CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 From a Single Alert to 1,000 Files: Inside an Exposed WebDAV Malware Delivery Lab https://www.rapid7.com/blog/post/tr-exposed-webdav-malware-delivery-lab-analysis Report completeness: High Actors/Campaigns: Stealth_falcon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Открытый сервер раскрыл лабораторию доставки вредоносного ПО с более чем 1,000 артефактов для тестирования и выполнения различных вредоносных загрузок, подчеркивая тактики социальной инженерии и структурированную документацию со стороны атакующих. Особенно стоит отметить, что тестирование использует уязвимость CVE-2025-33053, что позволяет захватывать рабочую директорию для выполнения загрузок из компрометированной WebDAV-шары без срабатывания систем безопасности. Две ключевые кампании включали фишинг на тему CURP с безфайловым кражей информации и метод подгрузки DLL, который вел к Трояну доступа с возможностью регистрации нажатий клавиш и эксфильтрации данных.
-----

Недавно обнаруженный с помощью MDR-уведомления открытый сервер был идентифицирован как комплексная лаборатория доставки вредоносного ПО, продемонстрировавшая более 1,000 артефактов, связанных с тестированием и выполнением различных вредоносных нагрузок. Эта инфраструктура позволила злоумышленникам исследовать стратегии социальной инженерии, методы доставки и техники выполнения вредоносного ПО. С учетом полученных из этого открытия данных меры безопасности могут быть проактивно усилены.

Каталог сервера раскрывал организованный контент, который включал в себя массово сгенерированные уловки социальной инженерии, скрипты инициализации WebDAV и механизмы выполнения для различных полезных нагрузок. Нападающие тщательно документировали свои процессы, используя генеративный ИИ для создания структурированных файлов README, что повышало эффективность в генерации уловок и совершенствовании доставки вредоносного ПО.

Примечательно, что тестовый комплект сосредоточился на эксплуатации CVE-2025-33053, уязвимости, связанной с захватом рабочего каталога. Он использовал файл ярлыка .url для выполнения Windows-двойника iediagcmd.exe, перенаправляя его рабочий каталог на WebDAV-долю, контролируемую злоумышленником. Эта манипуляция позволила выполнять файлы из WebDAV-доли без генерации предупреждений о безопасности, что подкреплялось подробной документацией от злоумышленников.

Атаки в основном сосредоточились на темах социальной инженерии, таких как подделка счетов и политик конфиденциальности. Зловредные документы имитировали безопасные форматы, такие как PDF или файлы Office, чтобы обмануть корпоративных пользователей на выполнение встроенных полезных нагрузок. Инфраструктура явно использовала HTML-приманки ClickFix, предназначенные для введения жертв в заблуждение относительно выполнения команд, которые обращались обратно к ресурсам злоумышленника.

В терминах выполнения полезной нагрузки, раскрытая инфраструктура, связанная с конкретными кампаниями, выявила два отдельных случая. Первый касался фишинг-атаки на тему CURP в Мексике, где вредоносный JavaScript инициировал загрузку замаскированного исполняемого файла. Этот исполняемый файл использовал методы скрытности, в конечном итоге работая как безфайловый кражи данных, нацеливающийся на чувствительную информацию, такую как активы криптовалюты.

Во втором случае использовалась стратегия подгрузки DLL, при которой первоначальный безвредный исполняемый файл загружал троянскую DLL, в конечном итоге приводя к развертыванию Remote Access Trojan (RAT) с использованием продвинутых техник, таких как процессный холлоуинг. Этот вредоносный код продемонстрировал возможности для кейлоггинга и эксфильтрации данных, нацеливаясь на финансовую информацию и учетные данные.

