CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 Kali365 Targets US Organizations with Data Theft via Device Code Phishing https://any.run/cybersecurity-blog/kali365-phishing-targeting-us/ Report completeness: Low Threats: Device_code_phishing_technique Kali365_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kali365 проводит атаки с использованием фишинга через код устройства, нацеленные на организации в США, путем эксплуатации процессов аутентификации Microsoft для кражи данных. Вместо использования поддельных страниц входа он направляет жертв на подлинные сайты Microsoft, получая токены доступа и обновления, что позволяет злоумышленникам использовать ресурсы Microsoft 365 без необходимости в паролях. Набор включает 34 шаблона для имитации различных доверенных брендов и демонстрирует значительный операционный фокус на таких отраслях, как MSSP, производство и здравоохранение, усложняя усилия по обнаружению для служб информационной безопасности.
-----
Kali365 использует атаки с фишингом через код устройства, которые нацелены конкретно на организации в США, эксплуатируя легитимные процессы аутентификации Microsoft для облегчения кражи данных. Вместо перенаправления жертв на поддельную страницу входа, набор для фишинга Kali365 направляет пользователей на подлинную страницу Microsoft. Здесь жертвам предлагается авторизовать доступ с использованием кода устройства, контролируемого злоумышленником, что смещает угрозу от традиционной кражи учетных данных к потенциальному неправомерному использованию токенов доступа и обновления, полученных в процессе авторизации.
Этот метод представляет собой сложность для центров безопасности (SOC), поскольку он снижает присутствие традиционных индикаторов фишинга. Легитимная страница входа Microsoft гарантирует, что пользователи вводят свои учетные данные на доверенном домене, маскируя истинную природу атаки. Таким образом, традиционные методы обнаружения фишинга становятся менее эффективными, что приводит к задержке выявления атаки.
Данные телеметрии указывают на то, что Kali365 сохраняет значительный операционный фокус на организациях США, при этом еженедельно фиксируется более 80 сеансов, связанных с этим фишинговым набором. Ключевые затронутые отрасли включают провайдеров управляемых услуг безопасности (MSSPs), производство, технологии, здравоохранение, государственные структуры и консалтинг, что демонстрирует широкий охват целей, особенно в отношении организаций, сильно зависящих от сервисов Microsoft 365. Заметной характеристикой фишинговых страниц Kali365 является частое использование домена верхнего уровня .de.
Воздействие на организации может быть серьезным, превращая единичный инцидент авторизации устройства в более широкие угрозы безопасности облачных сред. После того как злоумышленники собирают токены доступа и обновления OAuth, они могут систематически эксплуатировать ресурсы Microsoft 365 без необходимости компрометации паролей жертв. Эта уязвимость открывает путь к значительным финансовым потерям через мошенническую деятельность, связанную с компрометацией учетных записей эл. почты, таких как платежное мошенничество и бизнес-компрометация электронной почты. Кроме того, скрытность этих атак усложняет усилия по обнаружению, увеличивая затраты ресурсов, необходимые для реагирования на инциденты и восстановления.
Kali365 спроектирована с учетом универсальности и оснащена 34 фишинг-шаблонами, которые позволяют операторам имперсонировать множество доверенных брендов, используя различные фишинг-сценарии. Она поддерживает различные потоки авторизации с использованием кода устройства, преимущественно опираясь на версию Microsoft в своей текущей фазе. Архитектура phishkit позволяет ей адаптировать кампании без сбоев, представляя собой динамическую угрозу для определенных секторов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kali365 проводит атаки с использованием фишинга через код устройства, нацеленные на организации в США, путем эксплуатации процессов аутентификации Microsoft для кражи данных. Вместо использования поддельных страниц входа он направляет жертв на подлинные сайты Microsoft, получая токены доступа и обновления, что позволяет злоумышленникам использовать ресурсы Microsoft 365 без необходимости в паролях. Набор включает 34 шаблона для имитации различных доверенных брендов и демонстрирует значительный операционный фокус на таких отраслях, как MSSP, производство и здравоохранение, усложняя усилия по обнаружению для служб информационной безопасности.
-----
Kali365 использует атаки с фишингом через код устройства, которые нацелены конкретно на организации в США, эксплуатируя легитимные процессы аутентификации Microsoft для облегчения кражи данных. Вместо перенаправления жертв на поддельную страницу входа, набор для фишинга Kali365 направляет пользователей на подлинную страницу Microsoft. Здесь жертвам предлагается авторизовать доступ с использованием кода устройства, контролируемого злоумышленником, что смещает угрозу от традиционной кражи учетных данных к потенциальному неправомерному использованию токенов доступа и обновления, полученных в процессе авторизации.
