CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 Hiding in Plain Ledger: Four Months of a ClickFix Operator's Blockchain C2 https://meltedinhex.com/posts/clickfix-errtraffic-blockchain-c2/ Report completeness: Medium Threats: Clickfix_technique Errtraffic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор ClickFix разработал фреймворк Malware-as-a-Service под названием ErrTraffic, который использует сервер командного управления (C2) на базе блокчейна для скрытия своих операций и усложнения мероприятий по нейтрализации. Вредоносное ПО поставляется через скомпрометированные сайты WordPress с помощью эксплуатации бэкдоров и в первую очередь нацелено на пользователей Windows с поддельной страницей проверки Cloudflare, которая выполняет вредоносные команды PowerShell. Как только вредоносное ПО активируется, оно функционирует как инструмент эксфильтрации данных, крадя конфиденциальную информацию, такую как куки браузера и данные о криптовалюте, при этом используя техники уклонения, такие как обход UAC и уникальную операционную модель, которая полагается на команды времени выполнения от C2.
-----
Оператор ClickFix реализовал сервер командования и управления (C2), использующий технологии блокчейн для сокрытия своих операций. Встраивая адрес C2 в публичный блокчейн, оператор создает постоянную запись с отметкой времени, что усложняет усилия по захвату или «погружению» инфраструктуры, но также предоставляет четкий след изменений серверов. Операция, названная ErrTraffic, является платформой Malware-as-a-Service (MaaS), которая в основном использует скомпрометированные сайты WordPress для содействия доставке своих вредоносных нагрузок.
ErrTraffic, рекламируемый угрозой LenAI, внедряется в сайты WordPress через эксплойт задней двери — в частности, плагин session-manager.php MU. Операционные механизмы показывают типичную ротацию адресов C2 примерно каждые 24 часа, зафиксированную в блокчейне. Эта способность делает обнаружение вредоносной инфраструктуры зависимым от поведенческих наблюдений, а не статических индикаторов хоста, эффективно уклоняясь от традиционных мер безопасности.
Малвар использует обманчивый механизм для привлечения жертв, в основном нацеливаясь на пользователей Windows через поддельную страницу верификации Cloudflare. Эта настройка предназначена для того, чтобы выглядеть легитимной, в то время как скрытно выполняет команду PowerShell, которая позволяет загрузить вредоносный исполняемый файл. Атрибуты загрузчика специально адаптированы, чтобы избежать срабатывания систем безопасности, используя такие техники, как скрытие окна выполнения и обфускация строк команд.
После выполнения, вредоносное ПО ведет себя как инструмент эксфильтрации данных, ранее распространяя Vidar information stealer. Полезная нагрузка, связанная с операцией, включает 64-битный исполняемый файл на Go, оснащенный поддельным самоподписанным сертификатом Authenticode. Он демонстрирует уникальную операционную модель, в которой бинарный файл не имеет статической конфигурации цели; его функции, включая захват данных из браузеров и других приложений, определяются командами времени выполнения, предоставляемыми C2.
Возможности вредоносного ПО распространяются на обширный сбор данных — сбор файлов cookie браузера, информации о криптовалютных кошельках и токенов из таких сервисов, как Discord и Telegram, и оно может эксфильтровать эти данные через TLS на назначенные адреса C2. Более того, оно использует технику обхода UAC для повышения привилегий, что позволяет ему собирать полную информацию о системе.
Для обнаружения и смягчения последствий аналитики безопасности должны искать специфическое поведение, соответствующее методологии ErrTraffic, такое как инициирование eth_call к Polygon RPC, за которым следуют запросы к конкретным конечным точкам, связанным с операционной структурой вредоносного ПО. Администраторы сайтов должны рассматривать любые зараженные сайты как скомпрометированные и удалять выявленную заднюю дверь, изменяя все соответствующие учетные данные и устраняя уязвимости, использованные злоумышленниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор ClickFix разработал фреймворк Malware-as-a-Service под названием ErrTraffic, который использует сервер командного управления (C2) на базе блокчейна для скрытия своих операций и усложнения мероприятий по нейтрализации. Вредоносное ПО поставляется через скомпрометированные сайты WordPress с помощью эксплуатации бэкдоров и в первую очередь нацелено на пользователей Windows с поддельной страницей проверки Cloudflare, которая выполняет вредоносные команды PowerShell. Как только вредоносное ПО активируется, оно функционирует как инструмент эксфильтрации данных, крадя конфиденциальную информацию, такую как куки браузера и данные о криптовалюте, при этом используя техники уклонения, такие как обход UAC и уникальную операционную модель, которая полагается на команды времени выполнения от C2.
-----
Оператор ClickFix реализовал сервер командования и управления (C2), использующий технологии блокчейн для сокрытия своих операций. Встраивая адрес C2 в публичный блокчейн, оператор создает постоянную запись с отметкой времени, что усложняет усилия по захвату или «погружению» инфраструктуры, но также предоставляет четкий след изменений серверов. Операция, названная ErrTraffic, является платформой Malware-as-a-Service (MaaS), которая в основном использует скомпрометированные сайты WordPress для содействия доставке своих вредоносных нагрузок.
ErrTraffic, рекламируемый угрозой LenAI, внедряется в сайты WordPress через эксплойт задней двери — в частности, плагин session-manager.php MU. Операционные механизмы показывают типичную ротацию адресов C2 примерно каждые 24 часа, зафиксированную в блокчейне. Эта способность делает обнаружение вредоносной инфраструктуры зависимым от поведенческих наблюдений, а не статических индикаторов хоста, эффективно уклоняясь от традиционных мер безопасности.
Малвар использует обманчивый механизм для привлечения жертв, в основном нацеливаясь на пользователей Windows через поддельную страницу верификации Cloudflare. Эта настройка предназначена для того, чтобы выглядеть легитимной, в то время как скрытно выполняет команду PowerShell, которая позволяет загрузить вредоносный исполняемый файл. Атрибуты загрузчика специально адаптированы, чтобы избежать срабатывания систем безопасности, используя такие техники, как скрытие окна выполнения и обфускация строк команд.
После выполнения, вредоносное ПО ведет себя как инструмент эксфильтрации данных, ранее распространяя Vidar information stealer. Полезная нагрузка, связанная с операцией, включает 64-битный исполняемый файл на Go, оснащенный поддельным самоподписанным сертификатом Authenticode. Он демонстрирует уникальную операционную модель, в которой бинарный файл не имеет статической конфигурации цели; его функции, включая захват данных из браузеров и других приложений, определяются командами времени выполнения, предоставляемыми C2.
Возможности вредоносного ПО распространяются на обширный сбор данных — сбор файлов cookie браузера, информации о криптовалютных кошельках и токенов из таких сервисов, как Discord и Telegram, и оно может эксфильтровать эти данные через TLS на назначенные адреса C2. Более того, оно использует технику обхода UAC для повышения привилегий, что позволяет ему собирать полную информацию о системе.
