудит на предмет несанкционированного использования ПО для удаленного доступа. Такой быстрый и тщательный ответ может значительно снизить риск стать жертвой подобных операций с вымогателями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2026 года брокеры первоначального доступа (Initial Access Brokers) эксплуатировали уязвимость CitrixBleed 2 (CVE-2025-5777) в устройствах Citrix NetScaler, что позволяло злоумышленникам похищать действительные токены сеанса и обходить многофакторную аутентификацию (MFA). Получив доступ, они повышали привилегии с помощью техник символьных ссылок в реестре для создания поддельных учетных записей администраторов и обеспечивали закрепление через ПО для удаленного доступа, такое как ScreenConnect и Zoho Assist, в конечном итоге стремясь развернуть вымогатель DragonForce. Метод эксплуатации включает предварительную аутентификацию путем отправки некорректных запросов на вход, что делает его значимым вектором атаки.
-----
В ходе серии вторжений, зафиксированных компанией Huntress в первой половине 2026 года, была выявлена стандартизированная семиступенчатая цепочка атаки, что свидетельствует о чётком сценарии, применяемом злоумышленниками, идентифицированными как брокеры первоначального доступа (IAB). Цепочка атаки начинается с эксплуатации уязвимости, известной как CitrixBleed 2 (CVE-2025-5777), которая затрагивает устройства Citrix NetScaler. Эта уязвимость переполнения памяти позволяет злоумышленникам выполнять некорректные запросы на вход, что может привести к утечке действительных токенов сеанса из памяти NetScaler, эффективно обходя Многофакторную аутентификацию (MFA) после перехвата активного сеанса.
После первоначального доступа злоумышленники повышают привилегии, как правило, используя технику с символической ссылкой на реестр, связанную с реестром Windows, что позволяет им выполнять команды с привилегиями уровня SYSTEM. Это повышение привилегий часто осуществляется через легитимную службу Windows — Application Management (AppMgmt), что дает злоумышленникам возможность создавать поддельные локальные учетные записи администраторов и устанавливать закрепление в скомпрометированной среде с использованием ПО для удаленного доступа, такого как ScreenConnect и Zoho Assist. В наиболее продвинутых случаях, рассмотренных в ходе расследования, конечной целью этих операций являлась развертывание программы-вымогателя DragonForce.
Уязвимость CitrixBleed 2 вызывает особую обеспокоенность из-за её доступности и способа эксплуатации. Уязвимость эксплуатируется на этапе до аутентификации, когда злоумышленник может отправить POST-запрос на конечную точку входа в систему с пустой переменной логина. Это приводит к тому, что устройство начинает раскрывать фрагменты памяти, которые можно проанализировать для извлечения действительных токенов сеансов аутентифицированных пользователей. Данная стратегия эксплуатации выделяется как ключевой вектор первоначального доступа во множестве случаев, превосходя такие варианты, как попытки брутфорс-атак.
Метод повышения привилегий, используемый злоумышленниками, включает хитрую манипуляцию символическими ссылками Windows, позволяющую им перенаправлять команды и влиять на конфигурации защищённых служб. Эта возможность перехвата служб сыграла ключевую роль в создании бэкдоров в затронутых системах. Кроме того, злоумышленники используют широко доступное программное обеспечение для удалённого доступа для поддержания контроля, что усложняет усилия по обнаружению.
Если эти атаки не будут быстро устранены, они могут привести к масштабным повреждениям, что подтверждается развертыванием вымогателя DragonForce в случаях, отслеживаемых Huntress. Организации, использующие устройства Citrix NetScaler, настоятельно рекомендуется немедленно установить патчи для защиты от CVE-2025-5777, мониторить свои журналы на наличие признаков компрометации, завершать потенциально перехваченные сессии и проводить аудит на предмет несанкционированного использования ПО для удаленного доступа. Такой быстрый и тщательный ответ может значительно снизить риск стать жертвой подобных операций с вымогателями.
#ParsedReport #CompletenessHigh
10-07-2027
Sign here… and install an unwanted RMM
https://www.stormshield.com/news/cti-phishing-campaign-rmm-installation/
Report completeness: High
Threats:
Atera_tool
Spear-phishing_technique
Industry:
Telco
TTPs:
Tactics: 3
Technics: 4
IOCs:
File: 11
Domain: 164
Url: 251
Hash: 306
IP: 1
Soft:
Telegram, zoom
Functions:
triggerDownload, function
Languages:
php, javascript
10-07-2027
Sign here… and install an unwanted RMM
https://www.stormshield.com/news/cti-phishing-campaign-rmm-installation/
Report completeness: High
Threats:
Atera_tool
Spear-phishing_technique
Industry:
Telco
TTPs:
Tactics: 3
Technics: 4
IOCs:
File: 11
Domain: 164
Url: 251
Hash: 306
IP: 1
Soft:
Telegram, zoom
Functions:
triggerDownload, function
Languages:
php, javascript
Stormshield
Phishing Campaign and RMM Installation | Threat Intelligence
A classic attack chain combining social engineering with the download of a payload, followed by its execution by the user.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-07-2027 Sign here… and install an unwanted RMM https://www.stormshield.com/news/cti-phishing-campaign-rmm-installation/ Report completeness: High Threats: Atera_tool Spear-phishing_technique Industry: Telco TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использует бренд DocuSign для доставки вредоносных загрузок, применяя социальную инженерию и механизм доставки через JavaScript, который побуждает пользователей скачать вредоносный MSI-файл. Этот файл устанавливает инструмент удаленного мониторинга и управления (RMM), обеспечивая злоумышленникам постоянный доступ, в то время как JavaScript отслеживает действия пользователей и отправляет данные на сервер, контролируемый атакующими. Кампания опирается на хорошо структурированную инфраструктуру и продемонстрировала значительный охват, при этом многие жертвы взаимодействовали с вредоносными ссылками.
