CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 Open Directory Stages NGINX Rift and Ghost CMS Exploits Against Government and Finance Across Eleven Countries https://hunt.io/blog/open-directory-nginx-rift-ghost-cms-multi-cve Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В середине 2026 года были обнаружены уязвимости в NGINX (CVE-2026-42945) и Ghost CMS (CVE-2026-26980), которые позволили злоумышленникам наносить удары по государственным и финансовым учреждениям в одиннадцати странах. Были разработаны эксплойты, включая переполнение кучи в NGINX и слепую SQL-инъекцию в Ghost CMS, что облегчило несанкционированный доступ к базам данных. Инструменты угрозы включали эксплойты для других систем, что указывало на структурированный подход к извлечению данных и инфраструктуре управления и контроля, в первую очередь нацеливаясь на высокоценные объекты.
-----
В середине 2026 года были обнаружены значительные уязвимости в NGINX и Ghost CMS, что привело к потенциальным кибератакам, нацеленным на государственные и финансовые учреждения в одиннадцати странах. Две основные уязвимости включали NGINX Rift (CVE-2026-42945), переполнение кучи в модуле переписи NGINX, и слепую SQL-инъекцию в API контента Ghost CMS (CVE-2026-26980). Публичный код эксплуатации для обеих уязвимостей был опубликован вскоре после их обнаружения, что побудило злоумышленников разрабатывать и внедрять креативные методы для использования этих уязвимостей.
Открытая директория на активном VPS, расположенном в Сингапуре, раскрыла операционные детали киберугрозы, использующей эти уязвимости. Директория, содержащая различные эксплойты, включала инструменты для нескольких атакующих техник, включая настройку обратного шелла и отключенные (OOB) DNS-запросы для подтверждения выполнения вредоносного ПО. Целевые сектора указывали на стратегический подход, в основном сосредоточенный на высокоценных объектах, таких как федеральные правительства, образовательные учреждения, поставщики медицинских услуг и финансовые услуги.
Уязвимость NGINX Rift использовалась в целенаправленных попытках эксплуатации активной инфраструктуры. Скрипт эксплуатации (poc.py) полагался на конкретные адреса памяти и настройки, требующие низкого уровня безопасности, что указывало на стадию разработки, а не на прямое применение к активным целям. Исследования актора показали мало успеха в этих попытках.
С другой стороны, эксплойт Ghost CMS позволил атакующему взаимодействовать с базой данных без аутентификации, что упростило извлечение чувствительной информации. Запустив публичный эксплойт-скрипт, актор провел проверки для идентификации уязвимых хостов и впоследствии попытался извлечь данные. Последствия CVE-2026-26980 выходят за рамки этого единственного события, поскольку ранее они были связаны с более крупными кампаниями, нацеленными на массовую эксплуатацию.
Дополнительные эксплойты в инструменте включали в себя те, которые нацеливались на хорошо известные уязвимости в системах, таких как PaperCut, Oracle WebLogic и устройства D-Link NAS. Использование оператором методов верификации OOB, таких как перенаправление DNS-запросов на уникально сгенерированные подсайты, предоставило способ подтвердить успешное выполнение эксплойта, несмотря на потенциальную фильтрацию сетевых ответов.
Инфраструктура командования и управления включала присутствие широко известных фреймворков эксплуатации, таких как AdaptixC2 и Supershell, хотя эти инструменты не были напрямую связаны с каким-либо конкретным вторжением, зафиксированным в анализе. Выявленные операционные артефакты указывали на систематический подход к эксплуатации баз данных, а также на целенаправленность в отношении стран, включая Бразилию, Францию, Южную Корею и другие, в основном в секторах, обрабатывающих чувствительные данные.
Хотя конкретные результаты компрометации не были подтверждены в собранных доказательствах, эта деятельность иллюстрирует работу компетентного киберугрозового актера, использующего недавно обнаруженные уязвимости и старые, эффективные техники с осознанностью и точностью. Наличие этих эксплойтов и их целенаправленное использование подчеркивает необходимость повышенной бдительности и проактивных мер защиты в области кибербезопасности для смягчения аналогичных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В середине 2026 года были обнаружены уязвимости в NGINX (CVE-2026-42945) и Ghost CMS (CVE-2026-26980), которые позволили злоумышленникам наносить удары по государственным и финансовым учреждениям в одиннадцати странах. Были разработаны эксплойты, включая переполнение кучи в NGINX и слепую SQL-инъекцию в Ghost CMS, что облегчило несанкционированный доступ к базам данных. Инструменты угрозы включали эксплойты для других систем, что указывало на структурированный подход к извлечению данных и инфраструктуре управления и контроля, в первую очередь нацеливаясь на высокоценные объекты.