Неудача в операционной безопасности сервера предоставила редкую возможность заглянуть в процесс доставки вредоносного ПО от начала до конца, что стало значительным преимуществом для защитников, которые теперь могут наблюдать и анализировать техники и стратегии, используемые атакующими. Быстрая итерация разработки заманушек и полезной нагрузки, облегченная использованием генеративного ИИ, подчеркнула развивающийся характер киберугроз, где атакующие могут прототипировать и расширять свои операции с беспрецедентной скоростью и сложностью.
#ParsedReport #CompletenessHigh
20-07-2026

Open Directory Stages NGINX Rift and Ghost CMS Exploits Against Government and Finance Across Eleven Countries

https://hunt.io/blog/open-directory-nginx-rift-ghost-cms-multi-cve

Report completeness: High

Threats:
Adaptixc2_tool
Supershell
Nginx_rift_vuln
Clickfix_technique
Impacket_tool
Goby_tool

Victims:
Government, Universities, Healthcare, Financial services, Academic, Private sector

Industry:
Healthcare, Government, Financial, Education

Geo:
Indonesia, United states, France, Vietnam, Chinese, Singapore, Italy, Australia, New zealand, United kingdom, Brazil, South korea, Ireland

CVEs:
CVE-2026-42945 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 dos (le4.7.0, 4.8.0)
- f5 nginx_gateway_fabric (le1.6.2, le2.5.1)
- f5 nginx_ingress_controller (le3.7.2, le4.0.1, le5.4.1)
- f5 nginx_instance_manager (le2.21.1)
- f5 nginx_open_source (le1.30.0)
have more...
CVE-2024-3273 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dns-320l_firmware (1.01.0702.2013, 1.03.0904.2013, 1.11)

CVE-2026-20253 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- splunk (<10.0.7, <10.2.4)

CVE-2026-4480 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat openshift_container_platform (4.0)
- samba (<4.2.1)
- redhat enterprise_linux (7.0, 8.0, 9.0, 10.0)

CVE-2017-10271 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic_server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0, 12.2.1.2.0)

CVE-2023-27350 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- papercut papercut_mf (<20.1.7, <21.2.11, <22.0.9)
- papercut papercut_ng (<20.1.7, <21.2.11, <22.0.9)

CVE-2026-26980 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ghost (<6.19.1)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1583.001, T1583.003, T1588.002, T1588.005, T1595.002

IOCs:
IP: 2
File: 4
Hash: 1
Domain: 4

Soft:
NGINX, PaperCut, WebLogic, mysql, GoDaddy

Algorithms:
sha256

Functions:
system

Win Services:
print-spooler

Languages:
python, javascript, golang

Links:
https://github.com/advisories/GHSA-w52v-v783-gw97
https://github.com/gobysec/Goby
CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 Open Directory Stages NGINX Rift and Ghost CMS Exploits Against Government and Finance Across Eleven Countries https://hunt.io/blog/open-directory-nginx-rift-ghost-cms-multi-cve Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В середине 2026 года были обнаружены уязвимости в NGINX (CVE-2026-42945) и Ghost CMS (CVE-2026-26980), которые позволили злоумышленникам наносить удары по государственным и финансовым учреждениям в одиннадцати странах. Были разработаны эксплойты, включая переполнение кучи в NGINX и слепую SQL-инъекцию в Ghost CMS, что облегчило несанкционированный доступ к базам данных. Инструменты угрозы включали эксплойты для других систем, что указывало на структурированный подход к извлечению данных и инфраструктуре управления и контроля, в первую очередь нацеливаясь на высокоценные объекты.
-----

В середине 2026 года были обнаружены значительные уязвимости в NGINX и Ghost CMS, что привело к потенциальным кибератакам, нацеленным на государственные и финансовые учреждения в одиннадцати странах. Две основные уязвимости включали NGINX Rift (CVE-2026-42945), переполнение кучи в модуле переписи NGINX, и слепую SQL-инъекцию в API контента Ghost CMS (CVE-2026-26980). Публичный код эксплуатации для обеих уязвимостей был опубликован вскоре после их обнаружения, что побудило злоумышленников разрабатывать и внедрять креативные методы для использования этих уязвимостей.