-----
Недавнее расследование выявило фишинг-кампанию, которая использует доверительный имидж DocuSign для доставки вредоносных загрузок неподозревающим жертвам. Кампания применяет классическую технику атаки, сочетая социальную инженерию с механизмом доставки на основе JavaScript, что обеспечивает автоматическую загрузку вредоносных файлов и мониторинг взаимодействия пользователей.
Жертв часто заманивают с помощью фишинговых писем или перенаправляют с скомпрометированных легитимных веб-сайтов на веб-страницу, имитирующую брендинг DocuSign. Оказавшись на сайте, выполняется простой скрипт JavaScript, который предлагает пользователям загрузить файл, Маскировка под легитимный контент. Скрипт прост и не содержит никакой реальной функциональности DocuSign, сосредоточившись исключительно на двух ключевых действиях: выполнении загрузки вредоносного MSI-файла и отправке уведомлений на сервер, контролируемый злоумышленником, всякий раз, когда пользователи взаимодействуют со ссылкой на загрузку.
Конечная цель кампании — установка инструмента удалённого мониторинга и управления (RMM), в частности от компании Atera Network Ltd., который обычно используется для администрирования ИТ. Однако в данном контексте он может позволить злоумышленникам поддерживать постоянный доступ к скомпрометированным системам. Злоумышленники используют этот инструмент, несмотря на его легитимное назначение, демонстрируя, как безобидное программное обеспечение может быть переориентировано на злонамеренные цели.
Анализ инфраструктуры кампании включал изучение заголовков страниц электронной подписи и использование таких инструментов, как URLScan, для выявления первоначальных Индикаторов Компрометации (IOCs). Расследование выявило сходства в HTML-контенте по всей кампании, включая различные имена файлов вредоносных загрузок, такие как setup_DocuSignInstaller_V2.8.msi и Docusign.Client.msi. Эти загрузчики были связаны с механизмами отслеживания пользователей, встроенными в JavaScript, которые собирали телеметрические данные о жертвах, включая сведения об окружении, взаимодействуя с системами уведомлений, такими как Телеграм, для получения обновлений в реальном времени об активности жертв.
Всего было выявлено 68 уникальных IP-адресов, которые взаимодействовали с вредоносной инфраструктурой в течение определенного периода времени, из которых 34, вероятно, являлись лицами, кликнувшими на фишинг-ссылку, а 15 подтвержденно загрузили вредоносный файл. Расследование подчеркнуло наличие у злоумышленников надежной инфраструктуры, характеризующейся согласованными структурами URL, возможностями отслеживания и хорошо скоординированной стратегией развертывания вредоносных загрузок. Таким образом, это подчеркивает постоянную угрозу, исходящую от сложных фишинговых кампаний, которые могут точно имитировать доверенные организации для компрометации систем пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использует бренд DocuSign для доставки вредоносных загрузок, применяя социальную инженерию и механизм доставки через JavaScript, который побуждает пользователей скачать вредоносный MSI-файл. Этот файл устанавливает инструмент удаленного мониторинга и управления (RMM), обеспечивая злоумышленникам постоянный доступ, в то время как JavaScript отслеживает действия пользователей и отправляет данные на сервер, контролируемый атакующими. Кампания опирается на хорошо структурированную инфраструктуру и продемонстрировала значительный охват, при этом многие жертвы взаимодействовали с вредоносными ссылками.
-----
Недавнее расследование выявило фишинг-кампанию, которая использует доверительный имидж DocuSign для доставки вредоносных загрузок неподозревающим жертвам. Кампания применяет классическую технику атаки, сочетая социальную инженерию с механизмом доставки на основе JavaScript, что обеспечивает автоматическую загрузку вредоносных файлов и мониторинг взаимодействия пользователей.
Жертв часто заманивают с помощью фишинговых писем или перенаправляют с скомпрометированных легитимных веб-сайтов на веб-страницу, имитирующую брендинг DocuSign. Оказавшись на сайте, выполняется простой скрипт JavaScript, который предлагает пользователям загрузить файл, Маскировка под легитимный контент. Скрипт прост и не содержит никакой реальной функциональности DocuSign, сосредоточившись исключительно на двух ключевых действиях: выполнении загрузки вредоносного MSI-файла и отправке уведомлений на сервер, контролируемый злоумышленником, всякий раз, когда пользователи взаимодействуют со ссылкой на загрузку.
Конечная цель кампании — установка инструмента удалённого мониторинга и управления (RMM), в частности от компании Atera Network Ltd., который обычно используется для администрирования ИТ. Однако в данном контексте он может позволить злоумышленникам поддерживать постоянный доступ к скомпрометированным системам. Злоумышленники используют этот инструмент, несмотря на его легитимное назначение, демонстрируя, как безобидное программное обеспечение может быть переориентировано на злонамеренные цели.