-----
В середине 2026 года были обнаружены значительные уязвимости в NGINX и Ghost CMS, что привело к потенциальным кибератакам, нацеленным на государственные и финансовые учреждения в одиннадцати странах. Две основные уязвимости включали NGINX Rift (CVE-2026-42945), переполнение кучи в модуле переписи NGINX, и слепую SQL-инъекцию в API контента Ghost CMS (CVE-2026-26980). Публичный код эксплуатации для обеих уязвимостей был опубликован вскоре после их обнаружения, что побудило злоумышленников разрабатывать и внедрять креативные методы для использования этих уязвимостей.
Открытая директория на активном VPS, расположенном в Сингапуре, раскрыла операционные детали киберугрозы, использующей эти уязвимости. Директория, содержащая различные эксплойты, включала инструменты для нескольких атакующих техник, включая настройку обратного шелла и отключенные (OOB) DNS-запросы для подтверждения выполнения вредоносного ПО. Целевые сектора указывали на стратегический подход, в основном сосредоточенный на высокоценных объектах, таких как федеральные правительства, образовательные учреждения, поставщики медицинских услуг и финансовые услуги.
Уязвимость NGINX Rift использовалась в целенаправленных попытках эксплуатации активной инфраструктуры. Скрипт эксплуатации (poc.py) полагался на конкретные адреса памяти и настройки, требующие низкого уровня безопасности, что указывало на стадию разработки, а не на прямое применение к активным целям. Исследования актора показали мало успеха в этих попытках.
С другой стороны, эксплойт Ghost CMS позволил атакующему взаимодействовать с базой данных без аутентификации, что упростило извлечение чувствительной информации. Запустив публичный эксплойт-скрипт, актор провел проверки для идентификации уязвимых хостов и впоследствии попытался извлечь данные. Последствия CVE-2026-26980 выходят за рамки этого единственного события, поскольку ранее они были связаны с более крупными кампаниями, нацеленными на массовую эксплуатацию.
Дополнительные эксплойты в инструменте включали в себя те, которые нацеливались на хорошо известные уязвимости в системах, таких как PaperCut, Oracle WebLogic и устройства D-Link NAS. Использование оператором методов верификации OOB, таких как перенаправление DNS-запросов на уникально сгенерированные подсайты, предоставило способ подтвердить успешное выполнение эксплойта, несмотря на потенциальную фильтрацию сетевых ответов.
Инфраструктура командования и управления включала присутствие широко известных фреймворков эксплуатации, таких как AdaptixC2 и Supershell, хотя эти инструменты не были напрямую связаны с каким-либо конкретным вторжением, зафиксированным в анализе. Выявленные операционные артефакты указывали на систематический подход к эксплуатации баз данных, а также на целенаправленность в отношении стран, включая Бразилию, Францию, Южную Корею и другие, в основном в секторах, обрабатывающих чувствительные данные.
Хотя конкретные результаты компрометации не были подтверждены в собранных доказательствах, эта деятельность иллюстрирует работу компетентного киберугрозового актера, использующего недавно обнаруженные уязвимости и старые, эффективные техники с осознанностью и точностью. Наличие этих эксплойтов и их целенаправленное использование подчеркивает необходимость повышенной бдительности и проактивных мер защиты в области кибербезопасности для смягчения аналогичных атак.
#ParsedReport #CompletenessMedium
19-07-2026
WannaCry Ransomware: Infection, Impact, and Prevention
https://cyberint.com/blog/dark-web/wannacry-ransomware-infection-impact-and-prevention/
Report completeness: Medium
Threats:
Wannacry
Eternalblue_vuln
Shadow_brokers_tool
Supply_chain_technique
Victims:
Critical services, Individuals, Organizations, Microsoft windows systems, Computer users worldwide
Industry:
Education
Geo:
Chinese
TTPs:
Tactics: 8
Technics: 24
IOCs:
Hash: 50
Soft:
Windows Service
Crypto:
bitcoin
Algorithms:
sha256
19-07-2026
WannaCry Ransomware: Infection, Impact, and Prevention
https://cyberint.com/blog/dark-web/wannacry-ransomware-infection-impact-and-prevention/
Report completeness: Medium
Threats:
Wannacry
Eternalblue_vuln
Shadow_brokers_tool
Supply_chain_technique
Victims:
Critical services, Individuals, Organizations, Microsoft windows systems, Computer users worldwide
Industry:
Education
Geo:
Chinese
TTPs:
Tactics: 8
Technics: 24
IOCs:
Hash: 50
Soft:
Windows Service
Crypto:
bitcoin
Algorithms:
sha256
Cyberint
WannaCry Ransomware: Infection, Impact, and Prevention
Introduction to WannaCry Ransomware WannaCry, also known as WannaCrypt, is a notorious ransomware strain that gained global attention in May 2017 due to its widespread and damaging impact. It belongs to the category of malware known as ransomware, which encrypts…
#ParsedReport #CompletenessLow
20-07-2026
The New CloudAtlas from Cloud Atlas: Analyzing a Backdoor Written in Go
https://securelist.ru/cloudatlasgo-backdoor/116367/
Report completeness: Low
Actors/Campaigns:
Cloudatlas (motivation: information_theft)
Threats:
Cloudatlasgo
Vbshower_tool
Powershower_tool
Credential_harvesting_technique
Vbcloud_tool
Powercloud_tool
Netscan_tool
CVEs:
CVE-2018-0802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft office_compatibility_pack (-)
- microsoft word (2007, 2010, 2013, 2016)
ChatGPT TTPs:
T1001, T1005, T1008, T1059, T1059.001, T1059.005, T1071.001, T1071.002, T1102.002, T1105, have more...