Открытая директория на активном VPS, расположенном в Сингапуре, раскрыла операционные детали киберугрозы, использующей эти уязвимости. Директория, содержащая различные эксплойты, включала инструменты для нескольких атакующих техник, включая настройку обратного шелла и отключенные (OOB) DNS-запросы для подтверждения выполнения вредоносного ПО. Целевые сектора указывали на стратегический подход, в основном сосредоточенный на высокоценных объектах, таких как федеральные правительства, образовательные учреждения, поставщики медицинских услуг и финансовые услуги.

Уязвимость NGINX Rift использовалась в целенаправленных попытках эксплуатации активной инфраструктуры. Скрипт эксплуатации (poc.py) полагался на конкретные адреса памяти и настройки, требующие низкого уровня безопасности, что указывало на стадию разработки, а не на прямое применение к активным целям. Исследования актора показали мало успеха в этих попытках.

С другой стороны, эксплойт Ghost CMS позволил атакующему взаимодействовать с базой данных без аутентификации, что упростило извлечение чувствительной информации. Запустив публичный эксплойт-скрипт, актор провел проверки для идентификации уязвимых хостов и впоследствии попытался извлечь данные. Последствия CVE-2026-26980 выходят за рамки этого единственного события, поскольку ранее они были связаны с более крупными кампаниями, нацеленными на массовую эксплуатацию.

Дополнительные эксплойты в инструменте включали в себя те, которые нацеливались на хорошо известные уязвимости в системах, таких как PaperCut, Oracle WebLogic и устройства D-Link NAS. Использование оператором методов верификации OOB, таких как перенаправление DNS-запросов на уникально сгенерированные подсайты, предоставило способ подтвердить успешное выполнение эксплойта, несмотря на потенциальную фильтрацию сетевых ответов.

Инфраструктура командования и управления включала присутствие широко известных фреймворков эксплуатации, таких как AdaptixC2 и Supershell, хотя эти инструменты не были напрямую связаны с каким-либо конкретным вторжением, зафиксированным в анализе. Выявленные операционные артефакты указывали на систематический подход к эксплуатации баз данных, а также на целенаправленность в отношении стран, включая Бразилию, Францию, Южную Корею и другие, в основном в секторах, обрабатывающих чувствительные данные.

Хотя конкретные результаты компрометации не были подтверждены в собранных доказательствах, эта деятельность иллюстрирует работу компетентного киберугрозового актера, использующего недавно обнаруженные уязвимости и старые, эффективные техники с осознанностью и точностью. Наличие этих эксплойтов и их целенаправленное использование подчеркивает необходимость повышенной бдительности и проактивных мер защиты в области кибербезопасности для смягчения аналогичных атак.
#ParsedReport #CompletenessMedium
19-07-2026

WannaCry Ransomware: Infection, Impact, and Prevention

https://cyberint.com/blog/dark-web/wannacry-ransomware-infection-impact-and-prevention/

Report completeness: Medium

Threats:
Wannacry
Eternalblue_vuln
Shadow_brokers_tool
Supply_chain_technique

Victims:
Critical services, Individuals, Organizations, Microsoft windows systems, Computer users worldwide

Industry:
Education

Geo:
Chinese

TTPs:
Tactics: 8
Technics: 24

IOCs:
Hash: 50

Soft:
Windows Service

Crypto:
bitcoin

Algorithms:
sha256
#ParsedReport #CompletenessLow
20-07-2026

The New CloudAtlas from Cloud Atlas: Analyzing a Backdoor Written in Go

https://securelist.ru/cloudatlasgo-backdoor/116367/

Report completeness: Low

Actors/Campaigns:
Cloudatlas (motivation: information_theft)

Threats:
Cloudatlasgo
Vbshower_tool
Powershower_tool
Credential_harvesting_technique
Vbcloud_tool
Powercloud_tool
Netscan_tool

CVEs:
CVE-2018-0802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft office_compatibility_pack (-)
- microsoft word (2007, 2010, 2013, 2016)


ChatGPT TTPs:
do not use without manual check
T1001, T1005, T1008, T1059, T1059.001, T1059.005, T1071.001, T1071.002, T1102.002, T1105, have more...