Этот метод представляет собой сложность для центров безопасности (SOC), поскольку он снижает присутствие традиционных индикаторов фишинга. Легитимная страница входа Microsoft гарантирует, что пользователи вводят свои учетные данные на доверенном домене, маскируя истинную природу атаки. Таким образом, традиционные методы обнаружения фишинга становятся менее эффективными, что приводит к задержке выявления атаки.
Данные телеметрии указывают на то, что Kali365 сохраняет значительный операционный фокус на организациях США, при этом еженедельно фиксируется более 80 сеансов, связанных с этим фишинговым набором. Ключевые затронутые отрасли включают провайдеров управляемых услуг безопасности (MSSPs), производство, технологии, здравоохранение, государственные структуры и консалтинг, что демонстрирует широкий охват целей, особенно в отношении организаций, сильно зависящих от сервисов Microsoft 365. Заметной характеристикой фишинговых страниц Kali365 является частое использование домена верхнего уровня .de.
Воздействие на организации может быть серьезным, превращая единичный инцидент авторизации устройства в более широкие угрозы безопасности облачных сред. После того как злоумышленники собирают токены доступа и обновления OAuth, они могут систематически эксплуатировать ресурсы Microsoft 365 без необходимости компрометации паролей жертв. Эта уязвимость открывает путь к значительным финансовым потерям через мошенническую деятельность, связанную с компрометацией учетных записей эл. почты, таких как платежное мошенничество и бизнес-компрометация электронной почты. Кроме того, скрытность этих атак усложняет усилия по обнаружению, увеличивая затраты ресурсов, необходимые для реагирования на инциденты и восстановления.
Kali365 спроектирована с учетом универсальности и оснащена 34 фишинг-шаблонами, которые позволяют операторам имперсонировать множество доверенных брендов, используя различные фишинг-сценарии. Она поддерживает различные потоки авторизации с использованием кода устройства, преимущественно опираясь на версию Microsoft в своей текущей фазе. Архитектура phishkit позволяет ей адаптировать кампании без сбоев, представляя собой динамическую угрозу для определенных секторов.
#ParsedReport #CompletenessLow
21-07-2026
Click to Sync: From Google Ads Maintenance Notice to Credential Theft
https://cofense.com/blog/click-to-sync-from-google-ads-maintenance-notice-to-credential-theft
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Google ads account users, Organizations using google ads
ChatGPT TTPs:
T1056.007, T1204.001, T1566.002, T1583.006, T1656
IOCs:
Domain: 1
Url: 2
21-07-2026
Click to Sync: From Google Ads Maintenance Notice to Credential Theft
https://cofense.com/blog/click-to-sync-from-google-ads-maintenance-notice-to-credential-theft
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Google ads account users, Organizations using google ads
ChatGPT TTPs:
do not use without manual checkT1056.007, T1204.001, T1566.002, T1583.006, T1656
IOCs:
Domain: 1
Url: 2
Cofense
Click to Sync: From Google Ads Maintenance Notice to Credential Theft
The Cofense Phishing Defense Center (PDC) has observed a new phishing campaign targeting Google Ads Sync Accounts (MMC), in which attackers send fake system upgrade notifications that urge recipients to synchronize their accounts immediately. Brand impersonation…
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 Click to Sync: From Google Ads Maintenance Notice to Credential Theft https://cofense.com/blog/click-to-sync-from-google-ads-maintenance-notice-to-credential-theft Report completeness: Low Threats: Credential_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя фишинговая кампания нацелена на аккаунты Google Ads Sync, используя социальную инженерию для создания срочности с помощью писем, имитирующих уведомления о техническом обслуживании. Злоумышленники подделывают домен отправителя, чтобы выглядеть правдоподобно, перенаправляя жертв на недавно созданные мошеннические URL-адреса, похожие на домены Google, где они собирают учетные данные через поддельный интерфейс входа. Этот многоэтапный подход подчеркивает эксплуатацию доверия к бренду для обхода мер безопасности и сбора конфиденциальной информации.
-----
Недавняя фишинг-кампания продемонстрировала продолжающуюся эксплуатацию доверенных брендов киберпреступниками, в частности, нацеленную на аккаунты Google Ads Sync. Злоумышленники используют техники социальной инженерии для создания сценариев, имитирующих повседневное взаимодействие пользователей с привычными сервисами, внушая ложное чувство срочности для манипуляции поведением. В рамках этой кампании вредоносные письма имитируют уведомления о техническом обслуживании системы от Google Ads, вынуждая получателей синхронизировать свои аккаунты под предлогом предотвращения сбоев в работе сервиса или ограничений аккаунта.