IOCs:
File: 6
Hash: 4
Soft:
WebRTC, Brotli
Algorithms:
base64, aes
Languages:
golang, powershell
20-07-2026
The New CloudAtlas from Cloud Atlas: Analyzing a Backdoor Written in Go
https://securelist.ru/cloudatlasgo-backdoor/116367/
Report completeness: Low
Actors/Campaigns:
Cloudatlas (motivation: information_theft)
Threats:
Cloudatlasgo
Vbshower_tool
Powershower_tool
Credential_harvesting_technique
Vbcloud_tool
Powercloud_tool
Netscan_tool
CVEs:
CVE-2018-0802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft office_compatibility_pack (-)
- microsoft word (2007, 2010, 2013, 2016)
ChatGPT TTPs:
do not use without manual checkT1001, T1005, T1008, T1059, T1059.001, T1059.005, T1071.001, T1071.002, T1102.002, T1105, have more...
IOCs:
File: 6
Hash: 4
Soft:
WebRTC, Brotli
Algorithms:
base64, aes
Languages:
golang, powershell
Vulners Database
CVE-2018-0802 - vulnerability database | Vulners.com
CVE-2018-0802 is a Microsoft Office memory corruption/remote code execution vulnerability in the Equation Editor, triggered by crafted OLE/embedded objects in Office documents. Affected products include Office 2007, 2010, 2013, and 2016; the issue...
CTT Report Hub
#ParsedReport #CompletenessLow 20-07-2026 The New CloudAtlas from Cloud Atlas: Analyzing a Backdoor Written in Go https://securelist.ru/cloudatlasgo-backdoor/116367/ Report completeness: Low Actors/Campaigns: Cloudatlas (motivation: information_theft)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа APT Cloud Atlas разработала новый бэкдор под названием CloudAtlasGo, использующий Golang и реализующий WebRTC для связи через облачные сервисы. Процесс инфицирования начинается с фишинг-электронных писем, эксплуатирующих CVE-2018-0802, что приводит к развертыванию VBShower и PowerShower для сетевой разведки и сбора учетных данных. CloudAtlasGo затемняет сетевой трафик и применяет различные протоколы для установления соединения, одновременно реализуя проверки, чтобы избегать методов обнаружения, таких как отладчики.
-----
Группа APT Cloud Atlas недавно представила новый бэкдор под названием CloudAtlasGo, отклонившись от своих обычных инструментов на базе PowerShell и VBS, чтобы использовать Golang для его разработки. Этот бэкдор использует WebRTC для связи, используя облачные сервисы для управления сигналами подключения. Процесс заражения начинается с фишинговых писем, содержащих вредоносные документы, использующие уязвимость CVE-2018-0802 в редакторе формул, что приводит к загрузке RTF шаблонного файла. Этот шаблон активирует HTML-приложение (HTA), которое затем разворачивает бэкдор VBShower, что в конечном итоге приводит к установке PowerShower для дальнейших операций, таких как разведка сети и сбор удостоверений.
Стоит отметить, что backdoor CloudAtlasGo эволюционировал от предыдущих итераций, использованных группой, в частности, за счет принятия проекта на GitHub, изначально предназначенного для работы в качестве SOCKS5 прокси. Нападающие модифицировали этот проект, чтобы затемнить сетевой трафик и включить такие функции, как загрузка и скачивание файлов, а также выполнение команд на скомпрометированной системе. Технология WebRTC облегчает прямое соединение «равный с равным» без промежуточных серверов, улучшая скрытность.
Операция бэкдора включает отправку сообщений протокола описания сеанса (SDP) через облачные сервисы, в частности с использованием API Trello для обмена закодированными и сжатыми строками, которые определяют параметры подключения. Он также может использовать различные протоколы для установления соединений, такие как WebDAV и SFTP, применяя файловую сигнализацию для сообщений SDP.