Для обнаружения и смягчения последствий аналитики безопасности должны искать специфическое поведение, соответствующее методологии ErrTraffic, такое как инициирование eth_call к Polygon RPC, за которым следуют запросы к конкретным конечным точкам, связанным с операционной структурой вредоносного ПО. Администраторы сайтов должны рассматривать любые зараженные сайты как скомпрометированные и удалять выявленную заднюю дверь, изменяя все соответствующие учетные данные и устраняя уязвимости, использованные злоумышленниками.
#ParsedReport #CompletenessLow
17-07-2026
The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance
https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance
Report completeness: Low
Threats:
Phantomgate
Hvnc_tool
ChatGPT TTPs:
T1021.001, T1021.005, T1027, T1047, T1055.012, T1059.001, T1059.003, T1087, T1105, T1123, have more...
IOCs:
Command: 1
File: 4
Hash: 8
Algorithms:
base64, zip
Languages:
powershell
17-07-2026
The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance
https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance
Report completeness: Low
Threats:
Phantomgate
Hvnc_tool
ChatGPT TTPs:
do not use without manual checkT1021.001, T1021.005, T1027, T1047, T1055.012, T1059.001, T1059.003, T1087, T1105, T1123, have more...
IOCs:
Command: 1
File: 4
Hash: 8
Algorithms:
base64, zip
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО PhantomGate использует продвинутые техники обфускации, применяя скрытые .LNK и .BAT файлы для выполнения команд PowerShell с целью загрузки дополнительных вредоносных бинарных файлов. Он обеспечивает скрытое наблюдение, контролируя веб-камеры и захватывая аудио, одновременно затрудняя традиционное обнаружение через обнаружение отладчика и механизмы устойчивости, такие как длинные циклы сна. Этот вредоносный файл также ориентирован на различные браузеры, манипулируя пользовательскими профилями для поддержки удаленного доступа, что усиливает контроль над скомпрометированными системами.
-----
Кампания вредоносного ПО PhantomGate использует сложные методы для сокрытия своих операций, достижения постоянства и проведения скрытого наблюдения. Она в основном использует комбинацию замаскированных файлов .LNK и .BAT, которые предназначены для выполнения команд PowerShell для загрузки злонамеренных бинарных файлов. Встроенные возможности вредоносного ПО включают управление вебкамерами и захват аудио, используя легитимные библиотеки, что позволяет ему избегать традиционных механизмов безопасности.
При выполнении .LNK файла активируется преимущественно скрытый скрипт PowerShell, который, когда он запускается, извлекает вторичный скрипт под названием ‘Drivo.bat’ с сервера с URL, манипулируемым в коде. Этот BAT файл, сильно запутанный за счет обширных операторов 'GOTO' и данных, закодированных в base64, преимущественно состоит из команд PowerShell, образующих скрытую командную структуру. Эти команды обеспечивают создание приостановленного выполняемого процесса .NET, который является центральным для функциональности malware по перечислению системных объектов и кражи информации.
Механизмы устойчивости PhantomGate включают в себя реализацию длинных пауз, направленных на уклонение от обнаружения и затруднение анализа. Кроме того, он включает техники обнаружения отладчиков для дальнейшего снижения вероятности обнаружения. Однако после распаковки значительная часть функциональности вредоносного ПО может быть проанализирована в открытом виде, выявляя операции, такие как перечисление пользователей и временная манипуляция правилами межсетевого экрана без генерации заметных сообщений об ошибках.
PhantomGate нацеливается на различные браузеры как часть своих стратегий эксплуатации, внедряя манипулятивные флаги, чтобы скрыть свои действия при использовании функциональности браузера. Вредоносное ПО также пытается создать копию профиля пользователя для установки соединений, поддерживающих Human Remote Desktop Protocol (HRDP) и Hidden Virtual Network Connection (HVNC), которые позволяют злоумышленнику сохранять контроль над зараженной системой.
Чтобы противостоять этим угрозам, лаборатория SonicWall Capture разработала специальные механизмы защиты, включая несколько сигнатур обнаружения, направленных на выявление и смягчение угрозы, представляемой кампанией вредоносного ПО PhantomGate. Это подчеркивает постоянную необходимость адаптивной защиты в области кибербезопасности для противодействия эволюционирующим и сложным ландшафтам угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО PhantomGate использует продвинутые техники обфускации, применяя скрытые .LNK и .BAT файлы для выполнения команд PowerShell с целью загрузки дополнительных вредоносных бинарных файлов. Он обеспечивает скрытое наблюдение, контролируя веб-камеры и захватывая аудио, одновременно затрудняя традиционное обнаружение через обнаружение отладчика и механизмы устойчивости, такие как длинные циклы сна. Этот вредоносный файл также ориентирован на различные браузеры, манипулируя пользовательскими профилями для поддержки удаленного доступа, что усиливает контроль над скомпрометированными системами.
-----
Кампания вредоносного ПО PhantomGate использует сложные методы для сокрытия своих операций, достижения постоянства и проведения скрытого наблюдения. Она в основном использует комбинацию замаскированных файлов .LNK и .BAT, которые предназначены для выполнения команд PowerShell для загрузки злонамеренных бинарных файлов. Встроенные возможности вредоносного ПО включают управление вебкамерами и захват аудио, используя легитимные библиотеки, что позволяет ему избегать традиционных механизмов безопасности.
При выполнении .LNK файла активируется преимущественно скрытый скрипт PowerShell, который, когда он запускается, извлекает вторичный скрипт под названием ‘Drivo.bat’ с сервера с URL, манипулируемым в коде. Этот BAT файл, сильно запутанный за счет обширных операторов 'GOTO' и данных, закодированных в base64, преимущественно состоит из команд PowerShell, образующих скрытую командную структуру. Эти команды обеспечивают создание приостановленного выполняемого процесса .NET, который является центральным для функциональности malware по перечислению системных объектов и кражи информации.
Механизмы устойчивости PhantomGate включают в себя реализацию длинных пауз, направленных на уклонение от обнаружения и затруднение анализа. Кроме того, он включает техники обнаружения отладчиков для дальнейшего снижения вероятности обнаружения. Однако после распаковки значительная часть функциональности вредоносного ПО может быть проанализирована в открытом виде, выявляя операции, такие как перечисление пользователей и временная манипуляция правилами межсетевого экрана без генерации заметных сообщений об ошибках.
PhantomGate нацеливается на различные браузеры как часть своих стратегий эксплуатации, внедряя манипулятивные флаги, чтобы скрыть свои действия при использовании функциональности браузера. Вредоносное ПО также пытается создать копию профиля пользователя для установки соединений, поддерживающих Human Remote Desktop Protocol (HRDP) и Hidden Virtual Network Connection (HVNC), которые позволяют злоумышленнику сохранять контроль над зараженной системой.