Анализ инфраструктуры кампании включал изучение заголовков страниц электронной подписи и использование таких инструментов, как URLScan, для выявления первоначальных Индикаторов Компрометации (IOCs). Расследование выявило сходства в HTML-контенте по всей кампании, включая различные имена файлов вредоносных загрузок, такие как setup_DocuSignInstaller_V2.8.msi и Docusign.Client.msi. Эти загрузчики были связаны с механизмами отслеживания пользователей, встроенными в JavaScript, которые собирали телеметрические данные о жертвах, включая сведения об окружении, взаимодействуя с системами уведомлений, такими как Телеграм, для получения обновлений в реальном времени об активности жертв.
Всего было выявлено 68 уникальных IP-адресов, которые взаимодействовали с вредоносной инфраструктурой в течение определенного периода времени, из которых 34, вероятно, являлись лицами, кликнувшими на фишинг-ссылку, а 15 подтвержденно загрузили вредоносный файл. Расследование подчеркнуло наличие у злоумышленников надежной инфраструктуры, характеризующейся согласованными структурами URL, возможностями отслеживания и хорошо скоординированной стратегией развертывания вредоносных загрузок. Таким образом, это подчеркивает постоянную угрозу, исходящую от сложных фишинговых кампаний, которые могут точно имитировать доверенные организации для компрометации систем пользователей.
#ParsedReport #CompletenessLow
10-07-2026
No Manners Here: The Ruthless Rise of The Gentlemen Ransomware
https://unit42.paloaltonetworks.com/the-gentlemen-ransomware/
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware
Akira_ransomware
Qilin
Armcorp
Threats:
Gentlemen_ransomware
Qilin_ransomware
Edr-killer
Gentlekiller
Akira_ransomware
ransomware.live
React2shell_vuln
Wevtutil_tool
Systembc
Shadow_copies_delete_technique
Vssadmin_tool
Victims:
Manufacturing, Enterprise organizations
CVEs:
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2025-7771 [Vulners]
CVSS V3.1: 8.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2025-32433 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- erlang erlang\/otp (<25.3.2.20, <26.2.5.11, <27.3.3)
TTPs:
Tactics: 9
Technics: 0
Soft:
Windows SMB Client, ThrottleStop, ESXi
Languages:
golang
10-07-2026
No Manners Here: The Ruthless Rise of The Gentlemen Ransomware
https://unit42.paloaltonetworks.com/the-gentlemen-ransomware/
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware
Akira_ransomware
Qilin
Armcorp
Threats:
Gentlemen_ransomware
Qilin_ransomware
Edr-killer
Gentlekiller
Akira_ransomware
ransomware.live
React2shell_vuln
Wevtutil_tool
Systembc
Shadow_copies_delete_technique
Vssadmin_tool
Victims:
Manufacturing, Enterprise organizations
CVEs:
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2025-7771 [Vulners]
CVSS V3.1: 8.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2025-32433 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- erlang erlang\/otp (<25.3.2.20, <26.2.5.11, <27.3.3)
TTPs:
Tactics: 9
Technics: 0
Soft:
Windows SMB Client, ThrottleStop, ESXi
Languages:
golang
Unit 42
No Manners Here: The Ruthless Rise of The Gentlemen Ransomware
Unit 42 explores The Gentlemen ransomware operations, revealing the affiliate model driving its rapid growth. Learn more here.
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 No Manners Here: The Ruthless Rise of The Gentlemen Ransomware https://unit42.paloaltonetworks.com/the-gentlemen-ransomware/ Report completeness: Low Actors/Campaigns: Gentlemen_ransomware Akira_ransomware Qilin…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
The Gentlemen, программа-вымогатель как услуга (RaaS), активна с середины 2025 года, эволюционировав из своей предыдущей аффилиации с Qilin RaaS. Они используют различные тактики первоначального доступа, эксплуатируя уязвимости в периферийных устройствах, применяя атаки брутфорс и приобретая украденные учетные данные, а также развертывая бэкдор на базе Go и фреймворк GentleKiller для обхода систем EDR. По состоянию на середину 2026 года, по сообщениям, они затронули около 580 жертв, особенно в производственном секторе, и их модель аффилиатов предлагает значительные выплаты, что делает их серьезной угрозой для организаций.
-----
The Gentlemen (также известная как Storm-2697) — это программа-вымогатель как услуга (RaaS), которая активна как минимум с июля 2025 года, при этом имеются указания на более раннюю активность в качестве аффилиата Qilin RaaS. Изначально операторы работали под именем аффилиата ArmCorp, прежде чем перейти к своей текущей модели около сентября 2025 года. Варианты ransomware The Gentlemen разработаны для воздействия на различные операционные системы, демонстрируя их адаптивность и эффективность в развертывании шифровальщиков в различных средах.
Тактические приемы группы отражают те, которые используются другими субъектами RaaS, с применением различных методов первоначального доступа, включая эксплуатацию уязвимостей в периферийных устройствах, таких как межсетевые экраны и VPN, проведение атак брутфорс, приобретение утеченных или украденных учетных данных, а также сотрудничество с брокерами первоначального доступа (IAB). Недавним дополнением к их арсеналу стал пользовательский бэкдор на базе Go и фреймворк под названием GentleKiller, который разработан специально для нарушения работы систем Endpoint Detection and Response (EDR), что повышает их способность избегать обнаружения.
В мае 2026 года хакерская группировка The Gentlemen объявила о новом партнерстве с BreachForums от HasanBroker, нацеленном на набор аффилиатов, пентестеров и IAB для расширения своей деятельности. Раскрытие внутренней базы данных предполагаемым инсайдером предоставило дополнительные сведения об их организационной структуре и операционных методологиях.