При выполнении CloudAtlasGo выполняет проверки на виртуализованные среды или отладчики и завершает работу, если обнаружены какие-либо признаки анализа. Если эти проверки обходятся, он расшифровывает YAML конфигурационный файл, содержащий необходимые настройки для SDP сообщений и аутентификации облачных сервисов. Команды, передаваемые на заднюю дверь, транслируются через выделенные каналы передачи данных, указывая операции для выполнения в скомпрометированной системе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа APT Cloud Atlas разработала новый бэкдор под названием CloudAtlasGo, использующий Golang и реализующий WebRTC для связи через облачные сервисы. Процесс инфицирования начинается с фишинг-электронных писем, эксплуатирующих CVE-2018-0802, что приводит к развертыванию VBShower и PowerShower для сетевой разведки и сбора учетных данных. CloudAtlasGo затемняет сетевой трафик и применяет различные протоколы для установления соединения, одновременно реализуя проверки, чтобы избегать методов обнаружения, таких как отладчики.
-----
Группа APT Cloud Atlas недавно представила новый бэкдор под названием CloudAtlasGo, отклонившись от своих обычных инструментов на базе PowerShell и VBS, чтобы использовать Golang для его разработки. Этот бэкдор использует WebRTC для связи, используя облачные сервисы для управления сигналами подключения. Процесс заражения начинается с фишинговых писем, содержащих вредоносные документы, использующие уязвимость CVE-2018-0802 в редакторе формул, что приводит к загрузке RTF шаблонного файла. Этот шаблон активирует HTML-приложение (HTA), которое затем разворачивает бэкдор VBShower, что в конечном итоге приводит к установке PowerShower для дальнейших операций, таких как разведка сети и сбор удостоверений.
Стоит отметить, что backdoor CloudAtlasGo эволюционировал от предыдущих итераций, использованных группой, в частности, за счет принятия проекта на GitHub, изначально предназначенного для работы в качестве SOCKS5 прокси. Нападающие модифицировали этот проект, чтобы затемнить сетевой трафик и включить такие функции, как загрузка и скачивание файлов, а также выполнение команд на скомпрометированной системе. Технология WebRTC облегчает прямое соединение «равный с равным» без промежуточных серверов, улучшая скрытность.
Операция бэкдора включает отправку сообщений протокола описания сеанса (SDP) через облачные сервисы, в частности с использованием API Trello для обмена закодированными и сжатыми строками, которые определяют параметры подключения. Он также может использовать различные протоколы для установления соединений, такие как WebDAV и SFTP, применяя файловую сигнализацию для сообщений SDP.
При выполнении CloudAtlasGo выполняет проверки на виртуализованные среды или отладчики и завершает работу, если обнаружены какие-либо признаки анализа. Если эти проверки обходятся, он расшифровывает YAML конфигурационный файл, содержащий необходимые настройки для SDP сообщений и аутентификации облачных сервисов. Команды, передаваемые на заднюю дверь, транслируются через выделенные каналы передачи данных, указывая операции для выполнения в скомпрометированной системе.
#ParsedReport #CompletenessHigh
19-07-2026
APT42: AI-Assisted Rapport Phishing and a More Resilient TAMECAT
https://darkatlas.io/blog/apt42-ai-assisted-phishing-tamecat-analysis
Report completeness: High
Actors/Campaigns:
Apt42 (motivation: cyber_espionage)
Spearspecter (motivation: cyber_espionage)
Charming_kitten
Redkitten
Irgc
Threats:
Tamecat
Credential_harvesting_technique
Pssuspend_tool
Typosquatting_technique
Victims:
Defense, Government, Think tank, Nuclear energy, Journalism, Policy organizations, Political campaigns, Family members of targeted individuals
Industry:
Government
Geo:
Israeli, Sweden, United states, Ukraine, United kingdom, Iranian, Iran, Middle east, Tehran
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 14
Hash: 16
Url: 7
Domain: 8
Path: 4
Registry: 2
Email: 1
Soft:
WhatsApp, Discord, Telegram, Windows Explorer, curl, Outlook, Microsoft Edge, Chrome, Sysinternals, Microsoft OneDrive, have more...
Algorithms:
base64, sha256
Languages:
powershell
19-07-2026
APT42: AI-Assisted Rapport Phishing and a More Resilient TAMECAT
https://darkatlas.io/blog/apt42-ai-assisted-phishing-tamecat-analysis
Report completeness: High
Actors/Campaigns:
Apt42 (motivation: cyber_espionage)
Spearspecter (motivation: cyber_espionage)
Charming_kitten
Redkitten
Irgc
Threats:
Tamecat
Credential_harvesting_technique
Pssuspend_tool
Typosquatting_technique
Victims:
Defense, Government, Think tank, Nuclear energy, Journalism, Policy organizations, Political campaigns, Family members of targeted individuals
Industry:
Government
Geo:
Israeli, Sweden, United states, Ukraine, United kingdom, Iranian, Iran, Middle east, Tehran
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 14
Hash: 16
Url: 7
Domain: 8
Path: 4
Registry: 2
Email: 1
Soft:
WhatsApp, Discord, Telegram, Windows Explorer, curl, Outlook, Microsoft Edge, Chrome, Sysinternals, Microsoft OneDrive, have more...