Обманные письма созданы так, чтобы выглядеть достоверно, путём подмены отправителя с использованием Google Ads. Однако при более внимательном изучении письма становится ясно, что домен фактического отправителя не связан с Google. Этот метод имперсонации бренда повышает вероятность того, что получатели станут жертвами атаки. Когда пользователи нажимают на обманную кнопку «Complete Sync Account», они перенаправляются на вредоносный сайт, который сначала показывает логотип Google Ads и индикатор загрузки, чтобы усилить ощущение легитимности.
Перенаправление ведет пользователей на мошеннический URL, который напоминает легитимный домен Google. Этот сайт заметно создан недавно и не имеет никакого отношения к Google. Злоумышленники используют эти недавно зарегистрированные домены-двойники вместе с поддельными страницами входа, чтобы обмануть жертв и заставить их предоставить свои учетные данные. После перехода на фишинговую страницу жертвы сталкиваются с кнопкой входа в систему, которая при нажатии генерирует вредоносную JavaScript-форму, выполняющую Маскировка под настоящий интерфейс входа в Google. Эта многоэтапная фишинговая атака тщательно спроектирована для формирования доверия и последующего сбора конфиденциальной информации пользователей.
Чтобы обойти традиционные меры безопасности, эти фишинговые атаки используют доверие, связанное с узнаваемыми брендами, и применяют адаптивные тактики. Эффективность таких кампаний подчеркивает необходимость для организаций уделять особое внимание обучению пользователей осведомленности, призывая сотрудников проверять неожиданные сообщения через официальные каналы и укрепляя важность осторожного взаимодействия с несанкционированными коммуникациями. Проактивный подход к безопасности имеет решающее значение для снижения рисков, связанных с кражей учетных данных и фишинговыми атаками, поскольку эволюционирующие методы угроз демонстрируют трудности, с которыми сталкиваются традиционные стратегии защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя фишинговая кампания нацелена на аккаунты Google Ads Sync, используя социальную инженерию для создания срочности с помощью писем, имитирующих уведомления о техническом обслуживании. Злоумышленники подделывают домен отправителя, чтобы выглядеть правдоподобно, перенаправляя жертв на недавно созданные мошеннические URL-адреса, похожие на домены Google, где они собирают учетные данные через поддельный интерфейс входа. Этот многоэтапный подход подчеркивает эксплуатацию доверия к бренду для обхода мер безопасности и сбора конфиденциальной информации.
-----
Недавняя фишинг-кампания продемонстрировала продолжающуюся эксплуатацию доверенных брендов киберпреступниками, в частности, нацеленную на аккаунты Google Ads Sync. Злоумышленники используют техники социальной инженерии для создания сценариев, имитирующих повседневное взаимодействие пользователей с привычными сервисами, внушая ложное чувство срочности для манипуляции поведением. В рамках этой кампании вредоносные письма имитируют уведомления о техническом обслуживании системы от Google Ads, вынуждая получателей синхронизировать свои аккаунты под предлогом предотвращения сбоев в работе сервиса или ограничений аккаунта.
Обманные письма созданы так, чтобы выглядеть достоверно, путём подмены отправителя с использованием Google Ads. Однако при более внимательном изучении письма становится ясно, что домен фактического отправителя не связан с Google. Этот метод имперсонации бренда повышает вероятность того, что получатели станут жертвами атаки. Когда пользователи нажимают на обманную кнопку «Complete Sync Account», они перенаправляются на вредоносный сайт, который сначала показывает логотип Google Ads и индикатор загрузки, чтобы усилить ощущение легитимности.
Перенаправление ведет пользователей на мошеннический URL, который напоминает легитимный домен Google. Этот сайт заметно создан недавно и не имеет никакого отношения к Google. Злоумышленники используют эти недавно зарегистрированные домены-двойники вместе с поддельными страницами входа, чтобы обмануть жертв и заставить их предоставить свои учетные данные. После перехода на фишинговую страницу жертвы сталкиваются с кнопкой входа в систему, которая при нажатии генерирует вредоносную JavaScript-форму, выполняющую Маскировка под настоящий интерфейс входа в Google. Эта многоэтапная фишинговая атака тщательно спроектирована для формирования доверия и последующего сбора конфиденциальной информации пользователей.
