CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 Hiding in Plain Ledger: Four Months of a ClickFix Operator's Blockchain C2 https://meltedinhex.com/posts/clickfix-errtraffic-blockchain-c2/ Report completeness: Medium Threats: Clickfix_technique Errtraffic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Оператор ClickFix разработал фреймворк Malware-as-a-Service под названием ErrTraffic, который использует сервер командного управления (C2) на базе блокчейна для скрытия своих операций и усложнения мероприятий по нейтрализации. Вредоносное ПО поставляется через скомпрометированные сайты WordPress с помощью эксплуатации бэкдоров и в первую очередь нацелено на пользователей Windows с поддельной страницей проверки Cloudflare, которая выполняет вредоносные команды PowerShell. Как только вредоносное ПО активируется, оно функционирует как инструмент эксфильтрации данных, крадя конфиденциальную информацию, такую как куки браузера и данные о криптовалюте, при этом используя техники уклонения, такие как обход UAC и уникальную операционную модель, которая полагается на команды времени выполнения от C2.
-----

Оператор ClickFix реализовал сервер командования и управления (C2), использующий технологии блокчейн для сокрытия своих операций. Встраивая адрес C2 в публичный блокчейн, оператор создает постоянную запись с отметкой времени, что усложняет усилия по захвату или «погружению» инфраструктуры, но также предоставляет четкий след изменений серверов. Операция, названная ErrTraffic, является платформой Malware-as-a-Service (MaaS), которая в основном использует скомпрометированные сайты WordPress для содействия доставке своих вредоносных нагрузок.

ErrTraffic, рекламируемый угрозой LenAI, внедряется в сайты WordPress через эксплойт задней двери — в частности, плагин session-manager.php MU. Операционные механизмы показывают типичную ротацию адресов C2 примерно каждые 24 часа, зафиксированную в блокчейне. Эта способность делает обнаружение вредоносной инфраструктуры зависимым от поведенческих наблюдений, а не статических индикаторов хоста, эффективно уклоняясь от традиционных мер безопасности.

Малвар использует обманчивый механизм для привлечения жертв, в основном нацеливаясь на пользователей Windows через поддельную страницу верификации Cloudflare. Эта настройка предназначена для того, чтобы выглядеть легитимной, в то время как скрытно выполняет команду PowerShell, которая позволяет загрузить вредоносный исполняемый файл. Атрибуты загрузчика специально адаптированы, чтобы избежать срабатывания систем безопасности, используя такие техники, как скрытие окна выполнения и обфускация строк команд.

После выполнения, вредоносное ПО ведет себя как инструмент эксфильтрации данных, ранее распространяя Vidar information stealer. Полезная нагрузка, связанная с операцией, включает 64-битный исполняемый файл на Go, оснащенный поддельным самоподписанным сертификатом Authenticode. Он демонстрирует уникальную операционную модель, в которой бинарный файл не имеет статической конфигурации цели; его функции, включая захват данных из браузеров и других приложений, определяются командами времени выполнения, предоставляемыми C2.

Возможности вредоносного ПО распространяются на обширный сбор данных — сбор файлов cookie браузера, информации о криптовалютных кошельках и токенов из таких сервисов, как Discord и Telegram, и оно может эксфильтровать эти данные через TLS на назначенные адреса C2. Более того, оно использует технику обхода UAC для повышения привилегий, что позволяет ему собирать полную информацию о системе.

Для обнаружения и смягчения последствий аналитики безопасности должны искать специфическое поведение, соответствующее методологии ErrTraffic, такое как инициирование eth_call к Polygon RPC, за которым следуют запросы к конкретным конечным точкам, связанным с операционной структурой вредоносного ПО. Администраторы сайтов должны рассматривать любые зараженные сайты как скомпрометированные и удалять выявленную заднюю дверь, изменяя все соответствующие учетные данные и устраняя уязвимости, использованные злоумышленниками.
#ParsedReport #CompletenessLow
17-07-2026

The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance

https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance

Report completeness: Low

Threats:
Phantomgate
Hvnc_tool

ChatGPT TTPs:
do not use without manual check
T1021.001, T1021.005, T1027, T1047, T1055.012, T1059.001, T1059.003, T1087, T1105, T1123, have more...