IOCs:
File: 6
Hash: 4

Soft:
WebRTC, Brotli

Algorithms:
base64, aes

Languages:
golang, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 20-07-2026 The New CloudAtlas from Cloud Atlas: Analyzing a Backdoor Written in Go https://securelist.ru/cloudatlasgo-backdoor/116367/ Report completeness: Low Actors/Campaigns: Cloudatlas (motivation: information_theft)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа APT Cloud Atlas разработала новый бэкдор под названием CloudAtlasGo, использующий Golang и реализующий WebRTC для связи через облачные сервисы. Процесс инфицирования начинается с фишинг-электронных писем, эксплуатирующих CVE-2018-0802, что приводит к развертыванию VBShower и PowerShower для сетевой разведки и сбора учетных данных. CloudAtlasGo затемняет сетевой трафик и применяет различные протоколы для установления соединения, одновременно реализуя проверки, чтобы избегать методов обнаружения, таких как отладчики.
-----

Группа APT Cloud Atlas недавно представила новый бэкдор под названием CloudAtlasGo, отклонившись от своих обычных инструментов на базе PowerShell и VBS, чтобы использовать Golang для его разработки. Этот бэкдор использует WebRTC для связи, используя облачные сервисы для управления сигналами подключения. Процесс заражения начинается с фишинговых писем, содержащих вредоносные документы, использующие уязвимость CVE-2018-0802 в редакторе формул, что приводит к загрузке RTF шаблонного файла. Этот шаблон активирует HTML-приложение (HTA), которое затем разворачивает бэкдор VBShower, что в конечном итоге приводит к установке PowerShower для дальнейших операций, таких как разведка сети и сбор удостоверений.

Стоит отметить, что backdoor CloudAtlasGo эволюционировал от предыдущих итераций, использованных группой, в частности, за счет принятия проекта на GitHub, изначально предназначенного для работы в качестве SOCKS5 прокси. Нападающие модифицировали этот проект, чтобы затемнить сетевой трафик и включить такие функции, как загрузка и скачивание файлов, а также выполнение команд на скомпрометированной системе. Технология WebRTC облегчает прямое соединение «равный с равным» без промежуточных серверов, улучшая скрытность.

Операция бэкдора включает отправку сообщений протокола описания сеанса (SDP) через облачные сервисы, в частности с использованием API Trello для обмена закодированными и сжатыми строками, которые определяют параметры подключения. Он также может использовать различные протоколы для установления соединений, такие как WebDAV и SFTP, применяя файловую сигнализацию для сообщений SDP.

При выполнении CloudAtlasGo выполняет проверки на виртуализованные среды или отладчики и завершает работу, если обнаружены какие-либо признаки анализа. Если эти проверки обходятся, он расшифровывает YAML конфигурационный файл, содержащий необходимые настройки для SDP сообщений и аутентификации облачных сервисов. Команды, передаваемые на заднюю дверь, транслируются через выделенные каналы передачи данных, указывая операции для выполнения в скомпрометированной системе.
#ParsedReport #CompletenessHigh
19-07-2026

APT42: AI-Assisted Rapport Phishing and a More Resilient TAMECAT

https://darkatlas.io/blog/apt42-ai-assisted-phishing-tamecat-analysis

Report completeness: High

Actors/Campaigns:
Apt42 (motivation: cyber_espionage)
Spearspecter (motivation: cyber_espionage)
Charming_kitten
Redkitten
Irgc

Threats:
Tamecat
Credential_harvesting_technique
Pssuspend_tool
Typosquatting_technique

Victims:
Defense, Government, Think tank, Nuclear energy, Journalism, Policy organizations, Political campaigns, Family members of targeted individuals

Industry:
Government

Geo:
Israeli, Sweden, United states, Ukraine, United kingdom, Iranian, Iran, Middle east, Tehran

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 14
Hash: 16
Url: 7
Domain: 8
Path: 4
Registry: 2
Email: 1

Soft:
WhatsApp, Discord, Telegram, Windows Explorer, curl, Outlook, Microsoft Edge, Chrome, Sysinternals, Microsoft OneDrive, have more...