Algorithms:
base64, sha256
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 19-07-2026 APT42: AI-Assisted Rapport Phishing and a More Resilient TAMECAT https://darkatlas.io/blog/apt42-ai-assisted-phishing-tamecat-analysis Report completeness: High Actors/Campaigns: Apt42 (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT42, связанная с Ираном угроза, улучшила свои тактики кибершпионажа с помощью кампании под названием SpearSpecter, интегрируя генеративный ИИ в схемы фишинга для повышения уровня обмана. Их методология предполагает продолжительное вовлечение жертвы через такие платформы, как WhatsApp, и использование легитимных облачных сервисов для фишинга. Вредоносное ПО TAMECAT облегчает сложную доставку, запуская процессы за пределами экрана, чтобы избежать обнаружения, выполняя такие задачи, как сбор учетных данных и доступ к данным браузера, используя манипуляции с Проводником Windows и подключения WebDAV.
-----
APT42 — это угроза, связанная с Ираном, известная своим сложным кибершпионажем.
Текущая кампания группы, SpearSpecter, использует генеративный ИИ для улучшения техник фишинга.
APT42 взаимодействует с целями через платформы, такие как WhatsApp, чтобы завоевать доверие перед фишингом.
Группа использует несколько каналов связи и достоверные персоны для осуществления кражи личных данных.
Недавние версии malware TAMECAT используют легитимные документы, чтобы обмануть жертв и заставить их выполнить вредоносный контент.
Доставка вредоносного ПО начинается с безобидных документов, которые активируют обработчик URI search-ms Windows.
Этот процесс приводит пользователей к открытию Windows Explorer, позволяя злоумышленникам подключаться через WebDAV расшаривание.
PowerShell используется для получения и выполнения вредоносных полезных нагрузок после установления соединения WebDAV.
Malware TAMECAT может выполнять произвольные команды, находить целевые файлы и получать доступ к данным браузера и почтовым ящикам Outlook.
Он может запускать процессы за пределами экрана, чтобы избежать обнаружения.
Операционная устойчивость TAMECAT поддерживается созданием кандидатных доменов и потенциальным управлением командой и контролем на базе Telegram.
Использование APT42 генеративного ИИ улучшает профилирование целей и создание сообщений, снижая эффективность обнаружения фишинга.
В марте 2026 года APT42 нацелился на американский аналитический центр с помощью операции фишинга учетных данных в реальном времени, замаскированной под приглашение на встречу.
Крайне важно проверять действия пользователей перед нарушениями и следить за взаимодействиями с идентичностью и облаком на предмет подозрительной активности.
Проактивная идентификация тактики APT42 и адаптивные стратегии защиты являются необходимыми для снижения рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT42, связанная с Ираном угроза, улучшила свои тактики кибершпионажа с помощью кампании под названием SpearSpecter, интегрируя генеративный ИИ в схемы фишинга для повышения уровня обмана. Их методология предполагает продолжительное вовлечение жертвы через такие платформы, как WhatsApp, и использование легитимных облачных сервисов для фишинга. Вредоносное ПО TAMECAT облегчает сложную доставку, запуская процессы за пределами экрана, чтобы избежать обнаружения, выполняя такие задачи, как сбор учетных данных и доступ к данным браузера, используя манипуляции с Проводником Windows и подключения WebDAV.
-----
APT42 — это угроза, связанная с Ираном, известная своим сложным кибершпионажем.
Текущая кампания группы, SpearSpecter, использует генеративный ИИ для улучшения техник фишинга.
APT42 взаимодействует с целями через платформы, такие как WhatsApp, чтобы завоевать доверие перед фишингом.
Группа использует несколько каналов связи и достоверные персоны для осуществления кражи личных данных.
Недавние версии malware TAMECAT используют легитимные документы, чтобы обмануть жертв и заставить их выполнить вредоносный контент.
Доставка вредоносного ПО начинается с безобидных документов, которые активируют обработчик URI search-ms Windows.
Этот процесс приводит пользователей к открытию Windows Explorer, позволяя злоумышленникам подключаться через WebDAV расшаривание.
PowerShell используется для получения и выполнения вредоносных полезных нагрузок после установления соединения WebDAV.