IOCs:
Command: 1
File: 4
Hash: 8

Algorithms:
base64, zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное ПО PhantomGate использует продвинутые техники обфускации, применяя скрытые .LNK и .BAT файлы для выполнения команд PowerShell с целью загрузки дополнительных вредоносных бинарных файлов. Он обеспечивает скрытое наблюдение, контролируя веб-камеры и захватывая аудио, одновременно затрудняя традиционное обнаружение через обнаружение отладчика и механизмы устойчивости, такие как длинные циклы сна. Этот вредоносный файл также ориентирован на различные браузеры, манипулируя пользовательскими профилями для поддержки удаленного доступа, что усиливает контроль над скомпрометированными системами.
-----

Кампания вредоносного ПО PhantomGate использует сложные методы для сокрытия своих операций, достижения постоянства и проведения скрытого наблюдения. Она в основном использует комбинацию замаскированных файлов .LNK и .BAT, которые предназначены для выполнения команд PowerShell для загрузки злонамеренных бинарных файлов. Встроенные возможности вредоносного ПО включают управление вебкамерами и захват аудио, используя легитимные библиотеки, что позволяет ему избегать традиционных механизмов безопасности.

При выполнении .LNK файла активируется преимущественно скрытый скрипт PowerShell, который, когда он запускается, извлекает вторичный скрипт под названием ‘Drivo.bat’ с сервера с URL, манипулируемым в коде. Этот BAT файл, сильно запутанный за счет обширных операторов 'GOTO' и данных, закодированных в base64, преимущественно состоит из команд PowerShell, образующих скрытую командную структуру. Эти команды обеспечивают создание приостановленного выполняемого процесса .NET, который является центральным для функциональности malware по перечислению системных объектов и кражи информации.

Механизмы устойчивости PhantomGate включают в себя реализацию длинных пауз, направленных на уклонение от обнаружения и затруднение анализа. Кроме того, он включает техники обнаружения отладчиков для дальнейшего снижения вероятности обнаружения. Однако после распаковки значительная часть функциональности вредоносного ПО может быть проанализирована в открытом виде, выявляя операции, такие как перечисление пользователей и временная манипуляция правилами межсетевого экрана без генерации заметных сообщений об ошибках.

PhantomGate нацеливается на различные браузеры как часть своих стратегий эксплуатации, внедряя манипулятивные флаги, чтобы скрыть свои действия при использовании функциональности браузера. Вредоносное ПО также пытается создать копию профиля пользователя для установки соединений, поддерживающих Human Remote Desktop Protocol (HRDP) и Hidden Virtual Network Connection (HVNC), которые позволяют злоумышленнику сохранять контроль над зараженной системой.

Чтобы противостоять этим угрозам, лаборатория SonicWall Capture разработала специальные механизмы защиты, включая несколько сигнатур обнаружения, направленных на выявление и смягчение угрозы, представляемой кампанией вредоносного ПО PhantomGate. Это подчеркивает постоянную необходимость адаптивной защиты в области кибербезопасности для противодействия эволюционирующим и сложным ландшафтам угроз.
#ParsedReport #CompletenessMedium
16-07-2026

From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign

https://www.bridewell.com/insights/blogs/detail/from-a-fake-it-ticket-to-scattered-spider-inside-a-com-affiliated-vishing-campaign

Report completeness: Medium

Actors/Campaigns:
0ktapus (motivation: financially_motivated)
Cordial_spider
Pink
Helix
Shinyhunters

Threats:
Credential_harvesting_technique
Teamviewer_tool
Anydesk_tool
Screenconnect_tool
Typosquatting_technique