Чтобы обойти традиционные меры безопасности, эти фишинговые атаки используют доверие, связанное с узнаваемыми брендами, и применяют адаптивные тактики. Эффективность таких кампаний подчеркивает необходимость для организаций уделять особое внимание обучению пользователей осведомленности, призывая сотрудников проверять неожиданные сообщения через официальные каналы и укрепляя важность осторожного взаимодействия с несанкционированными коммуникациями. Проактивный подход к безопасности имеет решающее значение для снижения рисков, связанных с кражей учетных данных и фишинговыми атаками, поскольку эволюционирующие методы угроз демонстрируют трудности, с которыми сталкиваются традиционные стратегии защиты.
#ParsedReport #CompletenessMedium
21-07-2026
New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery
https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/
Report completeness: Medium
Actors/Campaigns:
Oilrig
Threats:
Cav3rn
Dead_drop_technique
Rdat
Samplecheck5000
Oilcheck
Oilbooster
Whisper_backdoor
Veaty
Victims:
Legal sector, Israel
Industry:
Government
Geo:
Israeli, Israel
ChatGPT TTPs:
T1008, T1041, T1071.001, T1071.004, T1102.002, T1583.001, T1586.002
IOCs:
File: 7
Domain: 8
IP: 2
Hash: 3
Soft:
Outlook, Microsoft Entra, Office 365, Microsoft OneDrive, Microsoft Outlook
Algorithms:
sha256, aes-256-gcm, aes, aes-gcm
21-07-2026
New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery
https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/
Report completeness: Medium
Actors/Campaigns:
Oilrig
Threats:
Cav3rn
Dead_drop_technique
Rdat
Samplecheck5000
Oilcheck
Oilbooster
Whisper_backdoor
Veaty
Victims:
Legal sector, Israel
Industry:
Government
Geo:
Israeli, Israel
ChatGPT TTPs:
do not use without manual checkT1008, T1041, T1071.001, T1071.004, T1102.002, T1583.001, T1586.002
IOCs:
File: 7
Domain: 8
IP: 2
Hash: 3
Soft:
Outlook, Microsoft Entra, Office 365, Microsoft OneDrive, Microsoft Outlook
Algorithms:
sha256, aes-256-gcm, aes, aes-gcm
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Проект CAV3RN — это фреймворк кибершпионажа, использующий события календаря Outlook для операций управления (command-and-control), который эволюционировал до архитектуры на основе контроллера с новым модулем .NET, AzureCommunication.dll, заменяющим предыдущий метод связи. Он уникально управляет коммуникациями с использованием идентификатора агента (Agent ID) и настраивает основные параметры через DNS-запросы, используя взломанную почту Microsoft 365 израильской юридической фирмы, связанной с хакерской группировкой OilRig. Архитектурный сдвиг повышает его операционную безопасность (OPSEC), сохраняя при этом определенные ограничения на методы восстановления соединения.
-----
Проект CAV3RN — это модульный фреймворк кибершпионажа, который перешел на использование событий календаря Outlook для операций управления (управление). Впервые о нем стало известно в конце 2025 года. В середине 2026 года фреймворк претерпел значительные архитектурные изменения: вместо трехкомпонентной модели была внедрена архитектура на основе контроллера с выделенным модулем связи, поддерживающим WebSocket. Новый модуль .NET Native AOT с именем AzureCommunication.dll заменил предыдущий компонент связи HTTP/WebSocket. Он обменивается командами и результатами через Microsoft Graph, используя конечные точки, предоставляемые Outlook.
Модуль связи использует уникальный идентификатор агента, управляемый контроллером (uxtheme.dll), для обеспечения направленной коммуникации. Он включает полный набор конфигураций, таких как идентификатор арендатора Microsoft Entra, учетные данные приложения, целевая почтовая коробка, DNS-хост для начальной загрузки и необходимые криптографические ключи. Архитектура позволяет ей получать доступ к календарю настроенной почтовой коробки в качестве точки сброса для команд, сигналов присутствия и результатов выполнения, при этом все операции осуществляются в рамках одного часового окна.
Если аутентификация не удалась, модуль AzureCommunication.dll пытается восстановить важные настройки подключения через DNS-записи AAAA. Этот механизм восстановления зависит от специальных запросов, которые извлекают значения конфигурации, закодированные в ответах DNS-записей, сохраняя при этом структуру первоначальных запросов на получение данных. Примечательно, что модуль не заменяет некоторые критические поля, что указывает на существенное ограничение в плане обновления настроек восстановления.