Malware TAMECAT может выполнять произвольные команды, находить целевые файлы и получать доступ к данным браузера и почтовым ящикам Outlook.
Он может запускать процессы за пределами экрана, чтобы избежать обнаружения.
Операционная устойчивость TAMECAT поддерживается созданием кандидатных доменов и потенциальным управлением командой и контролем на базе Telegram.
Использование APT42 генеративного ИИ улучшает профилирование целей и создание сообщений, снижая эффективность обнаружения фишинга.
В марте 2026 года APT42 нацелился на американский аналитический центр с помощью операции фишинга учетных данных в реальном времени, замаскированной под приглашение на встречу.
Крайне важно проверять действия пользователей перед нарушениями и следить за взаимодействиями с идентичностью и облаком на предмет подозрительной активности.
Проактивная идентификация тактики APT42 и адаптивные стратегии защиты являются необходимыми для снижения рисков.
#ParsedReport #CompletenessLow
20-07-2026
HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels
https://www.group-ib.com/blog/hollowgraph-microsoft-365/
Report completeness: Low
Actors/Campaigns:
Siamesekitten
Oilrig
Threats:
Hollowgraph
Dns_tunneling_technique
Cav3rn
Dead_drop_technique
Victims:
Israeli entities
Geo:
Iranian, Israel, Israeli
ChatGPT TTPs:
T1036, T1041, T1071.004, T1078.003, T1102.002, T1132, T1564, T1573.001, T1573.002
IOCs:
Domain: 1
File: 10
Email: 1
Hash: 5
Soft:
Graph API, Microsoft Entra, Azure AD
Algorithms:
base64, sha256, aes, aes-256-gcm, aes-256
20-07-2026
HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels
https://www.group-ib.com/blog/hollowgraph-microsoft-365/
Report completeness: Low
Actors/Campaigns:
Siamesekitten
Oilrig
Threats:
Hollowgraph
Dns_tunneling_technique
Cav3rn
Dead_drop_technique
Victims:
Israeli entities
Geo:
Iranian, Israel, Israeli
ChatGPT TTPs:
do not use without manual checkT1036, T1041, T1071.004, T1078.003, T1102.002, T1132, T1564, T1573.001, T1573.002
IOCs:
Domain: 1
File: 10
Email: 1
Hash: 5
Soft:
Graph API, Microsoft Entra, Azure AD
Algorithms:
base64, sha256, aes, aes-256-gcm, aes-256
Group-IB
HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels
Group-IB uncovers HOLLOWGRAPH, a Windows malware that abuses Microsoft Graph API to exfiltrate files and receive commands from the attacker using Microsoft 365 calendar events, and DNS tunneling to refresh credentials used in C2 communication.
CTT Report Hub
#ParsedReport #CompletenessLow 20-07-2026 HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels https://www.group-ib.com/blog/hollowgraph-microsoft-365/ Report completeness: Low Actors/Campaigns: Siamesekitten Oilrig Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HOLLOWGRAPH — это сложный вредоносный программное обеспечение, связанное с фреймворком Cavern backdoor, использующее Microsoft Graph API для создания скрытых каналов командования и управления через скомпрометированные учетные записи Microsoft 365. Оно взаимодействует через события календаря, позволяя злоумышленникам отправлять команды и экстрагировать данные, избегая обнаружения. Вредоносное ПО использует DNS-туннелирование для обновления учетных данных и в основном нацелено на израильские организации, что указывает на стратегическую шпионскую направленность, характерную для групп с продвинутыми постоянными угрозами.
-----
HOLLOWGRAPH — это сложный вредоносный код, приписываемый фреймворку Cavern backdoor, который использует Microsoft Graph API для установления скрытых каналов управления и контроля (C2) через скомпрометированные учетные записи Microsoft 365. Этот вредоносный код в основном использует события календаря в качестве средства связи, позволяя злоумышленникам отправлять команды и эксфильтровывать данные, маскируя свою активность внутри легитимных коммуникаций Microsoft 365.
Малвари присущи две основные команды: "get" и "send". Команда "send" позволяет HOLLOWGRAPH создавать события в календаре в скомпрометированном почтовом ящике, с вложениями, содержащими зашифрованные похищенные файлы. Примечательно, что эти события имеют временные метки для весьма далекого будущего (конкретно установлены на 13 мая 2050 года), что помогает минимизировать обнаружение со стороны владельца почтового ящика. Напротив, команда "get" позволяет малвари сканировать назначенные события, заложенные оператором, и получать инструкционные вложения. Связь защищена с использованием гибридного шифрования с RSA и AES-256-GCM, с различными парами RSA ключей, используемыми для каждого направления передачи данных.