Victims:
Finance, Technology, Retail, Organizations

Industry:
Telco, Energy, Healthcare, Financial, Transport, Chemical, Entertainment, Retail, Aerospace, Semiconductor_industry

Geo:
Pacific

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036, T1497.002, T1566.004, T1583.001, T1586.003

IOCs:
File: 1
Domain: 106

Soft:
Okta, Cloudflare Turnstile, Microsoft Entra, ServiceNow, 1Password

Win API:
Pie
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign https://www.bridewell.com/insights/blogs/detail/from-a-fake-it-ticket-to-scattered-spider-inside-a-com-affiliated-vishing-campaign…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вишинг-кампания, связанная с Scattered Spider (UNC3944), заключалась в использовании поддельного IT-заявки для обмана сотрудников, чтобы те выдали свои учетные данные. В ходе кампании был использован фишинг-сайт, имитирующий Okta, оснащенный мерами против анализа и многоарендным фишинг-китом, который адаптируется к различным организациям, что указывает на совместное использование среди нескольких злоумышленников, включая группу вымогателей Pink. Расследование подчеркивает совместный подход в киберпреступности, когда несколько актеров используют похожие тактики, подчеркивая развивающийся характер финансово мотивированных угроз.
-----

Недавняя кампания вишинга, связанная с угрозой со стороны Scattered Spider (UNC3944), демонстрирует сложные тактики, использующие поддельный IT-т билет, чтобы заманить сотрудников к предоставлению учетных данных. В кампании был использован фишинг-сайт, имитирующий Okta, который был заблокирован мерами безопасности до того, как могли быть введены учетные данные. Анализ домена фишинга выявил определенные характеристики, включаяfavicon с брендом Okta, перенаправление на Google при доступе автоматизированными системами и поддельный портал входа, защищенный мошенническим CAPTCHA от Cloudflare. Фишинг-набор, похоже, является многопользовательской системой с шаблонами, которая динамически изменяет брендинг в зависимости от целевой организации, что указывает на его вероятное использование несколькими аффилированными преступными группами в экосистеме Com.

Инфраструктура, выявленная в ходе этого расследования, предполагает наличие общего фишингового набора, который не является эксклюзивным для Scattered Spider. Наличие схожих конвенций наименований и структур доменов, тесно связанных с активной группой вымогателей Pink (CL-CRI-1147), дополнительно подчеркивает идею о том, что этот набор находится на более широком подпольном рынке, потенциально арендуется или делится между различными операторами. Конкретные конфигурации, такие как функция редиректа для противодействия анализу, последовательно выявлялись на различных доменах, связанных с разными актерами, подчеркивая совместный подход к киберпреступности.

Хотя Scattered Spider был признан наиболее вероятным виновником из-за совпадения практик регистрации доменов, целевых секторов и общей стратегии кампании, важно подходить к атрибуции с осторожностью. Смешение инструментов и тактик среди этих акторов указывает не только на общую инфраструктуру, но и на развивающийся ландшафт финансово мотивированных угроз, работающих совместно.

Смотря в будущее, организациям следует отметить, что Scattered Spider имеет историю сложных атак, часто нацеливаясь на виртуальную инфраструктуру как предшественник развертывания программ-вымогателей. Таким образом, бдительность и проактивные меры против подобных попыток фишинга критически важны для безопасности. В целом, инцидент служит напоминанием о сложных отношениях между различными киберпреступными актерами и их совместном использовании вредоносных инструментов для эксплуатации корпоративных уязвимостей.
#ParsedReport #CompletenessLow
17-07-2026

Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation

https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/

Report completeness: Low

Actors/Campaigns:
Uta0533

Threats:
Xzfind_tool
Rootrun_tool
Knuckleball
Suo5_tool
Behinder
Orangetail

Victims:
Vpn appliances, Network infrastructure, Organizations

CVEs:
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-15410 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-154010 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1037.004, T1040, T1055, T1057, T1059.004, T1059.006, T1068, T1070.004, T1090.001, T1105, have more...