Также заслуживает внимания использование скомпрометированного почтового ящика Microsoft 365, принадлежащего израильской юридической фирме, в качестве части инфраструктуры CAV3RN, что соответствует тактике, ранее применяемой хакерской группировкой OilRig (APT34). Исторические данные, касающиеся домена, связанного с инструментом, показывают переход от управляемых к пользовательским DNS-сервисам, вероятно, для усиления операционной безопасности этих действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Проект CAV3RN — это фреймворк кибершпионажа, использующий события календаря Outlook для операций управления (command-and-control), который эволюционировал до архитектуры на основе контроллера с новым модулем .NET, AzureCommunication.dll, заменяющим предыдущий метод связи. Он уникально управляет коммуникациями с использованием идентификатора агента (Agent ID) и настраивает основные параметры через DNS-запросы, используя взломанную почту Microsoft 365 израильской юридической фирмы, связанной с хакерской группировкой OilRig. Архитектурный сдвиг повышает его операционную безопасность (OPSEC), сохраняя при этом определенные ограничения на методы восстановления соединения.
-----
Проект CAV3RN — это модульный фреймворк кибершпионажа, который перешел на использование событий календаря Outlook для операций управления (управление). Впервые о нем стало известно в конце 2025 года. В середине 2026 года фреймворк претерпел значительные архитектурные изменения: вместо трехкомпонентной модели была внедрена архитектура на основе контроллера с выделенным модулем связи, поддерживающим WebSocket. Новый модуль .NET Native AOT с именем AzureCommunication.dll заменил предыдущий компонент связи HTTP/WebSocket. Он обменивается командами и результатами через Microsoft Graph, используя конечные точки, предоставляемые Outlook.
Модуль связи использует уникальный идентификатор агента, управляемый контроллером (uxtheme.dll), для обеспечения направленной коммуникации. Он включает полный набор конфигураций, таких как идентификатор арендатора Microsoft Entra, учетные данные приложения, целевая почтовая коробка, DNS-хост для начальной загрузки и необходимые криптографические ключи. Архитектура позволяет ей получать доступ к календарю настроенной почтовой коробки в качестве точки сброса для команд, сигналов присутствия и результатов выполнения, при этом все операции осуществляются в рамках одного часового окна.
Если аутентификация не удалась, модуль AzureCommunication.dll пытается восстановить важные настройки подключения через DNS-записи AAAA. Этот механизм восстановления зависит от специальных запросов, которые извлекают значения конфигурации, закодированные в ответах DNS-записей, сохраняя при этом структуру первоначальных запросов на получение данных. Примечательно, что модуль не заменяет некоторые критические поля, что указывает на существенное ограничение в плане обновления настроек восстановления.
Также заслуживает внимания использование скомпрометированного почтового ящика Microsoft 365, принадлежащего израильской юридической фирме, в качестве части инфраструктуры CAV3RN, что соответствует тактике, ранее применяемой хакерской группировкой OilRig (APT34). Исторические данные, касающиеся домена, связанного с инструментом, показывают переход от управляемых к пользовательским DNS-сервисам, вероятно, для усиления операционной безопасности этих действий.
#ParsedReport #CompletenessMedium
21-07-2026
The Procurement Trap: Inside an AiTM Campaign Targeting Global Institutions
https://www.infoblox.com/blog/threat-intelligence/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions/
Report completeness: Medium
Threats:
Aitm_technique
Evilginx_tool
Flowerstorm_tool
Kali365_tool
Credential_harvesting_technique
Evilproxy_tool
Rockstar_2fa_tool
Victims:
Universities, Enterprises, Multinational institutions, European union agencies, United nations agencies, State and local government procurement organizations, Financial institutions
Industry:
Financial, Government, Education
Geo:
United states
ChatGPT TTPs:
T1078, T1111, T1539, T1557, T1566.002, T1584.001, T1584.004, T1586.002, T1656
IOCs:
Domain: 20
File: 1
Soft:
Microsoft Outlook, Cloudflare Turnstile
Algorithms:
rdga
Languages:
php
Platforms:
intel
Links:
21-07-2026
The Procurement Trap: Inside an AiTM Campaign Targeting Global Institutions
https://www.infoblox.com/blog/threat-intelligence/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions/
Report completeness: Medium
Threats:
Aitm_technique
Evilginx_tool
Flowerstorm_tool
Kali365_tool
Credential_harvesting_technique
Evilproxy_tool
Rockstar_2fa_tool
Victims:
Universities, Enterprises, Multinational institutions, European union agencies, United nations agencies, State and local government procurement organizations, Financial institutions
Industry:
Financial, Government, Education
Geo:
United states
ChatGPT TTPs:
do not use without manual checkT1078, T1111, T1539, T1557, T1566.002, T1584.001, T1584.004, T1586.002, T1656
IOCs:
Domain: 20
File: 1
Soft:
Microsoft Outlook, Cloudflare Turnstile
Algorithms:
rdga
Languages:
php
Platforms:
intel
Links:
https://github.com/infobloxopen/threat-intelligenceInfoblox Blog
Inside a Global Procurement-Themed AiTM Phishing Campaign
Researchers discover a phishing campaign targeting global enterprises and agencies using multiple AiTM phishing kits to bypass MFA and steal sessions.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 The Procurement Trap: Inside an AiTM Campaign Targeting Global Institutions https://www.infoblox.com/blog/threat-intelligence/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появляющиеся кампании фишинга с атакой «злоумышленник посередине» (AiTM) теперь нацелены на глобальные учреждения, компрометируя сеансы, а не просто собирая учетные данные. Эти злоумышленники используют устаревшие, скомпрометированные домены для повышения легитимности своих усилий, применяя несколько наборов AiTM, таких как Evilginx и FlowerStorm, которые позволяют им захватывать токены сеанса и перехватывать многофакторную аутентификацию (MFA) в реальном времени. Сложные тактики включают социальную инженерию и поддельные порталы документов, завершаясь созданием поддельных страниц входа, которые эффективно обманывают жертв.