В дополнение к использованию Graph API для передачи команд и данных, HOLLOWGRAPH использует DNS-туннелирование для обновления своих учетных данных Microsoft Entra ID (Azure AD). Этот механизм использует запросы записей AAAA IPv6, направляемые к злонамеренному домену, контролируемому злоумышленником. Обновленные учетные данные затем записываются в файл конфигурации на диске с именем logAzure.txt, который содержит различные настройки, включая ID арендатора, ID клиента, секрет и детали домена C2.
В результате анализа Group-IB идентифицировала как минимум двенадцать жертв, в основном сосредоточенных на израильских объектах, что указывает на намерение целенаправленного шпионажа, а не на произвольные атаки. Хотя операционные通信 указывают на три активных узла на момент исследования, выбор жертв соответствует дисциплинированному подходу, характерному для продвинутых угроз.
Хотя существуют заметные технические параллели, которые указывают на потенциальную связь с иранской группой Lyceum, окончательная атрибуция пока остается неясной. Сложность техник HOLLOWGRAPH, наряду с его стратегическим выбором целей, отражает сложную угрозу, способную обходить обычные средства защиты, смешивая вредоносную деятельность с нормальным корпоративным трафиком.
Необходима постоянная бдительность, включая мониторинг индикаторов компрометации, связанных с HOLLOWGRAPH и Cavern framework, особенно с акцентом на аномальное поведение в Microsoft Graph API и операциях календаря. Кроме того, внедрение надежных мер безопасности DNS может помочь в обнаружении потенциальной туннелизации, связанной с этим вредоносным ПО. В совокупности эти сведения и стратегии смягчения необходимы для организаций для борьбы с такими развивающимися угрозами кибершпионажа и укрепления защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HOLLOWGRAPH — это сложный вредоносный программное обеспечение, связанное с фреймворком Cavern backdoor, использующее Microsoft Graph API для создания скрытых каналов командования и управления через скомпрометированные учетные записи Microsoft 365. Оно взаимодействует через события календаря, позволяя злоумышленникам отправлять команды и экстрагировать данные, избегая обнаружения. Вредоносное ПО использует DNS-туннелирование для обновления учетных данных и в основном нацелено на израильские организации, что указывает на стратегическую шпионскую направленность, характерную для групп с продвинутыми постоянными угрозами.
-----
HOLLOWGRAPH — это сложный вредоносный код, приписываемый фреймворку Cavern backdoor, который использует Microsoft Graph API для установления скрытых каналов управления и контроля (C2) через скомпрометированные учетные записи Microsoft 365. Этот вредоносный код в основном использует события календаря в качестве средства связи, позволяя злоумышленникам отправлять команды и эксфильтровывать данные, маскируя свою активность внутри легитимных коммуникаций Microsoft 365.
Малвари присущи две основные команды: "get" и "send". Команда "send" позволяет HOLLOWGRAPH создавать события в календаре в скомпрометированном почтовом ящике, с вложениями, содержащими зашифрованные похищенные файлы. Примечательно, что эти события имеют временные метки для весьма далекого будущего (конкретно установлены на 13 мая 2050 года), что помогает минимизировать обнаружение со стороны владельца почтового ящика. Напротив, команда "get" позволяет малвари сканировать назначенные события, заложенные оператором, и получать инструкционные вложения. Связь защищена с использованием гибридного шифрования с RSA и AES-256-GCM, с различными парами RSA ключей, используемыми для каждого направления передачи данных.
В дополнение к использованию Graph API для передачи команд и данных, HOLLOWGRAPH использует DNS-туннелирование для обновления своих учетных данных Microsoft Entra ID (Azure AD). Этот механизм использует запросы записей AAAA IPv6, направляемые к злонамеренному домену, контролируемому злоумышленником. Обновленные учетные данные затем записываются в файл конфигурации на диске с именем logAzure.txt, который содержит различные настройки, включая ID арендатора, ID клиента, секрет и детали домена C2.
В результате анализа Group-IB идентифицировала как минимум двенадцать жертв, в основном сосредоточенных на израильских объектах, что указывает на намерение целенаправленного шпионажа, а не на произвольные атаки. Хотя операционные通信 указывают на три активных узла на момент исследования, выбор жертв соответствует дисциплинированному подходу, характерному для продвинутых угроз.
Хотя существуют заметные технические параллели, которые указывают на потенциальную связь с иранской группой Lyceum, окончательная атрибуция пока остается неясной. Сложность техник HOLLOWGRAPH, наряду с его стратегическим выбором целей, отражает сложную угрозу, способную обходить обычные средства защиты, смешивая вредоносную деятельность с нормальным корпоративным трафиком.