В частности, по состоянию на июль 2026 года хакерская группировка The Gentlemen заявила о примерно 580 жертвах в 77 странах, значительно расширив свой охват по сравнению с 2025 годом. Из этих инцидентов 103 касались производственного сектора — области, которая часто становится целью из-за ее критических операционных потребностей. Рост числа жертв является резким, демонстрируя более чем шестикратное увеличение при сравнении последних шести месяцев 2025 года с первой половиной 2026 года, что особенно тревожно, учитывая, что The Gentlemen были активны только во второй половине 2025 года.
Привлекательная структура выплат аффилиатам, предлагающая партнерам 90% от выкупа, играет ключевую роль в привлечении партнеров и укреплении их операционной мощи. Эта модель, в сочетании с инновационным использованием собственных инструментов на различных этапах жизненного цикла атаки, позиционирует хакерскую группировку The Gentlemen как значительную угрозу для корпоративных организаций, делая их второй по активности программой RaaS в 2026 году. Операционный рост и увеличение числа жертв подчеркивают необходимость повышения бдительности среди специалистов по кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
The Gentlemen, программа-вымогатель как услуга (RaaS), активна с середины 2025 года, эволюционировав из своей предыдущей аффилиации с Qilin RaaS. Они используют различные тактики первоначального доступа, эксплуатируя уязвимости в периферийных устройствах, применяя атаки брутфорс и приобретая украденные учетные данные, а также развертывая бэкдор на базе Go и фреймворк GentleKiller для обхода систем EDR. По состоянию на середину 2026 года, по сообщениям, они затронули около 580 жертв, особенно в производственном секторе, и их модель аффилиатов предлагает значительные выплаты, что делает их серьезной угрозой для организаций.
-----
The Gentlemen (также известная как Storm-2697) — это программа-вымогатель как услуга (RaaS), которая активна как минимум с июля 2025 года, при этом имеются указания на более раннюю активность в качестве аффилиата Qilin RaaS. Изначально операторы работали под именем аффилиата ArmCorp, прежде чем перейти к своей текущей модели около сентября 2025 года. Варианты ransomware The Gentlemen разработаны для воздействия на различные операционные системы, демонстрируя их адаптивность и эффективность в развертывании шифровальщиков в различных средах.
Тактические приемы группы отражают те, которые используются другими субъектами RaaS, с применением различных методов первоначального доступа, включая эксплуатацию уязвимостей в периферийных устройствах, таких как межсетевые экраны и VPN, проведение атак брутфорс, приобретение утеченных или украденных учетных данных, а также сотрудничество с брокерами первоначального доступа (IAB). Недавним дополнением к их арсеналу стал пользовательский бэкдор на базе Go и фреймворк под названием GentleKiller, который разработан специально для нарушения работы систем Endpoint Detection and Response (EDR), что повышает их способность избегать обнаружения.
В мае 2026 года хакерская группировка The Gentlemen объявила о новом партнерстве с BreachForums от HasanBroker, нацеленном на набор аффилиатов, пентестеров и IAB для расширения своей деятельности. Раскрытие внутренней базы данных предполагаемым инсайдером предоставило дополнительные сведения об их организационной структуре и операционных методологиях.
В частности, по состоянию на июль 2026 года хакерская группировка The Gentlemen заявила о примерно 580 жертвах в 77 странах, значительно расширив свой охват по сравнению с 2025 годом. Из этих инцидентов 103 касались производственного сектора — области, которая часто становится целью из-за ее критических операционных потребностей. Рост числа жертв является резким, демонстрируя более чем шестикратное увеличение при сравнении последних шести месяцев 2025 года с первой половиной 2026 года, что особенно тревожно, учитывая, что The Gentlemen были активны только во второй половине 2025 года.
Привлекательная структура выплат аффилиатам, предлагающая партнерам 90% от выкупа, играет ключевую роль в привлечении партнеров и укреплении их операционной мощи. Эта модель, в сочетании с инновационным использованием собственных инструментов на различных этапах жизненного цикла атаки, позиционирует хакерскую группировку The Gentlemen как значительную угрозу для корпоративных организаций, делая их второй по активности программой RaaS в 2026 году. Операционный рост и увеличение числа жертв подчеркивают необходимость повышения бдительности среди специалистов по кибербезопасности.
#ParsedReport #CompletenessLow
09-07-2026
Compromised @injectivelabs/sdk-ts exfiltrates wallet keys through fake telemetry
https://www.aikido.dev/blog/compromised-injectivelabs-exfiltrates-keys
Report completeness: Low
Actors/Campaigns:
Sdk-ts
Victims:
Injective labs, Cryptocurrency wallet users, Software projects using injective labs packages
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1078.004, T1195.001
IOCs:
File: 3
Domain: 1
Url: 1
Hash: 2
Algorithms:
sha256, base64
Functions:
_d
Platforms:
intel
Links:
09-07-2026
Compromised @injectivelabs/sdk-ts exfiltrates wallet keys through fake telemetry
https://www.aikido.dev/blog/compromised-injectivelabs-exfiltrates-keys
Report completeness: Low
Actors/Campaigns:
Sdk-ts
Victims:
Injective labs, Cryptocurrency wallet users, Software projects using injective labs packages
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1078.004, T1195.001
IOCs:
File: 3
Domain: 1
Url: 1
Hash: 2
Algorithms:
sha256, base64
Functions:
_d
Platforms:
intel
Links:
https://github.com/AikidoSec/safe-chainwww.aikido.dev
Compromised @injectivelabs/sdk-ts exfiltrates wallet keys through fake telemetry
A malicious release of @injectivelabs/sdk-ts hid a wallet-key stealer inside code labeled as usage telemetry, then spread it across 17 more npm packages. Here's how it worked and how to check your projects.