-----
Новый тренд в фишинговых кампаниях типа «злоумышленник посередине» (AiTM), нацеленных на глобальные учреждения, такие как университеты и транснациональные организации.
Эти кампании осуществляют компрометацию сессий, а не просто собирают учетные данные, захватывая токены после аутентификации.
Фишинговые письма отправляются с компрометированных корпоративных учетных записей, используя темы, связанные с профессиональными рабочими процессами и тактиками социальной инженерии.
Жертвы сталкиваются с поддельными порталами документов и проверкой CAPTCHA, которые ведут на поддельные страницы входа для таких сервисов, как Microsoft и OpenGov.
В рамках кампании используются старые, давно неактивные домены, которые были перепрофилированы, что повышает легитимность атаки.
URL-адреса в фишинговых кампаниях часто содержат адреса эл. почты жертв для персонализированного обмана.
Злоумышленники используют несколько AiTM-наборов, включая Evilginx и FlowerStorm, для перехвата сессий многофакторной аутентификации (MFA) в реальном времени.
Эта стратегия позволяет собирать сеансовые токены без обхода средств защиты MFA, повышая устойчивость атаки.
Зарегистрированные ранее домены намеренно выбираются для повышения доверия к кампании, что отражает эволюцию фишинговых тактик.
Организации должны понимать, что полагаться исключительно на многофакторную аутентификацию (MFA) недостаточно, поскольку захват токенов сеанса подрывает её эффективность.
Для борьбы с этими сложными фишинговыми угрозами необходимы усиленные стратегии обнаружения, ориентированные на поведение DNS, при этом анализ пассивного DNS выступает в качестве проактивной меры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появляющиеся кампании фишинга с атакой «злоумышленник посередине» (AiTM) теперь нацелены на глобальные учреждения, компрометируя сеансы, а не просто собирая учетные данные. Эти злоумышленники используют устаревшие, скомпрометированные домены для повышения легитимности своих усилий, применяя несколько наборов AiTM, таких как Evilginx и FlowerStorm, которые позволяют им захватывать токены сеанса и перехватывать многофакторную аутентификацию (MFA) в реальном времени. Сложные тактики включают социальную инженерию и поддельные порталы документов, завершаясь созданием поддельных страниц входа, которые эффективно обманывают жертв.
-----
Новый тренд в фишинговых кампаниях типа «злоумышленник посередине» (AiTM), нацеленных на глобальные учреждения, такие как университеты и транснациональные организации.
Эти кампании осуществляют компрометацию сессий, а не просто собирают учетные данные, захватывая токены после аутентификации.
Фишинговые письма отправляются с компрометированных корпоративных учетных записей, используя темы, связанные с профессиональными рабочими процессами и тактиками социальной инженерии.
Жертвы сталкиваются с поддельными порталами документов и проверкой CAPTCHA, которые ведут на поддельные страницы входа для таких сервисов, как Microsoft и OpenGov.
В рамках кампании используются старые, давно неактивные домены, которые были перепрофилированы, что повышает легитимность атаки.
URL-адреса в фишинговых кампаниях часто содержат адреса эл. почты жертв для персонализированного обмана.
Злоумышленники используют несколько AiTM-наборов, включая Evilginx и FlowerStorm, для перехвата сессий многофакторной аутентификации (MFA) в реальном времени.
Эта стратегия позволяет собирать сеансовые токены без обхода средств защиты MFA, повышая устойчивость атаки.