IOCs:
File: 10
IP: 8
Hash: 4

Soft:
Volexity Volcano, nginx, Unix

Algorithms:
md5, aes, base64, sha256, aes-128-ecb, sha1

Functions:
Volexity, setuid, getMethod

Languages:
python, java

Platforms:
x64

Links:
have more...
https://github.com/jboss-javassist/javassist
https://github.com/erlang/epmd
https://github.com/volexity/threat-intel/blob/main/2026/2026-07-17%20SonicWall/
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июле 2026 года угроза актор UTA0533 использовал несколько уязвимостей нулевого дня в устройствах SonicWall Secure Mobile Access VPN, получив несанкционированный доступ и демонстрируя необычную аутентификацию и боковые перемещения. Сначала компрометация выявила бинарный файл с установленным идентификатором "rootrun", позволяющий обычным пользователям выполнять команды от имени root, и скрипт вредоносного ПО "KNUCKLEBALL", который включал прокси-инструмент и веб-оболочку, что привело к внешнему доступу. Расследование выявило индикаторы компрометации, такие как несанкционированные бинарные файлы и изменения в конфигурациях системы, связанные с эксплоитом CVE-2026-15410.
-----

В июле 2026 года Volexity провела расследование инцидента, связанного с компрометацией устройств VPN SonicWall Secure Mobile Access (SMA). В ходе расследования было установлено, что злоумышленник, отслеживаемый Volexity под кодовым именем UTA0533, воспользовался цепочкой нескольких нулевых уязвимостей для получения несанкционированного доступа к устройствам. Первоначальные признаки компрометации были идентифицированы благодаря необычной аутентификации и попыткам бокового перемещения, наблюдаемым с устройств. Используя административный доступ по SSH к устройствам, Volexity проанализировала системную память и журналы, подтвердив наличие вредоносного ПО и техник эксплуатации.

Первый компрометированный прибор 22 июня 2026 года демонстрировал вредоносные изменения, включая наборный двоичный файл под названием "rootrun," который позволял непользовательским пользователям выполнять команды от имени root. Кроме того, Volexity идентифицировала вредоносный скрипт, названный "KNUCKLEBALL," который встраивал два Java archive (JAR) файла: инструментом прокси-передачи HTTP под названием Suo5 и веб-оболочкой, известной как ORANGETAIL. Эти импланты обеспечили внешний доступ через конкретные вредоносные URI, связанные с конфигурацией NGINX, при этом доступ фильтровался по строкам user-agent. Важно отметить, что цепочка эксплуатации включала локальную эскалацию привилегий, обозначенную как CVE-2026-15410.

В противоположность этому, второе скомпрометированное оборудование показало меньше признаков эксплуатации, но имело те же изменения конфигурации NGINX. Оборудование было перезагружено, что могло очистить временные бэкдоры, но все же продемонстрировало доказательства попыток захвата незашифрованного трафика LDAP с помощью tcpdump.

Индикаторы компрометации (IOCs) включали неожиданные изменения в системных путях, несанкционированные бинарные файлы setuid и неожиданные маршруты в конфигурации NGINX. Volexity подчеркнула важность мониторинга устройств SonicWall SMA для выявления необычных файлов в временных директориях и неожиданных соединений, особенно обращая внимание на любые несанкционированные попытки аутентификации с этих устройств к другим сетевым системам.
#ParsedReport #CompletenessMedium
20-07-2026

Low Detection Linux Implant with Hands-On Intrusion Capabilities

https://dmpdump.github.io/posts/Unattributed_Linux_Implant/

Report completeness: Medium

Threats:
Timestomp_technique

Geo:
India

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1033, T1036.008, T1036.009, T1070.004, T1082, T1090.001, T1573.001