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2026 Compromised @injectivelabs/sdk-ts exfiltrates wallet keys through fake telemetry https://www.aikido.dev/blog/compromised-injectivelabs-exfiltrates-keys Report completeness: Low Actors/Campaigns: Sdk-ts Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компрометированная версия npm-пакета @injectivelabs/sdk-ts (v1.20.21) содержала вредоносный код, предназначенный для эксфильтрации мнемонических фраз кошельков и Закрытые ключи, и была опубликована 8 июня 2026 года на срок менее часа. Атакующий также повторно опубликовал эту версию в 17 других связанных пакетах, внедрив вредоносный код в определенные файлы и замаскировав его под метрики использования. Инцидент, вероятно, стал результатом компрометации учетных записей на GitHub; вредоносная версия была загружена 310 раз до удаления, что указывает на значительный риск для затронутых проектов.
-----
Компрометированная версия npm-пакета @injectivelabs/sdk-ts (версия 1.20.21) содержала вредоносный код, предназначенный для эксфильтрации мнемонических фраз кошельков и Закрытые ключи. Эта версия была опубликована 8 июня 2026 года и оставалась в сети менее часа, прежде чем была удалена разработчиком. В течение этого короткого окна атакующий предпринял дополнительные меры, повторно опубликовав версию 1.20.21 в рамках 17 других пакетов в области @injectivelabs, каждый из которых был жестко привязан к скомпрометированному SDK, что гарантировало невольное скачивание вредоносного кода любым проектом, зависящим от этих пакетов.
Вредоносное поведение встроено в два конкретных файла: dist/cjs/accounts-Cy0p4lLW.cjs и dist/esm/accounts-jQ1GSgaW.js. Сравнение с чистой версией 1.20.23 показало, что эти файлы практически идентичны, за исключением одного внедренного блока, помеченного как src/utils/key-derivation-telemetry.ts. Этот блок ложно позиционирует себя как анонимизированные метрики использования для оптимизации SDK, хотя на самом деле он захватывает конфиденциальную информацию кошелька.
Компрометация, по-видимому, произошла из-за учетных записей с установленной историей в соответствующем репозитории GitHub, что указывает на возможный захват учетной записи, а не внешнюю компрометацию. Вредоносная версия набрала 310 загрузок до своего удаления, что свидетельствует об успешном проникновении в проекты, которые игнорировали зависимости глубже, чем их прямые пакеты. Вредоносные пакеты оставались в обращении из-за их статуса устаревания, а не полного удаления, что означает, что любая мнемоническая фраза или закрытый ключ, полученные через эти пакеты, следует считать скомпрометированными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компрометированная версия npm-пакета @injectivelabs/sdk-ts (v1.20.21) содержала вредоносный код, предназначенный для эксфильтрации мнемонических фраз кошельков и Закрытые ключи, и была опубликована 8 июня 2026 года на срок менее часа. Атакующий также повторно опубликовал эту версию в 17 других связанных пакетах, внедрив вредоносный код в определенные файлы и замаскировав его под метрики использования. Инцидент, вероятно, стал результатом компрометации учетных записей на GitHub; вредоносная версия была загружена 310 раз до удаления, что указывает на значительный риск для затронутых проектов.
-----
Компрометированная версия npm-пакета @injectivelabs/sdk-ts (версия 1.20.21) содержала вредоносный код, предназначенный для эксфильтрации мнемонических фраз кошельков и Закрытые ключи. Эта версия была опубликована 8 июня 2026 года и оставалась в сети менее часа, прежде чем была удалена разработчиком. В течение этого короткого окна атакующий предпринял дополнительные меры, повторно опубликовав версию 1.20.21 в рамках 17 других пакетов в области @injectivelabs, каждый из которых был жестко привязан к скомпрометированному SDK, что гарантировало невольное скачивание вредоносного кода любым проектом, зависящим от этих пакетов.
Вредоносное поведение встроено в два конкретных файла: dist/cjs/accounts-Cy0p4lLW.cjs и dist/esm/accounts-jQ1GSgaW.js. Сравнение с чистой версией 1.20.23 показало, что эти файлы практически идентичны, за исключением одного внедренного блока, помеченного как src/utils/key-derivation-telemetry.ts. Этот блок ложно позиционирует себя как анонимизированные метрики использования для оптимизации SDK, хотя на самом деле он захватывает конфиденциальную информацию кошелька.
Компрометация, по-видимому, произошла из-за учетных записей с установленной историей в соответствующем репозитории GitHub, что указывает на возможный захват учетной записи, а не внешнюю компрометацию. Вредоносная версия набрала 310 загрузок до своего удаления, что свидетельствует об успешном проникновении в проекты, которые игнорировали зависимости глубже, чем их прямые пакеты. Вредоносные пакеты оставались в обращении из-за их статуса устаревания, а не полного удаления, что означает, что любая мнемоническая фраза или закрытый ключ, полученные через эти пакеты, следует считать скомпрометированными.