Чтобы противостоять этим угрозам, лаборатория SonicWall Capture разработала специальные механизмы защиты, включая несколько сигнатур обнаружения, направленных на выявление и смягчение угрозы, представляемой кампанией вредоносного ПО PhantomGate. Это подчеркивает постоянную необходимость адаптивной защиты в области кибербезопасности для противодействия эволюционирующим и сложным ландшафтам угроз.
#ParsedReport #CompletenessMedium
16-07-2026
From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign
https://www.bridewell.com/insights/blogs/detail/from-a-fake-it-ticket-to-scattered-spider-inside-a-com-affiliated-vishing-campaign
Report completeness: Medium
Actors/Campaigns:
0ktapus (motivation: financially_motivated)
Cordial_spider
Pink
Helix
Shinyhunters
Threats:
Credential_harvesting_technique
Teamviewer_tool
Anydesk_tool
Screenconnect_tool
Typosquatting_technique
Victims:
Finance, Technology, Retail, Organizations
Industry:
Telco, Energy, Healthcare, Financial, Transport, Chemical, Entertainment, Retail, Aerospace, Semiconductor_industry
Geo:
Pacific
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036, T1497.002, T1566.004, T1583.001, T1586.003
IOCs:
File: 1
Domain: 106
Soft:
Okta, Cloudflare Turnstile, Microsoft Entra, ServiceNow, 1Password
Win API:
Pie
16-07-2026
From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign
https://www.bridewell.com/insights/blogs/detail/from-a-fake-it-ticket-to-scattered-spider-inside-a-com-affiliated-vishing-campaign
Report completeness: Medium
Actors/Campaigns:
0ktapus (motivation: financially_motivated)
Cordial_spider
Pink
Helix
Shinyhunters
Threats:
Credential_harvesting_technique
Teamviewer_tool
Anydesk_tool
Screenconnect_tool
Typosquatting_technique
Victims:
Finance, Technology, Retail, Organizations
Industry:
Telco, Energy, Healthcare, Financial, Transport, Chemical, Entertainment, Retail, Aerospace, Semiconductor_industry
Geo:
Pacific
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1497.002, T1566.004, T1583.001, T1586.003
IOCs:
File: 1
Domain: 106
Soft:
Okta, Cloudflare Turnstile, Microsoft Entra, ServiceNow, 1Password
Win API:
Pie
Bridewell
From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign | Bridewell
This post summarises findings from a full technical investigation. We'll be publishing a follow-up analyst blog covering our detailed methodology covering threat-actor comparison tables, pivot rule construction, and sector/timeline analysis.
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign https://www.bridewell.com/insights/blogs/detail/from-a-fake-it-ticket-to-scattered-spider-inside-a-com-affiliated-vishing-campaign…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вишинг-кампания, связанная с Scattered Spider (UNC3944), заключалась в использовании поддельного IT-заявки для обмана сотрудников, чтобы те выдали свои учетные данные. В ходе кампании был использован фишинг-сайт, имитирующий Okta, оснащенный мерами против анализа и многоарендным фишинг-китом, который адаптируется к различным организациям, что указывает на совместное использование среди нескольких злоумышленников, включая группу вымогателей Pink. Расследование подчеркивает совместный подход в киберпреступности, когда несколько актеров используют похожие тактики, подчеркивая развивающийся характер финансово мотивированных угроз.
-----
Недавняя кампания вишинга, связанная с угрозой со стороны Scattered Spider (UNC3944), демонстрирует сложные тактики, использующие поддельный IT-т билет, чтобы заманить сотрудников к предоставлению учетных данных. В кампании был использован фишинг-сайт, имитирующий Okta, который был заблокирован мерами безопасности до того, как могли быть введены учетные данные. Анализ домена фишинга выявил определенные характеристики, включаяfavicon с брендом Okta, перенаправление на Google при доступе автоматизированными системами и поддельный портал входа, защищенный мошенническим CAPTCHA от Cloudflare. Фишинг-набор, похоже, является многопользовательской системой с шаблонами, которая динамически изменяет брендинг в зависимости от целевой организации, что указывает на его вероятное использование несколькими аффилированными преступными группами в экосистеме Com.
Инфраструктура, выявленная в ходе этого расследования, предполагает наличие общего фишингового набора, который не является эксклюзивным для Scattered Spider. Наличие схожих конвенций наименований и структур доменов, тесно связанных с активной группой вымогателей Pink (CL-CRI-1147), дополнительно подчеркивает идею о том, что этот набор находится на более широком подпольном рынке, потенциально арендуется или делится между различными операторами. Конкретные конфигурации, такие как функция редиректа для противодействия анализу, последовательно выявлялись на различных доменах, связанных с разными актерами, подчеркивая совместный подход к киберпреступности.
Хотя Scattered Spider был признан наиболее вероятным виновником из-за совпадения практик регистрации доменов, целевых секторов и общей стратегии кампании, важно подходить к атрибуции с осторожностью. Смешение инструментов и тактик среди этих акторов указывает не только на общую инфраструктуру, но и на развивающийся ландшафт финансово мотивированных угроз, работающих совместно.
Смотря в будущее, организациям следует отметить, что Scattered Spider имеет историю сложных атак, часто нацеливаясь на виртуальную инфраструктуру как предшественник развертывания программ-вымогателей. Таким образом, бдительность и проактивные меры против подобных попыток фишинга критически важны для безопасности. В целом, инцидент служит напоминанием о сложных отношениях между различными киберпреступными актерами и их совместном использовании вредоносных инструментов для эксплуатации корпоративных уязвимостей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вишинг-кампания, связанная с Scattered Spider (UNC3944), заключалась в использовании поддельного IT-заявки для обмана сотрудников, чтобы те выдали свои учетные данные. В ходе кампании был использован фишинг-сайт, имитирующий Okta, оснащенный мерами против анализа и многоарендным фишинг-китом, который адаптируется к различным организациям, что указывает на совместное использование среди нескольких злоумышленников, включая группу вымогателей Pink. Расследование подчеркивает совместный подход в киберпреступности, когда несколько актеров используют похожие тактики, подчеркивая развивающийся характер финансово мотивированных угроз.
-----
Недавняя кампания вишинга, связанная с угрозой со стороны Scattered Spider (UNC3944), демонстрирует сложные тактики, использующие поддельный IT-т билет, чтобы заманить сотрудников к предоставлению учетных данных. В кампании был использован фишинг-сайт, имитирующий Okta, который был заблокирован мерами безопасности до того, как могли быть введены учетные данные. Анализ домена фишинга выявил определенные характеристики, включаяfavicon с брендом Okta, перенаправление на Google при доступе автоматизированными системами и поддельный портал входа, защищенный мошенническим CAPTCHA от Cloudflare. Фишинг-набор, похоже, является многопользовательской системой с шаблонами, которая динамически изменяет брендинг в зависимости от целевой организации, что указывает на его вероятное использование несколькими аффилированными преступными группами в экосистеме Com.