Algorithms:
base64, sha256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 19-07-2026 APT42: AI-Assisted Rapport Phishing and a More Resilient TAMECAT https://darkatlas.io/blog/apt42-ai-assisted-phishing-tamecat-analysis Report completeness: High Actors/Campaigns: Apt42 (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT42, связанная с Ираном угроза, улучшила свои тактики кибершпионажа с помощью кампании под названием SpearSpecter, интегрируя генеративный ИИ в схемы фишинга для повышения уровня обмана. Их методология предполагает продолжительное вовлечение жертвы через такие платформы, как WhatsApp, и использование легитимных облачных сервисов для фишинга. Вредоносное ПО TAMECAT облегчает сложную доставку, запуская процессы за пределами экрана, чтобы избежать обнаружения, выполняя такие задачи, как сбор учетных данных и доступ к данным браузера, используя манипуляции с Проводником Windows и подключения WebDAV.
-----

APT42 — это угроза, связанная с Ираном, известная своим сложным кибершпионажем.

Текущая кампания группы, SpearSpecter, использует генеративный ИИ для улучшения техник фишинга.

APT42 взаимодействует с целями через платформы, такие как WhatsApp, чтобы завоевать доверие перед фишингом.

Группа использует несколько каналов связи и достоверные персоны для осуществления кражи личных данных.

Недавние версии malware TAMECAT используют легитимные документы, чтобы обмануть жертв и заставить их выполнить вредоносный контент.

Доставка вредоносного ПО начинается с безобидных документов, которые активируют обработчик URI search-ms Windows.

Этот процесс приводит пользователей к открытию Windows Explorer, позволяя злоумышленникам подключаться через WebDAV расшаривание.

PowerShell используется для получения и выполнения вредоносных полезных нагрузок после установления соединения WebDAV.

Malware TAMECAT может выполнять произвольные команды, находить целевые файлы и получать доступ к данным браузера и почтовым ящикам Outlook.

Он может запускать процессы за пределами экрана, чтобы избежать обнаружения.

Операционная устойчивость TAMECAT поддерживается созданием кандидатных доменов и потенциальным управлением командой и контролем на базе Telegram.

Использование APT42 генеративного ИИ улучшает профилирование целей и создание сообщений, снижая эффективность обнаружения фишинга.

В марте 2026 года APT42 нацелился на американский аналитический центр с помощью операции фишинга учетных данных в реальном времени, замаскированной под приглашение на встречу.

Крайне важно проверять действия пользователей перед нарушениями и следить за взаимодействиями с идентичностью и облаком на предмет подозрительной активности.

Проактивная идентификация тактики APT42 и адаптивные стратегии защиты являются необходимыми для снижения рисков.
#ParsedReport #CompletenessLow
20-07-2026

HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels

https://www.group-ib.com/blog/hollowgraph-microsoft-365/

Report completeness: Low

Actors/Campaigns:
Siamesekitten
Oilrig

Threats:
Hollowgraph
Dns_tunneling_technique
Cav3rn
Dead_drop_technique

Victims:
Israeli entities

Geo:
Iranian, Israel, Israeli

ChatGPT TTPs:
do not use without manual check
T1036, T1041, T1071.004, T1078.003, T1102.002, T1132, T1564, T1573.001, T1573.002

IOCs:
Domain: 1
File: 10
Email: 1
Hash: 5

Soft:
Graph API, Microsoft Entra, Azure AD

Algorithms:
base64, sha256, aes, aes-256-gcm, aes-256
CTT Report Hub
#ParsedReport #CompletenessLow 20-07-2026 HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels https://www.group-ib.com/blog/hollowgraph-microsoft-365/ Report completeness: Low Actors/Campaigns: Siamesekitten Oilrig Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
HOLLOWGRAPH — это сложный вредоносный программное обеспечение, связанное с фреймворком Cavern backdoor, использующее Microsoft Graph API для создания скрытых каналов командования и управления через скомпрометированные учетные записи Microsoft 365. Оно взаимодействует через события календаря, позволяя злоумышленникам отправлять команды и экстрагировать данные, избегая обнаружения. Вредоносное ПО использует DNS-туннелирование для обновления учетных данных и в основном нацелено на израильские организации, что указывает на стратегическую шпионскую направленность, характерную для групп с продвинутыми постоянными угрозами.
-----