Зарегистрированные ранее домены намеренно выбираются для повышения доверия к кампании, что отражает эволюцию фишинговых тактик.
Организации должны понимать, что полагаться исключительно на многофакторную аутентификацию (MFA) недостаточно, поскольку захват токенов сеанса подрывает её эффективность.
Для борьбы с этими сложными фишинговыми угрозами необходимы усиленные стратегии обнаружения, ориентированные на поведение DNS, при этом анализ пассивного DNS выступает в качестве проактивной меры.
#ParsedReport #CompletenessHigh
21-07-2026
NULLZEREPTOOL: Inside a Telegram-Controlled DDoS and Multi-Function Attack Framework
https://flare.io/learn/resources/blog/nullzereptool-telegram-controlled-ddos-multi-function-attack-framework
Report completeness: High
Actors/Campaigns:
Ddos-for-hire
Threats:
Nullzereptool_tool
Mirai
Dead_drop_technique
Telebots
Credential_harvesting_technique
Hashcat_tool
Httpflood_technique
Udpflood_technique
Tcpflood_technique
Dns_amplification_technique
Victims:
Websites, Wireless networks
Industry:
Iot, Healthcare
Geo:
Vietnamese
TTPs:
Tactics: 6
Technics: 10
IOCs:
File: 8
Domain: 5
Command: 3
Url: 1
Soft:
Pastebin, Telegram, Flask, Linux
Functions:
Fetch_free_proxies, update_proxy_list, get_random_proxy, is_admin, is_logged_in, load_keys, save_keys, generate_key, create_key, delete_key, have more...
Win API:
Session, TeleBot
Languages:
python
21-07-2026
NULLZEREPTOOL: Inside a Telegram-Controlled DDoS and Multi-Function Attack Framework
https://flare.io/learn/resources/blog/nullzereptool-telegram-controlled-ddos-multi-function-attack-framework
Report completeness: High
Actors/Campaigns:
Ddos-for-hire
Threats:
Nullzereptool_tool
Mirai
Dead_drop_technique
Telebots
Credential_harvesting_technique
Hashcat_tool
Httpflood_technique
Udpflood_technique
Tcpflood_technique
Dns_amplification_technique
Victims:
Websites, Wireless networks
Industry:
Iot, Healthcare
Geo:
Vietnamese
TTPs:
Tactics: 6
Technics: 10
IOCs:
File: 8
Domain: 5
Command: 3
Url: 1
Soft:
Pastebin, Telegram, Flask, Linux
Functions:
Fetch_free_proxies, update_proxy_list, get_random_proxy, is_admin, is_logged_in, load_keys, save_keys, generate_key, create_key, delete_key, have more...
Win API:
Session, TeleBot
Languages:
python
Flare | Identity First Threat Intelligence | Unmatched Visibility into Cybercrime
NULLZEREPTOOL: Inside a Telegram-Controlled DDoS and Multi-Function Attack Framework
By Sukant Kumar, Cybersecurity Researcher A single Pastebin post, flagged by Flare’s paste-site monitoring on April 29, 2026, contained the full Python source code for a Telegram-controlled attack framework. That discovery led to a second, earlier variant…
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2026 NULLZEREPTOOL: Inside a Telegram-Controlled DDoS and Multi-Function Attack Framework https://flare.io/learn/resources/blog/nullzereptool-telegram-controlled-ddos-multi-function-attack-framework Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NULLZEREPTOOL — это фреймворк для атак на базе Python, управляемый через Телеграм, выявленный в 2026 году. Он предназначен преимущественно для распределённых атак типа «отказ в обслуживании» (DDoS), но также включает функции для беспроводных атак, кражи учётных данных и потенциальных операций с ботнетом. Его сложный DDoS-движок поддерживает 20 различных методов и использует многопоточную архитектуру для параллельного выполнения, а также возможности мониторинга для корректировки параметров атаки в зависимости от отзывчивости цели. Хотя в него включены продвинутые модули для атак на WiFi и Bluetooth, их рабочее состояние остаётся непроверенным, что указывает на то, что многие функции ещё не полностью функционируют.
-----
NULLZEREPTOOL — это фреймворк для атак на базе Python, управляемый через Телеграм, обнаруженный в публикации на Pastebin от 29 апреля 2026 года.
Он оснащён механизмом распределённого отказа в обслуживании (DDoS) и направлен на беспроводные атаки, кражу учётных данных и операции ботнета.
Фреймворк использует серверную архитектуру с жёстко заданными учетными данными, включая токен бота и идентификатор администратора, видимые в двух вариантах кода.