Инфраструктура, выявленная в ходе этого расследования, предполагает наличие общего фишингового набора, который не является эксклюзивным для Scattered Spider. Наличие схожих конвенций наименований и структур доменов, тесно связанных с активной группой вымогателей Pink (CL-CRI-1147), дополнительно подчеркивает идею о том, что этот набор находится на более широком подпольном рынке, потенциально арендуется или делится между различными операторами. Конкретные конфигурации, такие как функция редиректа для противодействия анализу, последовательно выявлялись на различных доменах, связанных с разными актерами, подчеркивая совместный подход к киберпреступности.
Хотя Scattered Spider был признан наиболее вероятным виновником из-за совпадения практик регистрации доменов, целевых секторов и общей стратегии кампании, важно подходить к атрибуции с осторожностью. Смешение инструментов и тактик среди этих акторов указывает не только на общую инфраструктуру, но и на развивающийся ландшафт финансово мотивированных угроз, работающих совместно.
Смотря в будущее, организациям следует отметить, что Scattered Spider имеет историю сложных атак, часто нацеливаясь на виртуальную инфраструктуру как предшественник развертывания программ-вымогателей. Таким образом, бдительность и проактивные меры против подобных попыток фишинга критически важны для безопасности. В целом, инцидент служит напоминанием о сложных отношениях между различными киберпреступными актерами и их совместном использовании вредоносных инструментов для эксплуатации корпоративных уязвимостей.
#ParsedReport #CompletenessLow
17-07-2026
Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation
https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/
Report completeness: Low
Actors/Campaigns:
Uta0533
Threats:
Xzfind_tool
Rootrun_tool
Knuckleball
Suo5_tool
Behinder
Orangetail
Victims:
Vpn appliances, Network infrastructure, Organizations
CVEs:
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-15410 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-154010 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1037.004, T1040, T1055, T1057, T1059.004, T1059.006, T1068, T1070.004, T1090.001, T1105, have more...
IOCs:
File: 10
IP: 8
Hash: 4
Soft:
Volexity Volcano, nginx, Unix
Algorithms:
md5, aes, base64, sha256, aes-128-ecb, sha1
Functions:
Volexity, setuid, getMethod
Languages:
python, java
Platforms:
x64
Links:
have more...
17-07-2026
Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation
https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/
Report completeness: Low
Actors/Campaigns:
Uta0533
Threats:
Xzfind_tool
Rootrun_tool
Knuckleball
Suo5_tool
Behinder
Orangetail
Victims:
Vpn appliances, Network infrastructure, Organizations
CVEs:
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-15410 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-154010 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1037.004, T1040, T1055, T1057, T1059.004, T1059.006, T1068, T1070.004, T1090.001, T1105, have more...
IOCs:
File: 10
IP: 8
Hash: 4
Soft:
Volexity Volcano, nginx, Unix
Algorithms:
md5, aes, base64, sha256, aes-128-ecb, sha1
Functions:
Volexity, setuid, getMethod
Languages:
python, java
Platforms:
x64
Links:
have more...
https://github.com/jboss-javassist/javassisthttps://github.com/erlang/epmdhttps://github.com/volexity/threat-intel/blob/main/2026/2026-07-17%20SonicWall/Volexity
Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation
In early July 2026, Volexity was engaged to perform an incident response investigation where it discovered a threat actor had successfully compromised multiple of the customer's SonicWall Secure Mobile Access (SMA) VPN appliances through a chain of multiple…
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года угроза актор UTA0533 использовал несколько уязвимостей нулевого дня в устройствах SonicWall Secure Mobile Access VPN, получив несанкционированный доступ и демонстрируя необычную аутентификацию и боковые перемещения. Сначала компрометация выявила бинарный файл с установленным идентификатором "rootrun", позволяющий обычным пользователям выполнять команды от имени root, и скрипт вредоносного ПО "KNUCKLEBALL", который включал прокси-инструмент и веб-оболочку, что привело к внешнему доступу. Расследование выявило индикаторы компрометации, такие как несанкционированные бинарные файлы и изменения в конфигурациях системы, связанные с эксплоитом CVE-2026-15410.
-----
В июле 2026 года Volexity провела расследование инцидента, связанного с компрометацией устройств VPN SonicWall Secure Mobile Access (SMA). В ходе расследования было установлено, что злоумышленник, отслеживаемый Volexity под кодовым именем UTA0533, воспользовался цепочкой нескольких нулевых уязвимостей для получения несанкционированного доступа к устройствам. Первоначальные признаки компрометации были идентифицированы благодаря необычной аутентификации и попыткам бокового перемещения, наблюдаемым с устройств. Используя административный доступ по SSH к устройствам, Volexity проанализировала системную память и журналы, подтвердив наличие вредоносного ПО и техник эксплуатации.
Первый компрометированный прибор 22 июня 2026 года демонстрировал вредоносные изменения, включая наборный двоичный файл под названием "rootrun," который позволял непользовательским пользователям выполнять команды от имени root. Кроме того, Volexity идентифицировала вредоносный скрипт, названный "KNUCKLEBALL," который встраивал два Java archive (JAR) файла: инструментом прокси-передачи HTTP под названием Suo5 и веб-оболочкой, известной как ORANGETAIL. Эти импланты обеспечили внешний доступ через конкретные вредоносные URI, связанные с конфигурацией NGINX, при этом доступ фильтровался по строкам user-agent. Важно отметить, что цепочка эксплуатации включала локальную эскалацию привилегий, обозначенную как CVE-2026-15410.
В противоположность этому, второе скомпрометированное оборудование показало меньше признаков эксплуатации, но имело те же изменения конфигурации NGINX. Оборудование было перезагружено, что могло очистить временные бэкдоры, но все же продемонстрировало доказательства попыток захвата незашифрованного трафика LDAP с помощью tcpdump.
Индикаторы компрометации (IOCs) включали неожиданные изменения в системных путях, несанкционированные бинарные файлы setuid и неожиданные маршруты в конфигурации NGINX. Volexity подчеркнула важность мониторинга устройств SonicWall SMA для выявления необычных файлов в временных директориях и неожиданных соединений, особенно обращая внимание на любые несанкционированные попытки аутентификации с этих устройств к другим сетевым системам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года угроза актор UTA0533 использовал несколько уязвимостей нулевого дня в устройствах SonicWall Secure Mobile Access VPN, получив несанкционированный доступ и демонстрируя необычную аутентификацию и боковые перемещения. Сначала компрометация выявила бинарный файл с установленным идентификатором "rootrun", позволяющий обычным пользователям выполнять команды от имени root, и скрипт вредоносного ПО "KNUCKLEBALL", который включал прокси-инструмент и веб-оболочку, что привело к внешнему доступу. Расследование выявило индикаторы компрометации, такие как несанкционированные бинарные файлы и изменения в конфигурациях системы, связанные с эксплоитом CVE-2026-15410.