IOCs:
File: 3
Url: 1
Hash: 1
Domain: 1

Soft:
Linux, nginx

Algorithms:
aes-128, zip, aes-gcm, sha1

Win API:
getsockname, GetACP, GetOEMCP
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Low Detection Linux Implant with Hands-On Intrusion Capabilities https://dmpdump.github.io/posts/Unattributed_Linux_Implant/ Report completeness: Medium Threats: Timestomp_technique Geo: India TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июле 2026 года была идентифицирована Linux backdoor под названием "gregbfdah.png", которая примечательна своим минимальным обнаружением на VirusTotal. Этот ELF файл, полученный с домена AWS, использует MessagePack для C2-коммуникаций и имеет механизм самоуничтожения, возможности сбора данных из системных файлов и диспетчер команд для выполнения инструкций. Он также применяет продвинутые техники, такие как обратное туннелирование и сетевое переключение, подчеркивая его сложность и потенциальную угрозу кибербезопасности.
-----

В июле 2026 года Linux backdoor/C2 имплант с именем gregbfdah.png был поделён MalwareHunterTeam после обнаружения с минимальным распознаванием на VirusTotal. Загруженный 16 июня 2026 года, этот ELF файл был получен с домена AWS и обладает характеристиками, указывающими на активную разработку. Backdoor использует классический двойной форк для демонизации, перенаправляет свои стандартные потоки на /dev/null и меняет свою рабочую директорию на /tmp. Он включает механизм самоудаления, который активируется, если не выполнен с аргументом -nodel.

Имплант взаимодействует с сервером управления и контроля (C2) с помощью формата сериализации MessagePack для настройки и передачи данных. Исходная функция бэкдора сосредоточена на получении, расшифровке и разборе настроек из файла конфигурации. Разобранные атрибуты представляют собой фиксированные строки, такие как "nginx", машинные идентификаторы, собранные из системных файлов, имя пользователя из переменных окружения, MAC-адреса из сетевых интерфейсов и другие детали профилирования, включая информацию о процессе, имя хоста, локальный IP-адрес, статус root и тип ОС.

Для регистрации маяка с C2, вредоносное ПО собирает сообщение, которое включает конфигурационные и профилирующие данные, все сериализовано с использованием MessagePack. Некоторые поля остаются неизменными, и их конкретное назначение не полностью определено, хотя есть признаки, что они могут относиться к потенциальным версиям агентов для Windows. Маяк регистрации зашифрован с помощью ключа AES-128, полученного из расшифрованной конфигурации, что обеспечивает C2 возможность расшифровывать входящую информацию и хранить ключ сессии для последующих коммуникаций.

После успешной регистрации имплант входит в цикл, где он ожидает дальнейших инструкций от C2. Полученные команды зашифрованы и должны быть расшифрованы с использованием ключа сессии перед обработкой. Функция диспетчера команд затем разбирает коды команд, связывая ответы с их соответствующими командами, что позволяет обеспечить гибкие оперативные возможности. Имплант демонстрирует значительные характеристики, такие как установка реверсивных туннелей, облегчение сетевого пивотирования, реализация переадресации портов и выполнение извлечения файлов, тем самым повышая свою эффективность в целевых вторжениях. Этот malware отражает новую тенденцию угроз с низким уровнем обнаружения, представляя собой значительный риск для структур безопасности, так как он иллюстрирует передовые техники уклонения и операционную сложность.
#ParsedReport #CompletenessMedium
19-07-2026

SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor

https://www.stepsecurity.io/blog/sleepergem-compromised-rubygems-drop-persistent-backdoor

Report completeness: Medium

Actors/Campaigns:
Sleepergem

Threats:
Supply_chain_technique

Victims:
Software development, Developer machines

Industry:
Transport

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1053.003, T1059, T1059.004, T1069.001, T1071.001, T1105, T1195, T1497.001, T1543.002, have more...