Необходима постоянная бдительность, включая мониторинг индикаторов компрометации, связанных с HOLLOWGRAPH и Cavern framework, особенно с акцентом на аномальное поведение в Microsoft Graph API и операциях календаря. Кроме того, внедрение надежных мер безопасности DNS может помочь в обнаружении потенциальной туннелизации, связанной с этим вредоносным ПО. В совокупности эти сведения и стратегии смягчения необходимы для организаций для борьбы с такими развивающимися угрозами кибершпионажа и укрепления защиты.
#ParsedReport #CompletenessLow
20-07-2026
Exploitation in the Wild of wp2shell
https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137
Report completeness: Low
Victims:
Organizations using wordpress, Cloud hosted wordpress instances
CVEs:
CVE-2026-60137 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1036, T1059, T1087, T1105, T1190, T1505, T1505.003, T1552.001, T1595.002
IOCs:
Hash: 5
IP: 6
Soft:
WordPress, OpenAI, MySQL
Algorithms:
base64, gzip
Languages:
php
Platforms:
intel
Links:
20-07-2026
Exploitation in the Wild of wp2shell
https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137
Report completeness: Low
Victims:
Organizations using wordpress, Cloud hosted wordpress instances
CVEs:
CVE-2026-60137 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1036, T1059, T1087, T1105, T1190, T1505, T1505.003, T1552.001, T1595.002
IOCs:
Hash: 5
IP: 6
Soft:
WordPress, OpenAI, MySQL
Algorithms:
base64, gzip
Languages:
php
Platforms:
intel
Links:
https://github.com/dionach/CMSmaphttps://github.com/alpha1e0/pentestdb/blob/master/webshell/php/%E5%85%8D%E6%9D%80php%E5%A4%A7%E9%A9%AC.php#L3wiz.io
Exploitation in the Wild of wp2shell | Wiz Blog
Wiz Research has identified exploitation of "wp2shell", a critical pre-auth RCE vulnerability chain impacting WordPress Core (CVE-2026-63030 & CVE-2026-60137). Attackers are deploying persistent webshells on vulnerable servers. Organizations should prioritize…
#ParsedReport #CompletenessHigh
15-07-2026
Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident
https://expel.com/blog/introducing-cylindricalcanine/
Report completeness: High
Actors/Campaigns:
Cylindricalcanine
Golden_eyed_dog
Threats:
Golden_gh0st_rat
Gh0st_rat
Golden_gh0st_loader
Zhong_stealer
Dll_sideloading_technique
Credential_stealing_technique
Watering_hole_technique
Uac_bypass_technique
Victims:
Digicert, Finance organizations, Support teams
Industry:
E-commerce, Financial, Software_development
Geo:
Chinese, United states, Belize, Asia pacific, Canada, Taiwan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1021.001, T1027.002, T1036, T1071.001, T1083, T1098.007, T1102.001, T1105, T1112, T1113, have more...
IOCs:
File: 16
Url: 12
Hash: 5251
Domain: 11
Path: 198
Soft:
Internet Explorer, Chrome, firefox, wser.exe fi, Windows service, QILING
Algorithms:
zip, sha256
Win API:
GetModuleFileNameA, CreateFileA, VirtualAlloc, GetProcessImageFileNameA, CreateProcessA
Win Services:
avBackup
Languages:
python
Platforms:
intel, x86
Links:
15-07-2026
Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident
https://expel.com/blog/introducing-cylindricalcanine/
Report completeness: High
Actors/Campaigns:
Cylindricalcanine
Golden_eyed_dog
Threats:
Golden_gh0st_rat
Gh0st_rat
Golden_gh0st_loader
Zhong_stealer
Dll_sideloading_technique
Credential_stealing_technique
Watering_hole_technique
Uac_bypass_technique
Victims:
Digicert, Finance organizations, Support teams
Industry:
E-commerce, Financial, Software_development
Geo:
Chinese, United states, Belize, Asia pacific, Canada, Taiwan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.001, T1027.002, T1036, T1071.001, T1083, T1098.007, T1102.001, T1105, T1112, T1113, have more...
IOCs:
File: 16
Url: 12
Hash: 5251
Domain: 11
Path: 198
Soft:
Internet Explorer, Chrome, firefox, wser.exe fi, Windows service, QILING
Algorithms:
zip, sha256
Win API:
GetModuleFileNameA, CreateFileA, VirtualAlloc, GetProcessImageFileNameA, CreateProcessA
Win Services:
avBackup
Languages:
python
Platforms:
intel, x86
Links:
https://github.com/expel-io/expel-intel/blob/main/2026/07/GoldenEyeDog-analysis-tools/extract\_jan2025\_tasloginbase\_payload.pyhttps://github.com/expel-io/expel-intel/blob/main/2026/07/GoldenEyeDog-IOC/Golden\_Gh0st\_IOCs.csvExpel
Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident
CylindricalCanine is a new threat group within GoldenEyeDog, and they're actively using their malware for email phishing. Here's what you need to know.