-----
В июле 2026 года Volexity провела расследование инцидента, связанного с компрометацией устройств VPN SonicWall Secure Mobile Access (SMA). В ходе расследования было установлено, что злоумышленник, отслеживаемый Volexity под кодовым именем UTA0533, воспользовался цепочкой нескольких нулевых уязвимостей для получения несанкционированного доступа к устройствам. Первоначальные признаки компрометации были идентифицированы благодаря необычной аутентификации и попыткам бокового перемещения, наблюдаемым с устройств. Используя административный доступ по SSH к устройствам, Volexity проанализировала системную память и журналы, подтвердив наличие вредоносного ПО и техник эксплуатации.
Первый компрометированный прибор 22 июня 2026 года демонстрировал вредоносные изменения, включая наборный двоичный файл под названием "rootrun," который позволял непользовательским пользователям выполнять команды от имени root. Кроме того, Volexity идентифицировала вредоносный скрипт, названный "KNUCKLEBALL," который встраивал два Java archive (JAR) файла: инструментом прокси-передачи HTTP под названием Suo5 и веб-оболочкой, известной как ORANGETAIL. Эти импланты обеспечили внешний доступ через конкретные вредоносные URI, связанные с конфигурацией NGINX, при этом доступ фильтровался по строкам user-agent. Важно отметить, что цепочка эксплуатации включала локальную эскалацию привилегий, обозначенную как CVE-2026-15410.
В противоположность этому, второе скомпрометированное оборудование показало меньше признаков эксплуатации, но имело те же изменения конфигурации NGINX. Оборудование было перезагружено, что могло очистить временные бэкдоры, но все же продемонстрировало доказательства попыток захвата незашифрованного трафика LDAP с помощью tcpdump.
Индикаторы компрометации (IOCs) включали неожиданные изменения в системных путях, несанкционированные бинарные файлы setuid и неожиданные маршруты в конфигурации NGINX. Volexity подчеркнула важность мониторинга устройств SonicWall SMA для выявления необычных файлов в временных директориях и неожиданных соединений, особенно обращая внимание на любые несанкционированные попытки аутентификации с этих устройств к другим сетевым системам.
#ParsedReport #CompletenessMedium
20-07-2026
Low Detection Linux Implant with Hands-On Intrusion Capabilities
https://dmpdump.github.io/posts/Unattributed_Linux_Implant/
Report completeness: Medium
Threats:
Timestomp_technique
Geo:
India
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1033, T1036.008, T1036.009, T1070.004, T1082, T1090.001, T1573.001
IOCs:
File: 3
Url: 1
Hash: 1
Domain: 1
Soft:
Linux, nginx
Algorithms:
aes-128, zip, aes-gcm, sha1
Win API:
getsockname, GetACP, GetOEMCP
20-07-2026
Low Detection Linux Implant with Hands-On Intrusion Capabilities
https://dmpdump.github.io/posts/Unattributed_Linux_Implant/
Report completeness: Medium
Threats:
Timestomp_technique
Geo:
India
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1033, T1036.008, T1036.009, T1070.004, T1082, T1090.001, T1573.001
IOCs:
File: 3
Url: 1
Hash: 1
Domain: 1
Soft:
Linux, nginx
Algorithms:
aes-128, zip, aes-gcm, sha1
Win API:
getsockname, GetACP, GetOEMCP
dmpdump
Low Detection Linux Implant with Hands-On Intrusion Capabilities
In early July 2026, MalwareHunterTeam shared an interesting ELF named gregbfdah.png with minimal detection in VirusTotal. The ELF was uploaded to VirusTotal on 2026-06-16 and it still has very low detection. The file was delivered from the following AWS domain:…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Low Detection Linux Implant with Hands-On Intrusion Capabilities https://dmpdump.github.io/posts/Unattributed_Linux_Implant/ Report completeness: Medium Threats: Timestomp_technique Geo: India TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года была идентифицирована Linux backdoor под названием "gregbfdah.png", которая примечательна своим минимальным обнаружением на VirusTotal. Этот ELF файл, полученный с домена AWS, использует MessagePack для C2-коммуникаций и имеет механизм самоуничтожения, возможности сбора данных из системных файлов и диспетчер команд для выполнения инструкций. Он также применяет продвинутые техники, такие как обратное туннелирование и сетевое переключение, подчеркивая его сложность и потенциальную угрозу кибербезопасности.
-----
В июле 2026 года Linux backdoor/C2 имплант с именем gregbfdah.png был поделён MalwareHunterTeam после обнаружения с минимальным распознаванием на VirusTotal. Загруженный 16 июня 2026 года, этот ELF файл был получен с домена AWS и обладает характеристиками, указывающими на активную разработку. Backdoor использует классический двойной форк для демонизации, перенаправляет свои стандартные потоки на /dev/null и меняет свою рабочую директорию на /tmp. Он включает механизм самоудаления, который активируется, если не выполнен с аргументом -nodel.
Имплант взаимодействует с сервером управления и контроля (C2) с помощью формата сериализации MessagePack для настройки и передачи данных. Исходная функция бэкдора сосредоточена на получении, расшифровке и разборе настроек из файла конфигурации. Разобранные атрибуты представляют собой фиксированные строки, такие как "nginx", машинные идентификаторы, собранные из системных файлов, имя пользователя из переменных окружения, MAC-адреса из сетевых интерфейсов и другие детали профилирования, включая информацию о процессе, имя хоста, локальный IP-адрес, статус root и тип ОС.
Для регистрации маяка с C2, вредоносное ПО собирает сообщение, которое включает конфигурационные и профилирующие данные, все сериализовано с использованием MessagePack. Некоторые поля остаются неизменными, и их конкретное назначение не полностью определено, хотя есть признаки, что они могут относиться к потенциальным версиям агентов для Windows. Маяк регистрации зашифрован с помощью ключа AES-128, полученного из расшифрованной конфигурации, что обеспечивает C2 возможность расшифровывать входящую информацию и хранить ключ сессии для последующих коммуникаций.