#ParsedReport #CompletenessLow
12-07-2026
LimeRat Malware: Delivery Techniques and Organizational Impact
https://cyberint.com/blog/dark-web/limerat-malware-delivery-techniques-and-organizational-impact/
Report completeness: Low
Threats:
Limerat
Victims:
End users
TTPs:
Tactics: 6
Technics: 16
IOCs:
Hash: 34
Url: 4
Soft:
NET framework, Microsoft Office
Algorithms:
md5, sha1, sha256
12-07-2026
LimeRat Malware: Delivery Techniques and Organizational Impact
https://cyberint.com/blog/dark-web/limerat-malware-delivery-techniques-and-organizational-impact/
Report completeness: Low
Threats:
Limerat
Victims:
End users
TTPs:
Tactics: 6
Technics: 16
IOCs:
Hash: 34
Url: 4
Soft:
NET framework, Microsoft Office
Algorithms:
md5, sha1, sha256
Cyberint
LimeRat Malware: Delivery Techniques and Organizational Impact
Introduction to LimeRat Malware Lime RAT stands out as an openly available and meticulously documented malware suite built on the .NET framework, boasting a multitude of capabilities that can be highly destructive when wielded proficiently. Its capacity to…
CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2026 LimeRat Malware: Delivery Techniques and Organizational Impact https://cyberint.com/blog/dark-web/limerat-malware-delivery-techniques-and-organizational-impact/ Report completeness: Low Threats: Limerat Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lime RAT — это .NET-совместимая Троянская программа, представляющая значительную угрозу для организаций, поскольку она доступна как новичкам, так и опытным киберпреступникам. Она крадёт конфиденциальные данные, применяет тактики программ-вымогателей и превращает заражённые машины в ботнеты, используя методы социальной инженерии для распространения, такие как защищённые паролем файлы Excel. После заражения она выполняет Регистрацию нажатий клавиш, кражу паролей, захват экрана и обеспечивает выполнение команд и передачу файлов, с возможностью эксфильтрации данных, майнинга криптовалюты и запуска DDoS-атак.
-----
Lime RAT (Троянская программа удаленного доступа) — это мощный комплекс вредоносного программного обеспечения, разработанный на базе фреймворка .NET, предлагающий широкий спектр функциональных возможностей, способных нанести значительный ущерб целевым организациям. Он доступен публично и содержит функции, делающие его привлекательным как для начинающих, так и для опытных киберпреступников. Lime RAT предназначен для кражи конфиденциальной информации, реализации стратегий программ-вымогателей с использованием шифрования и превращения зараженных хостов в ботов с базовыми возможностями. Его удобный интерфейс Панели управления, в сочетании с механизмами обхода антивирусного обнаружения и тактиками противодействия виртуальным машинам, повышает его эффективность.
ВПО в основном распространяется через различные каналы, используя популярные платформы, такие как Microsoft Office. Примечательно, что в 2020 году киберпреступники провели кампанию, в ходе которой Lime RAT был встроен в файлы Excel, доступ к которым требовал пароля. Пароль предоставлялся в письмах социальной инженерии, отправленных жертвам, что подчеркивает манипуляцию пользователями для обхода безопасности. Другие методы распространения включают вложения в электронные письма, вредоносные онлайн-рекламные объявления, социальную инженерию и загрузки взломанного программного обеспечения.
После заражения Lime RAT демонстрирует широкий спектр вредоносного поведения. Его возможности включают регистрацию нажатий клавиш, кражу паролей и захват экрана, что делает его особенно опасным для организаций, поскольку может привести к значительным утечкам данных. ВПО также может выполнять произвольные команды, позволяя злоумышленникам получать высокий уровень контроля над зараженной машиной. Кроме того, оно может обеспечивать передачу файлов на скомпрометированную систему и из нее, что может быть использовано для эксфильтрации данных или других вредоносных целей. Зараженные машины могут быть дополнительно использованы для майнинга криптовалют или для запуска атак распределенного отказа в обслуживании (DDoS), усиливая воздействие и потенциальные затраты, связанные с заражением Lime RAT.
Для борьбы с рисками, связанными с Lime RAT, организациям рекомендуется внедрять инициативы по обучению пользователей, направленные на повышение осведомленности об опасностях подозрительных электронных писем и вложений, тем самым снижая вероятность успешных фишинговых атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lime RAT — это .NET-совместимая Троянская программа, представляющая значительную угрозу для организаций, поскольку она доступна как новичкам, так и опытным киберпреступникам. Она крадёт конфиденциальные данные, применяет тактики программ-вымогателей и превращает заражённые машины в ботнеты, используя методы социальной инженерии для распространения, такие как защищённые паролем файлы Excel. После заражения она выполняет Регистрацию нажатий клавиш, кражу паролей, захват экрана и обеспечивает выполнение команд и передачу файлов, с возможностью эксфильтрации данных, майнинга криптовалюты и запуска DDoS-атак.
-----
Lime RAT (Троянская программа удаленного доступа) — это мощный комплекс вредоносного программного обеспечения, разработанный на базе фреймворка .NET, предлагающий широкий спектр функциональных возможностей, способных нанести значительный ущерб целевым организациям. Он доступен публично и содержит функции, делающие его привлекательным как для начинающих, так и для опытных киберпреступников. Lime RAT предназначен для кражи конфиденциальной информации, реализации стратегий программ-вымогателей с использованием шифрования и превращения зараженных хостов в ботов с базовыми возможностями. Его удобный интерфейс Панели управления, в сочетании с механизмами обхода антивирусного обнаружения и тактиками противодействия виртуальным машинам, повышает его эффективность.