IOCs:
Hash: 1

Soft:
Forgejo, systemd, CIRCLECI, sudo

Languages:
ruby

Links:
https://github.com/step-security/harden-runner
CTT Report Hub
#ParsedReport #CompletenessMedium 19-07-2026 SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor https://www.stepsecurity.io/blog/sleepergem-compromised-rubygems-drop-persistent-backdoor Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака "SleeperGem" была нацелена на три пакета RubyGems в период с 18 по 19 июля 2026 года, используя их в качестве загрузчиков для получения вредоносного кода с удаленного хоста Forgejo. Вредоносное ПО проверяет переменные окружения CI, чтобы избежать обнаружения, и выполняется только на машинах разработчиков. Его функциональность включает в себя загрузку сценария оболочки и нативного двоичного файла, создание постоянного соединения через фоновый демон и задания cron, а также нацелена на компрометацию окружений разработчиков для получения учетных данных и секретов, а не на CI/CD пайплайны.
-----

Атака "SleeperGem" включала в себя скоординированное компрометирование цепочки поставок трех пакетов RubyGems — git_credential_manager, Dendreo и fastlane-plugin-run_tests_firebase_testlab — между 18 и 19 июля 2026 года. Эти вредоносные пакеты действовали как загрузчики, предназначенные для получения второго этапа вредоносного кода от удаленного злоумышленника, контролирующего хост Forgejo. Примечательно, что компрометированные гемы не обновлялись в течение многих лет до внезапного выпуска новых версий, что сигнализировало о нечистоплотной игре.

При выполнении на машинах разработчиков, вредоносные загрузчики сначала проверяют примерно тридцать переменных окружения, указывающих на среды непрерывной интеграции (CI), таких как GITHUB_ACTIONS. Если они обнаружены, вредоносное ПО останавливается, тем самым избегая выполнения в CI, где оно, вероятно, будет ловлено. Вместо этого оно адаптировано для работы на ноутбуках разработчиков, которые не подвергаются такому же уровню проверки.

Функциональность загрузчика гемов в первую очередь состоит в инициации дочерних процессов Ruby, которые загружают shell-скрипт и нативный бинарный файл с хоста управления и контроля (C2), оба замаскированы под официальные сегменты работы гемов. Этот процесс загрузки особенно скрытный, использует HTTP-клиент Ruby с отключенной проверкой сертификатов и маскирует свой сетевой трафик, чтобы имитировать стандартные операции Git.

Механизмы устойчивости устанавливаются с помощью сброшенного бинарного файла, который превращается в фоновый демон, с учетом устойчивости как через сервис пользователя systemd, так и через конфигурации cron job. Этот двойной метод устойчивости гарантирует, что вредоносный код продолжает выполняться, даже если один метод устойчивости удален. Кроме того, скрипт пытается повысить привилегии, проверяя членство в группах пользователей, что может позволить выполнение с правами root, и хотя это конкретное поведение не было активировано в протестированных сценариях, механизм предназначен для встраивания небольшого root-шелла для дальнейшей эксплуатации.

Связь с C2-сервером минимальна, в основном происходит контакт с хостом Forgejo, используемым для доставки первоначального вредоносного кода. Полная операция подчеркивает, что основной целью SleeperGem является компрометация сред разработчиков, а не CI/CD конвейеров, тем самым сосредоточиваясь на ценных учетных данных и секретах, присутствующих на пользовательских машинах.

В ответ на этот инцидент затронутые разработчики должны немедленно удалить вредоносные версии гемов, устранить любую установленную постоянную поддержку, проверить и устранить потенциальные бэкдоры, а также сменить все учетные данные, связанные с скомпрометированной средой. Команды безопасности могут использовать инструменты мониторинга для обнаружения этих вредоносных артефактов в своих системах, эффективно справляясь с угрозой,POSEдной компанией SleeperGem.
#ParsedReport #CompletenessMedium
20-07-2026

Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware

https://arcticwolf.com/resources/blog/exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/