После успешной регистрации имплант входит в цикл, где он ожидает дальнейших инструкций от C2. Полученные команды зашифрованы и должны быть расшифрованы с использованием ключа сессии перед обработкой. Функция диспетчера команд затем разбирает коды команд, связывая ответы с их соответствующими командами, что позволяет обеспечить гибкие оперативные возможности. Имплант демонстрирует значительные характеристики, такие как установка реверсивных туннелей, облегчение сетевого пивотирования, реализация переадресации портов и выполнение извлечения файлов, тем самым повышая свою эффективность в целевых вторжениях. Этот malware отражает новую тенденцию угроз с низким уровнем обнаружения, представляя собой значительный риск для структур безопасности, так как он иллюстрирует передовые техники уклонения и операционную сложность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года была идентифицирована Linux backdoor под названием "gregbfdah.png", которая примечательна своим минимальным обнаружением на VirusTotal. Этот ELF файл, полученный с домена AWS, использует MessagePack для C2-коммуникаций и имеет механизм самоуничтожения, возможности сбора данных из системных файлов и диспетчер команд для выполнения инструкций. Он также применяет продвинутые техники, такие как обратное туннелирование и сетевое переключение, подчеркивая его сложность и потенциальную угрозу кибербезопасности.
-----
В июле 2026 года Linux backdoor/C2 имплант с именем gregbfdah.png был поделён MalwareHunterTeam после обнаружения с минимальным распознаванием на VirusTotal. Загруженный 16 июня 2026 года, этот ELF файл был получен с домена AWS и обладает характеристиками, указывающими на активную разработку. Backdoor использует классический двойной форк для демонизации, перенаправляет свои стандартные потоки на /dev/null и меняет свою рабочую директорию на /tmp. Он включает механизм самоудаления, который активируется, если не выполнен с аргументом -nodel.
Имплант взаимодействует с сервером управления и контроля (C2) с помощью формата сериализации MessagePack для настройки и передачи данных. Исходная функция бэкдора сосредоточена на получении, расшифровке и разборе настроек из файла конфигурации. Разобранные атрибуты представляют собой фиксированные строки, такие как "nginx", машинные идентификаторы, собранные из системных файлов, имя пользователя из переменных окружения, MAC-адреса из сетевых интерфейсов и другие детали профилирования, включая информацию о процессе, имя хоста, локальный IP-адрес, статус root и тип ОС.
Для регистрации маяка с C2, вредоносное ПО собирает сообщение, которое включает конфигурационные и профилирующие данные, все сериализовано с использованием MessagePack. Некоторые поля остаются неизменными, и их конкретное назначение не полностью определено, хотя есть признаки, что они могут относиться к потенциальным версиям агентов для Windows. Маяк регистрации зашифрован с помощью ключа AES-128, полученного из расшифрованной конфигурации, что обеспечивает C2 возможность расшифровывать входящую информацию и хранить ключ сессии для последующих коммуникаций.
После успешной регистрации имплант входит в цикл, где он ожидает дальнейших инструкций от C2. Полученные команды зашифрованы и должны быть расшифрованы с использованием ключа сессии перед обработкой. Функция диспетчера команд затем разбирает коды команд, связывая ответы с их соответствующими командами, что позволяет обеспечить гибкие оперативные возможности. Имплант демонстрирует значительные характеристики, такие как установка реверсивных туннелей, облегчение сетевого пивотирования, реализация переадресации портов и выполнение извлечения файлов, тем самым повышая свою эффективность в целевых вторжениях. Этот malware отражает новую тенденцию угроз с низким уровнем обнаружения, представляя собой значительный риск для структур безопасности, так как он иллюстрирует передовые техники уклонения и операционную сложность.
#ParsedReport #CompletenessMedium
19-07-2026
SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor
https://www.stepsecurity.io/blog/sleepergem-compromised-rubygems-drop-persistent-backdoor
Report completeness: Medium
Actors/Campaigns:
Sleepergem
Threats:
Supply_chain_technique
Victims:
Software development, Developer machines
Industry:
Transport
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1036.005, T1053.003, T1059, T1059.004, T1069.001, T1071.001, T1105, T1195, T1497.001, T1543.002, have more...
IOCs:
Hash: 1
Soft:
Forgejo, systemd, CIRCLECI, sudo
Languages:
ruby
Links:
19-07-2026
SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor
https://www.stepsecurity.io/blog/sleepergem-compromised-rubygems-drop-persistent-backdoor
Report completeness: Medium
Actors/Campaigns:
Sleepergem
Threats:
Supply_chain_technique
Victims:
Software development, Developer machines
Industry:
Transport
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.005, T1053.003, T1059, T1059.004, T1069.001, T1071.001, T1105, T1195, T1497.001, T1543.002, have more...
IOCs:
Hash: 1
Soft:
Forgejo, systemd, CIRCLECI, sudo
Languages:
ruby
Links:
https://github.com/step-security/harden-runnerwww.stepsecurity.io
SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor - StepSecurity
Malicious git_credential_manager, Dendreo, and fastlane RubyGems fetch a second stage from a Forgejo C2, skip CI to target developer machines, and install a persistent daemon. StepSecurity analysis with Harden-Runner.
CTT Report Hub
#ParsedReport #CompletenessMedium 19-07-2026 SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor https://www.stepsecurity.io/blog/sleepergem-compromised-rubygems-drop-persistent-backdoor Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака "SleeperGem" была нацелена на три пакета RubyGems в период с 18 по 19 июля 2026 года, используя их в качестве загрузчиков для получения вредоносного кода с удаленного хоста Forgejo. Вредоносное ПО проверяет переменные окружения CI, чтобы избежать обнаружения, и выполняется только на машинах разработчиков. Его функциональность включает в себя загрузку сценария оболочки и нативного двоичного файла, создание постоянного соединения через фоновый демон и задания cron, а также нацелена на компрометацию окружений разработчиков для получения учетных данных и секретов, а не на CI/CD пайплайны.
-----
Атака "SleeperGem" включала в себя скоординированное компрометирование цепочки поставок трех пакетов RubyGems — git_credential_manager, Dendreo и fastlane-plugin-run_tests_firebase_testlab — между 18 и 19 июля 2026 года. Эти вредоносные пакеты действовали как загрузчики, предназначенные для получения второго этапа вредоносного кода от удаленного злоумышленника, контролирующего хост Forgejo. Примечательно, что компрометированные гемы не обновлялись в течение многих лет до внезапного выпуска новых версий, что сигнализировало о нечистоплотной игре.
При выполнении на машинах разработчиков, вредоносные загрузчики сначала проверяют примерно тридцать переменных окружения, указывающих на среды непрерывной интеграции (CI), таких как GITHUB_ACTIONS. Если они обнаружены, вредоносное ПО останавливается, тем самым избегая выполнения в CI, где оно, вероятно, будет ловлено. Вместо этого оно адаптировано для работы на ноутбуках разработчиков, которые не подвергаются такому же уровню проверки.