HOLLOWGRAPH — это сложный вредоносный код, приписываемый фреймворку Cavern backdoor, который использует Microsoft Graph API для установления скрытых каналов управления и контроля (C2) через скомпрометированные учетные записи Microsoft 365. Этот вредоносный код в основном использует события календаря в качестве средства связи, позволяя злоумышленникам отправлять команды и эксфильтровывать данные, маскируя свою активность внутри легитимных коммуникаций Microsoft 365.

Малвари присущи две основные команды: "get" и "send". Команда "send" позволяет HOLLOWGRAPH создавать события в календаре в скомпрометированном почтовом ящике, с вложениями, содержащими зашифрованные похищенные файлы. Примечательно, что эти события имеют временные метки для весьма далекого будущего (конкретно установлены на 13 мая 2050 года), что помогает минимизировать обнаружение со стороны владельца почтового ящика. Напротив, команда "get" позволяет малвари сканировать назначенные события, заложенные оператором, и получать инструкционные вложения. Связь защищена с использованием гибридного шифрования с RSA и AES-256-GCM, с различными парами RSA ключей, используемыми для каждого направления передачи данных.

В дополнение к использованию Graph API для передачи команд и данных, HOLLOWGRAPH использует DNS-туннелирование для обновления своих учетных данных Microsoft Entra ID (Azure AD). Этот механизм использует запросы записей AAAA IPv6, направляемые к злонамеренному домену, контролируемому злоумышленником. Обновленные учетные данные затем записываются в файл конфигурации на диске с именем logAzure.txt, который содержит различные настройки, включая ID арендатора, ID клиента, секрет и детали домена C2.

В результате анализа Group-IB идентифицировала как минимум двенадцать жертв, в основном сосредоточенных на израильских объектах, что указывает на намерение целенаправленного шпионажа, а не на произвольные атаки. Хотя операционные通信 указывают на три активных узла на момент исследования, выбор жертв соответствует дисциплинированному подходу, характерному для продвинутых угроз.

Хотя существуют заметные технические параллели, которые указывают на потенциальную связь с иранской группой Lyceum, окончательная атрибуция пока остается неясной. Сложность техник HOLLOWGRAPH, наряду с его стратегическим выбором целей, отражает сложную угрозу, способную обходить обычные средства защиты, смешивая вредоносную деятельность с нормальным корпоративным трафиком.

Необходима постоянная бдительность, включая мониторинг индикаторов компрометации, связанных с HOLLOWGRAPH и Cavern framework, особенно с акцентом на аномальное поведение в Microsoft Graph API и операциях календаря. Кроме того, внедрение надежных мер безопасности DNS может помочь в обнаружении потенциальной туннелизации, связанной с этим вредоносным ПО. В совокупности эти сведения и стратегии смягчения необходимы для организаций для борьбы с такими развивающимися угрозами кибершпионажа и укрепления защиты.
#ParsedReport #CompletenessLow
20-07-2026

Exploitation in the Wild of wp2shell

https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137

Report completeness: Low

Victims:
Organizations using wordpress, Cloud hosted wordpress instances

CVEs:
CVE-2026-60137 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1036, T1059, T1087, T1105, T1190, T1505, T1505.003, T1552.001, T1595.002

IOCs:
Hash: 5
IP: 6

Soft:
WordPress, OpenAI, MySQL

Algorithms:
base64, gzip

Languages:
php

Platforms:
intel

Links:
https://github.com/dionach/CMSmap
https://github.com/alpha1e0/pentestdb/blob/master/webshell/php/%E5%85%8D%E6%9D%80php%E5%A4%A7%E9%A9%AC.php#L3