ВПО в основном распространяется через различные каналы, используя популярные платформы, такие как Microsoft Office. Примечательно, что в 2020 году киберпреступники провели кампанию, в ходе которой Lime RAT был встроен в файлы Excel, доступ к которым требовал пароля. Пароль предоставлялся в письмах социальной инженерии, отправленных жертвам, что подчеркивает манипуляцию пользователями для обхода безопасности. Другие методы распространения включают вложения в электронные письма, вредоносные онлайн-рекламные объявления, социальную инженерию и загрузки взломанного программного обеспечения.
После заражения Lime RAT демонстрирует широкий спектр вредоносного поведения. Его возможности включают регистрацию нажатий клавиш, кражу паролей и захват экрана, что делает его особенно опасным для организаций, поскольку может привести к значительным утечкам данных. ВПО также может выполнять произвольные команды, позволяя злоумышленникам получать высокий уровень контроля над зараженной машиной. Кроме того, оно может обеспечивать передачу файлов на скомпрометированную систему и из нее, что может быть использовано для эксфильтрации данных или других вредоносных целей. Зараженные машины могут быть дополнительно использованы для майнинга криптовалют или для запуска атак распределенного отказа в обслуживании (DDoS), усиливая воздействие и потенциальные затраты, связанные с заражением Lime RAT.
Для борьбы с рисками, связанными с Lime RAT, организациям рекомендуется внедрять инициативы по обучению пользователей, направленные на повышение осведомленности об опасностях подозрительных электронных писем и вложений, тем самым снижая вероятность успешных фишинговых атак.
#ParsedReport #CompletenessLow
09-07-2026
Threat Intelligence Report: The Pro-Iran Hacktivist Ecosystem 2026
https://dti.domaintools.com/research/threat-intelligence-report-the-pro-iran-hacktivist-ecosystem-2026
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Cyber_islamic_resistance
Islamic_cyber_resistance (motivation: propaganda)
Fatimiyoun (motivation: sabotage)
Dark_storm_team (motivation: hacktivism, propaganda)
Handala-hacking-team (motivation: hacktivism, propaganda)
Keymous
Dienet
Russian_legion (motivation: hacktivism, propaganda)
Killnet (motivation: hacktivism, propaganda)
Cyber_fattah_team (motivation: hacktivism, propaganda)
Rippersec (motivation: hacktivism, propaganda)
Cyb3r_drag0nz (motivation: propaganda)
Evil_markhors
Nation_of_saviors (motivation: propaganda)
Hider_nex
Noname057 (motivation: hacktivism)
Serverkillers
Threats:
Credential_harvesting_technique
Password_spray_technique
Ddosia_botnet
Victims:
Government, Telecommunications, Healthcare, Finance, Logistics, Open source infrastructure, Critical sectors, Israeli infrastructure, Western infrastructure, Public sector, have more...
Industry:
Government, Critical_infrastructure, Logistic, Healthcare, Financial, Telco
Geo:
Kuwait, Israel, Russian, Iran, Iraq, Middle east, Israeli, Malaysia, Iranian, United states, Afghan
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1078, T1190, T1485, T1491.002, T1498, T1588.002
Soft:
Telegram, Ubuntu
Platforms:
cross-platform
09-07-2026
Threat Intelligence Report: The Pro-Iran Hacktivist Ecosystem 2026
https://dti.domaintools.com/research/threat-intelligence-report-the-pro-iran-hacktivist-ecosystem-2026
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Cyber_islamic_resistance
Islamic_cyber_resistance (motivation: propaganda)
Fatimiyoun (motivation: sabotage)
Dark_storm_team (motivation: hacktivism, propaganda)
Handala-hacking-team (motivation: hacktivism, propaganda)
Keymous
Dienet
Russian_legion (motivation: hacktivism, propaganda)
Killnet (motivation: hacktivism, propaganda)
Cyber_fattah_team (motivation: hacktivism, propaganda)
Rippersec (motivation: hacktivism, propaganda)
Cyb3r_drag0nz (motivation: propaganda)
Evil_markhors
Nation_of_saviors (motivation: propaganda)
Hider_nex
Noname057 (motivation: hacktivism)
Serverkillers
Threats:
Credential_harvesting_technique
Password_spray_technique
Ddosia_botnet
Victims:
Government, Telecommunications, Healthcare, Finance, Logistics, Open source infrastructure, Critical sectors, Israeli infrastructure, Western infrastructure, Public sector, have more...
Industry:
Government, Critical_infrastructure, Logistic, Healthcare, Financial, Telco
Geo:
Kuwait, Israel, Russian, Iran, Iraq, Middle east, Israeli, Malaysia, Iranian, United states, Afghan
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1190, T1485, T1491.002, T1498, T1588.002
Soft:
Telegram, Ubuntu
Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2026 Threat Intelligence Report: The Pro-Iran Hacktivist Ecosystem 2026 https://dti.domaintools.com/research/threat-intelligence-report-the-pro-iran-hacktivist-ecosystem-2026 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ирано-ориентированная децентрализованная киберэкосистема включает различные хактивистские группы, занимающиеся DDoS-атаками, дефейсом веб-сайтов и операциями по взлому и утечке данных, преимущественно используя Телеграм для координации. Эти группы, включая 313 Team и Handala Hack Team, применяют несложные технические методы, но стремятся оказать значительное психологическое и политическое воздействие, а не выполнять сложные проникновения. Ситуация демонстрирует сдвиг в сторону децентрализованной цифровой прокси-войны с акцентом на быстрое воздействие, а не на продвинутые техники.
-----
Ирано-ориентированная киберэкосистема включает разнообразные хактивистские группы и сети влияния, реагирующие на американо-иранский конфликт.