Функциональность загрузчика гемов в первую очередь состоит в инициации дочерних процессов Ruby, которые загружают shell-скрипт и нативный бинарный файл с хоста управления и контроля (C2), оба замаскированы под официальные сегменты работы гемов. Этот процесс загрузки особенно скрытный, использует HTTP-клиент Ruby с отключенной проверкой сертификатов и маскирует свой сетевой трафик, чтобы имитировать стандартные операции Git.
Механизмы устойчивости устанавливаются с помощью сброшенного бинарного файла, который превращается в фоновый демон, с учетом устойчивости как через сервис пользователя systemd, так и через конфигурации cron job. Этот двойной метод устойчивости гарантирует, что вредоносный код продолжает выполняться, даже если один метод устойчивости удален. Кроме того, скрипт пытается повысить привилегии, проверяя членство в группах пользователей, что может позволить выполнение с правами root, и хотя это конкретное поведение не было активировано в протестированных сценариях, механизм предназначен для встраивания небольшого root-шелла для дальнейшей эксплуатации.
Связь с C2-сервером минимальна, в основном происходит контакт с хостом Forgejo, используемым для доставки первоначального вредоносного кода. Полная операция подчеркивает, что основной целью SleeperGem является компрометация сред разработчиков, а не CI/CD конвейеров, тем самым сосредоточиваясь на ценных учетных данных и секретах, присутствующих на пользовательских машинах.
В ответ на этот инцидент затронутые разработчики должны немедленно удалить вредоносные версии гемов, устранить любую установленную постоянную поддержку, проверить и устранить потенциальные бэкдоры, а также сменить все учетные данные, связанные с скомпрометированной средой. Команды безопасности могут использовать инструменты мониторинга для обнаружения этих вредоносных артефактов в своих системах, эффективно справляясь с угрозой,POSEдной компанией SleeperGem.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака "SleeperGem" была нацелена на три пакета RubyGems в период с 18 по 19 июля 2026 года, используя их в качестве загрузчиков для получения вредоносного кода с удаленного хоста Forgejo. Вредоносное ПО проверяет переменные окружения CI, чтобы избежать обнаружения, и выполняется только на машинах разработчиков. Его функциональность включает в себя загрузку сценария оболочки и нативного двоичного файла, создание постоянного соединения через фоновый демон и задания cron, а также нацелена на компрометацию окружений разработчиков для получения учетных данных и секретов, а не на CI/CD пайплайны.
-----
Атака "SleeperGem" включала в себя скоординированное компрометирование цепочки поставок трех пакетов RubyGems — git_credential_manager, Dendreo и fastlane-plugin-run_tests_firebase_testlab — между 18 и 19 июля 2026 года. Эти вредоносные пакеты действовали как загрузчики, предназначенные для получения второго этапа вредоносного кода от удаленного злоумышленника, контролирующего хост Forgejo. Примечательно, что компрометированные гемы не обновлялись в течение многих лет до внезапного выпуска новых версий, что сигнализировало о нечистоплотной игре.
При выполнении на машинах разработчиков, вредоносные загрузчики сначала проверяют примерно тридцать переменных окружения, указывающих на среды непрерывной интеграции (CI), таких как GITHUB_ACTIONS. Если они обнаружены, вредоносное ПО останавливается, тем самым избегая выполнения в CI, где оно, вероятно, будет ловлено. Вместо этого оно адаптировано для работы на ноутбуках разработчиков, которые не подвергаются такому же уровню проверки.
Функциональность загрузчика гемов в первую очередь состоит в инициации дочерних процессов Ruby, которые загружают shell-скрипт и нативный бинарный файл с хоста управления и контроля (C2), оба замаскированы под официальные сегменты работы гемов. Этот процесс загрузки особенно скрытный, использует HTTP-клиент Ruby с отключенной проверкой сертификатов и маскирует свой сетевой трафик, чтобы имитировать стандартные операции Git.
Механизмы устойчивости устанавливаются с помощью сброшенного бинарного файла, который превращается в фоновый демон, с учетом устойчивости как через сервис пользователя systemd, так и через конфигурации cron job. Этот двойной метод устойчивости гарантирует, что вредоносный код продолжает выполняться, даже если один метод устойчивости удален. Кроме того, скрипт пытается повысить привилегии, проверяя членство в группах пользователей, что может позволить выполнение с правами root, и хотя это конкретное поведение не было активировано в протестированных сценариях, механизм предназначен для встраивания небольшого root-шелла для дальнейшей эксплуатации.
Связь с C2-сервером минимальна, в основном происходит контакт с хостом Forgejo, используемым для доставки первоначального вредоносного кода. Полная операция подчеркивает, что основной целью SleeperGem является компрометация сред разработчиков, а не CI/CD конвейеров, тем самым сосредоточиваясь на ценных учетных данных и секретах, присутствующих на пользовательских машинах.
В ответ на этот инцидент затронутые разработчики должны немедленно удалить вредоносные версии гемов, устранить любую установленную постоянную поддержку, проверить и устранить потенциальные бэкдоры, а также сменить все учетные данные, связанные с скомпрометированной средой. Команды безопасности могут использовать инструменты мониторинга для обнаружения этих вредоносных артефактов в своих системах, эффективно справляясь с угрозой,POSEдной компанией SleeperGem.
#ParsedReport #CompletenessMedium
20-07-2026
Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware
https://arcticwolf.com/resources/blog/exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/
Report completeness: Medium
Threats:
Qilin_ransomware
Psexec_tool
Credential_harvesting_technique
Anydesk_tool
Ngrok_tool
Logmein_tool
Meshagent_tool
Minidump_tool
Netscan_tool
Netexec_tool
Crackmapexec_tool
Rclone_tool
Shadow_copies_delete_technique
Dcsync_technique
Victims:
Healthcare, Manufacturing, Education, Government, Professional services
Industry:
Government, Education, Healthcare, Critical_infrastructure
Geo:
Vancouver
CVEs:
CVE-2026-0257 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.7, 10.2.8, 10.2.9, 10.2.10, 10.2.11)
TTPs:
Tactics: 6
Technics: 0
IOCs:
IP: 5
Path: 9
File: 14
Soft:
PsExec, PAN-OS, Linux, Local Security Authority, Windows service, Active Directory, Windows registry, SoftPerfect Network Scanner, Task Scheduler, Microsoft Defender, have more...
Functions:
Get-WinEvent
Languages:
powershell
Platforms:
x86
Links:
have more...