Report completeness: Medium

Threats:
Qilin_ransomware
Psexec_tool
Credential_harvesting_technique
Anydesk_tool
Ngrok_tool
Logmein_tool
Meshagent_tool
Minidump_tool
Netscan_tool
Netexec_tool
Crackmapexec_tool
Rclone_tool
Shadow_copies_delete_technique
Dcsync_technique

Victims:
Healthcare, Manufacturing, Education, Government, Professional services

Industry:
Government, Education, Healthcare, Critical_infrastructure

Geo:
Vancouver

CVEs:
CVE-2026-0257 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.7, 10.2.8, 10.2.9, 10.2.10, 10.2.11)


TTPs:
Tactics: 6
Technics: 0

IOCs:
IP: 5
Path: 9
File: 14

Soft:
PsExec, PAN-OS, Linux, Local Security Authority, Windows service, Active Directory, Windows registry, SoftPerfect Network Scanner, Task Scheduler, Microsoft Defender, have more...

Functions:
Get-WinEvent

Languages:
powershell

Platforms:
x86

Links:
have more...
https://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/cookie-crumbles-qilin
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware https://arcticwolf.com/resources/blog/exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2026 года серия кибервторжений использовала уязвимость CVE-2026-0257 в PAN-OS компании Palo Alto Networks, что привело к развертыванию программ-вымогателей Qilin. Злоумышленники обошли аутентификацию VPN, чтобы получить доступ к сети, использовали инструменты, такие как PsExec, для перемещения по сети, и применяли инструменты удаленного доступа, такие как AnyDesk, для поддержания постоянного доступа. Вымогатель использовал механизм блокировки паролем и стратегически переименовывал зашифрованные файлы, подчеркивая систематический и совместный подход среди угроз.
-----

CVE-2026-0257 является уязвимостью в PAN-OS от Palo Alto Networks, которая позволяет неаутентифицированным удалённым злоумышленникам обойти аутентификацию VPN, используя скомпрометированные cookies.

Использование уязвимости CVE-2026-0257 позволяет злоумышленникам получать доступ к сетям через функциональность GlobalProtect.

Злоумышленники развернули Qilin ransomware после эксплуатации, что привело к систематическому шифрованию файлов.

Техники после эксплуатации включали немедленное шифрование и обширную разведку, что указывает на совместные усилия аффилированных с Qilin программ-вымогателей.

PsExec постоянно использовался для бокового перемещения, а вымогательскиеPayloads выполнялись из определенных директорий.

Злоумышленники внедрили меры по очистке журналов, чтобы скрыть свою деятельность.

Удалённые инструменты доступа, такие как AnyDesk и Ngrok, использовались для поддержания доступа.

Техники сбора учетных данных включали извлечение LSASS и NTDS, чтобы избежать обнаружения.

После эксплуатации злоумышленники получили повышенные привилегии и установили постоянные соединения для дальнейшей кражи учетных данных и латерального перемещения.

Злоумышленники создали службы Windows для извлечения конфиденциальной информации о учетных данных.

Для картографирования сетевой инфраструктуры с целью обеспечения постоянного доступа использовались внешние инструменты разведки.

Вредоносная программа-вымогатель Qilin имела имя win.exe и размещалась в определенных местах на скомпрометированных системах.

Вредоносное ПО использовало механизм контроля паролей для усложнения обнаружения.

Зашифрованные файлы были переименованы с использованием определенного формата для поддержания операционной согласованности.

Организациям рекомендуется немедленно установить патч для CVE-2026-0257, чтобы предотвратить эксплуатацию.

Наблюдение за сессиями VPN на предмет необычной активности и ротации учетных данных крайне важно после подозреваемых утечек.

Многоуровневые меры безопасности должны контролировать доступ к критически важным директориям и управлять инструментами удаленного доступа.

Постоянная регистрация действий необходима для сохранения судебных доказательств во время активных нарушений.

Ранние стратегии обнаружения для доступа к учетным данным или латерального перемещения имеют решающее значение для минимизации ущерба и предотвращения кражи данных.