Методы атак включают DDoS-атаки, дефейсы веб-сайтов и операции взлома с утечкой данных, которые в основном координируются через Телеграм и специализированные сайты.
Заявления об атаках делаются быстро, предоставляя участникам правдоподобное отрицание, одновременно усиливая воздействие во время кризисов.
Технические возможности этих групп в целом не отличаются сложностью и сосредоточены на DDoS-кампаниях и пропаганде.
Группы, такие как 313 Team, занимаются высокопрофильными DDoS-атаками против таких целей, как Canonical и Ubuntu, часто используя коммерческие услуги DDoS-for-hire.
Команда взломщиков Handala использует передовые стратегии взлома и утечки, в то время как команда Cyber Fattah специализируется на деструктивной пропаганде.
Кибергруппировка Fatimiyoun представляет угрозу для критической инфраструктуры, укрепляя нарративы о кибервойне на коалиционной основе.
Угрозы в виде DDoS-атак и пропагандистских операций создают риски от умеренных до высоких.
Dark Storm Team сочетает идеологические цели с криминальными методами, включая атаки с использованием программ-вымогателей.
Группировки Evil Markhors и Conquerors Electronic Army сосредоточены на сборе учетных записей и DDoS-активностях, повышая оперативную эффективность.
Оппортунистические акторы, такие как NoName057(16) и Killnet, участвуют в скоординированных кампаниях по нарушению работы, отражающих антизападные нарративы.
Эта экосистема указывает на сдвиг в сторону децентрализованной цифровой прокси-войны, где приоритет отдается дестабилизации и психологическим тактикам.
Стратегии защиты включают усиление готовности к DDoS-атакам, использование веб-приложений брандмауэров, внедрение многофакторной аутентификации и управление репутационными рисками.
Успех требует эффективного управления сбоями и снижения усталости от оповещений, вызванной высокой интенсивностью киберактивностей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ирано-ориентированная децентрализованная киберэкосистема включает различные хактивистские группы, занимающиеся DDoS-атаками, дефейсом веб-сайтов и операциями по взлому и утечке данных, преимущественно используя Телеграм для координации. Эти группы, включая 313 Team и Handala Hack Team, применяют несложные технические методы, но стремятся оказать значительное психологическое и политическое воздействие, а не выполнять сложные проникновения. Ситуация демонстрирует сдвиг в сторону децентрализованной цифровой прокси-войны с акцентом на быстрое воздействие, а не на продвинутые техники.
-----
Ирано-ориентированная киберэкосистема включает разнообразные хактивистские группы и сети влияния, реагирующие на американо-иранский конфликт.
Методы атак включают DDoS-атаки, дефейсы веб-сайтов и операции взлома с утечкой данных, которые в основном координируются через Телеграм и специализированные сайты.
Заявления об атаках делаются быстро, предоставляя участникам правдоподобное отрицание, одновременно усиливая воздействие во время кризисов.
Технические возможности этих групп в целом не отличаются сложностью и сосредоточены на DDoS-кампаниях и пропаганде.
Группы, такие как 313 Team, занимаются высокопрофильными DDoS-атаками против таких целей, как Canonical и Ubuntu, часто используя коммерческие услуги DDoS-for-hire.
Команда взломщиков Handala использует передовые стратегии взлома и утечки, в то время как команда Cyber Fattah специализируется на деструктивной пропаганде.
Кибергруппировка Fatimiyoun представляет угрозу для критической инфраструктуры, укрепляя нарративы о кибервойне на коалиционной основе.
Угрозы в виде DDoS-атак и пропагандистских операций создают риски от умеренных до высоких.
Dark Storm Team сочетает идеологические цели с криминальными методами, включая атаки с использованием программ-вымогателей.
Группировки Evil Markhors и Conquerors Electronic Army сосредоточены на сборе учетных записей и DDoS-активностях, повышая оперативную эффективность.
Оппортунистические акторы, такие как NoName057(16) и Killnet, участвуют в скоординированных кампаниях по нарушению работы, отражающих антизападные нарративы.
Эта экосистема указывает на сдвиг в сторону децентрализованной цифровой прокси-войны, где приоритет отдается дестабилизации и психологическим тактикам.
Стратегии защиты включают усиление готовности к DDoS-атакам, использование веб-приложений брандмауэров, внедрение многофакторной аутентификации и управление репутационными рисками.
Успех требует эффективного управления сбоями и снижения усталости от оповещений, вызванной высокой интенсивностью киберактивностей.
#ParsedReport #CompletenessLow
12-07-2026
The Calendar Invite Was the Phishing Kit
https://www.codeaintel.com/p/the-calendar-invite-was-the-phishing
Report completeness: Low
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Barracuda_tool
Victims:
Freight and logistics
Industry:
Ics, Logistic
ChatGPT TTPs:
T1078, T1566.001, T1566.002
IOCs:
Domain: 1
Algorithms:
base64
12-07-2026
The Calendar Invite Was the Phishing Kit
https://www.codeaintel.com/p/the-calendar-invite-was-the-phishing
Report completeness: Low
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Barracuda_tool
Victims:
Freight and logistics
Industry:
Ics, Logistic
ChatGPT TTPs:
do not use without manual checkT1078, T1566.001, T1566.002
IOCs:
Domain: 1
Algorithms:
base64
Codeaintel
The Calendar Invite Was the Phishing Kit
A nearly empty email slipped past filters because the real lure lived inside an .ics file, where body scanners were not looking.