20-07-2026
Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware
https://arcticwolf.com/resources/blog/exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/
Report completeness: Medium
Threats:
Qilin_ransomware
Psexec_tool
Credential_harvesting_technique
Anydesk_tool
Ngrok_tool
Logmein_tool
Meshagent_tool
Minidump_tool
Netscan_tool
Netexec_tool
Crackmapexec_tool
Rclone_tool
Shadow_copies_delete_technique
Dcsync_technique
Victims:
Healthcare, Manufacturing, Education, Government, Professional services
Industry:
Government, Education, Healthcare, Critical_infrastructure
Geo:
Vancouver
CVEs:
CVE-2026-0257 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.7, 10.2.8, 10.2.9, 10.2.10, 10.2.11)
TTPs:
Tactics: 6
Technics: 0
IOCs:
IP: 5
Path: 9
File: 14
Soft:
PsExec, PAN-OS, Linux, Local Security Authority, Windows service, Active Directory, Windows registry, SoftPerfect Network Scanner, Task Scheduler, Microsoft Defender, have more...
Functions:
Get-WinEvent
Languages:
powershell
Platforms:
x86
Links:
have more...
https://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/cookie-crumbles-qilinArctic Wolf
Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware - Arctic Wolf
Arctic Wolf Labs recently investigated multiple intrusions in which threat actors exploited CVE-2026-0257 as an initial access vector, rapidly transitioning from perimeter compromise to domain-wide Qilin ransomware encryption.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware https://arcticwolf.com/resources/blog/exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года серия кибервторжений использовала уязвимость CVE-2026-0257 в PAN-OS компании Palo Alto Networks, что привело к развертыванию программ-вымогателей Qilin. Злоумышленники обошли аутентификацию VPN, чтобы получить доступ к сети, использовали инструменты, такие как PsExec, для перемещения по сети, и применяли инструменты удаленного доступа, такие как AnyDesk, для поддержания постоянного доступа. Вымогатель использовал механизм блокировки паролем и стратегически переименовывал зашифрованные файлы, подчеркивая систематический и совместный подход среди угроз.
-----
CVE-2026-0257 является уязвимостью в PAN-OS от Palo Alto Networks, которая позволяет неаутентифицированным удалённым злоумышленникам обойти аутентификацию VPN, используя скомпрометированные cookies.
Использование уязвимости CVE-2026-0257 позволяет злоумышленникам получать доступ к сетям через функциональность GlobalProtect.
Злоумышленники развернули Qilin ransomware после эксплуатации, что привело к систематическому шифрованию файлов.
Техники после эксплуатации включали немедленное шифрование и обширную разведку, что указывает на совместные усилия аффилированных с Qilin программ-вымогателей.
PsExec постоянно использовался для бокового перемещения, а вымогательскиеPayloads выполнялись из определенных директорий.
Злоумышленники внедрили меры по очистке журналов, чтобы скрыть свою деятельность.
Удалённые инструменты доступа, такие как AnyDesk и Ngrok, использовались для поддержания доступа.
Техники сбора учетных данных включали извлечение LSASS и NTDS, чтобы избежать обнаружения.
После эксплуатации злоумышленники получили повышенные привилегии и установили постоянные соединения для дальнейшей кражи учетных данных и латерального перемещения.
Злоумышленники создали службы Windows для извлечения конфиденциальной информации о учетных данных.
Для картографирования сетевой инфраструктуры с целью обеспечения постоянного доступа использовались внешние инструменты разведки.
Вредоносная программа-вымогатель Qilin имела имя win.exe и размещалась в определенных местах на скомпрометированных системах.
Вредоносное ПО использовало механизм контроля паролей для усложнения обнаружения.
Зашифрованные файлы были переименованы с использованием определенного формата для поддержания операционной согласованности.
Организациям рекомендуется немедленно установить патч для CVE-2026-0257, чтобы предотвратить эксплуатацию.
Наблюдение за сессиями VPN на предмет необычной активности и ротации учетных данных крайне важно после подозреваемых утечек.
Многоуровневые меры безопасности должны контролировать доступ к критически важным директориям и управлять инструментами удаленного доступа.
Постоянная регистрация действий необходима для сохранения судебных доказательств во время активных нарушений.
Ранние стратегии обнаружения для доступа к учетным данным или латерального перемещения имеют решающее значение для минимизации ущерба и предотвращения кражи данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года серия кибервторжений использовала уязвимость CVE-2026-0257 в PAN-OS компании Palo Alto Networks, что привело к развертыванию программ-вымогателей Qilin. Злоумышленники обошли аутентификацию VPN, чтобы получить доступ к сети, использовали инструменты, такие как PsExec, для перемещения по сети, и применяли инструменты удаленного доступа, такие как AnyDesk, для поддержания постоянного доступа. Вымогатель использовал механизм блокировки паролем и стратегически переименовывал зашифрованные файлы, подчеркивая систематический и совместный подход среди угроз.
-----
CVE-2026-0257 является уязвимостью в PAN-OS от Palo Alto Networks, которая позволяет неаутентифицированным удалённым злоумышленникам обойти аутентификацию VPN, используя скомпрометированные cookies.
Использование уязвимости CVE-2026-0257 позволяет злоумышленникам получать доступ к сетям через функциональность GlobalProtect.
Злоумышленники развернули Qilin ransomware после эксплуатации, что привело к систематическому шифрованию файлов.
Техники после эксплуатации включали немедленное шифрование и обширную разведку, что указывает на совместные усилия аффилированных с Qilin программ-вымогателей.
PsExec постоянно использовался для бокового перемещения, а вымогательскиеPayloads выполнялись из определенных директорий.
Злоумышленники внедрили меры по очистке журналов, чтобы скрыть свою деятельность.
Удалённые инструменты доступа, такие как AnyDesk и Ngrok, использовались для поддержания доступа.
Техники сбора учетных данных включали извлечение LSASS и NTDS, чтобы избежать обнаружения.
После эксплуатации злоумышленники получили повышенные привилегии и установили постоянные соединения для дальнейшей кражи учетных данных и латерального перемещения.
Злоумышленники создали службы Windows для извлечения конфиденциальной информации о учетных данных.
Для картографирования сетевой инфраструктуры с целью обеспечения постоянного доступа использовались внешние инструменты разведки.
Вредоносная программа-вымогатель Qilin имела имя win.exe и размещалась в определенных местах на скомпрометированных системах.
Вредоносное ПО использовало механизм контроля паролей для усложнения обнаружения.
Зашифрованные файлы были переименованы с использованием определенного формата для поддержания операционной согласованности.
Организациям рекомендуется немедленно установить патч для CVE-2026-0257, чтобы предотвратить эксплуатацию.
Наблюдение за сессиями VPN на предмет необычной активности и ротации учетных данных крайне важно после подозреваемых утечек.
Многоуровневые меры безопасности должны контролировать доступ к критически важным директориям и управлять инструментами удаленного доступа.
Постоянная регистрация действий необходима для сохранения судебных доказательств во время активных нарушений.
Ранние стратегии обнаружения для доступа к учетным данным или латерального перемещения имеют решающее значение для минимизации ущерба и предотвращения кражи данных.