Движок DDoS имеет 20 различных методов и многопоточную архитектуру для одновременного выполнения атак.
Потоки-работники выполняют такие действия, как отправка HTTP-запросов и UDP-пакетов, с избыточностью и автоматическим масштабированием на основе метрик.
Наблюдатель контролирует доступность цели и может прерывать атаки, если цель становится недоступной, передавая статус через Телеграм.
Более поздние варианты внедрили модули атак через WiFi и Bluetooth, включая функции деаутентификации и взлома пароля, что указывает на сдвиг в сторону кражи учетных данных.
Функции беспроводных атак зависят от внешних инструментов и конкретных условий операционной системы, что указывает на то, что они, возможно, всё ещё находятся в стадии разработки.
Статический анализ выявляет общую прокси-цепочку и бэкенд на базе Flask для операций управления, повышающих операционную анонимность.
Команды выдаются через Телеграм, что обеспечивает административный контроль и мониторинг производительности.
Отсутствие клиентского бинарного файла означает, что функциональность беспроводной атаки и ботнета остается не протестированной и не проверенной в реальных условиях.
NULLZEREPTOOL знаменует собой эволюцию в предложениях низкого уровня ВПО как услуга (MaaS), расширяясь от возможностей DDoS к многофункциональным операциям.
Стратегии защиты должны быть направлены на обнаружение индикаторов из DDoS-движка и связанных шаблонов трафика, а также на прогнозирование будущих эксплойтов беспроводных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NULLZEREPTOOL — это фреймворк для атак на базе Python, управляемый через Телеграм, выявленный в 2026 году. Он предназначен преимущественно для распределённых атак типа «отказ в обслуживании» (DDoS), но также включает функции для беспроводных атак, кражи учётных данных и потенциальных операций с ботнетом. Его сложный DDoS-движок поддерживает 20 различных методов и использует многопоточную архитектуру для параллельного выполнения, а также возможности мониторинга для корректировки параметров атаки в зависимости от отзывчивости цели. Хотя в него включены продвинутые модули для атак на WiFi и Bluetooth, их рабочее состояние остаётся непроверенным, что указывает на то, что многие функции ещё не полностью функционируют.
-----
NULLZEREPTOOL — это фреймворк для атак на базе Python, управляемый через Телеграм, обнаруженный в публикации на Pastebin от 29 апреля 2026 года.
Он оснащён механизмом распределённого отказа в обслуживании (DDoS) и направлен на беспроводные атаки, кражу учётных данных и операции ботнета.
Фреймворк использует серверную архитектуру с жёстко заданными учетными данными, включая токен бота и идентификатор администратора, видимые в двух вариантах кода.
Движок DDoS имеет 20 различных методов и многопоточную архитектуру для одновременного выполнения атак.
Потоки-работники выполняют такие действия, как отправка HTTP-запросов и UDP-пакетов, с избыточностью и автоматическим масштабированием на основе метрик.
Наблюдатель контролирует доступность цели и может прерывать атаки, если цель становится недоступной, передавая статус через Телеграм.
Более поздние варианты внедрили модули атак через WiFi и Bluetooth, включая функции деаутентификации и взлома пароля, что указывает на сдвиг в сторону кражи учетных данных.
Функции беспроводных атак зависят от внешних инструментов и конкретных условий операционной системы, что указывает на то, что они, возможно, всё ещё находятся в стадии разработки.
Статический анализ выявляет общую прокси-цепочку и бэкенд на базе Flask для операций управления, повышающих операционную анонимность.
Команды выдаются через Телеграм, что обеспечивает административный контроль и мониторинг производительности.
Отсутствие клиентского бинарного файла означает, что функциональность беспроводной атаки и ботнета остается не протестированной и не проверенной в реальных условиях.
NULLZEREPTOOL знаменует собой эволюцию в предложениях низкого уровня ВПО как услуга (MaaS), расширяясь от возможностей DDoS к многофункциональным операциям.
Стратегии защиты должны быть направлены на обнаружение индикаторов из DDoS-движка и связанных шаблонов трафика, а также на прогнозирование будущих эксплойтов беспроводных атак.
#ParsedReport #CompletenessLow
21-07-2026
SonicWall SMA Flaws Lead to KNUCKLEBALL Malware
https://socradar.io/blog/sonicwall-sma-knuckleball-malware/
Report completeness: Low
Actors/Campaigns:
Uta0533
Threats:
Knuckleball
Orangetail
Suo5_tool
Rootrun_tool
Xzfind_tool
Victims:
Secure access appliances, Authentication and remote access
CVEs:
CVE-2026-15410 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1040, T1059.006, T1068, T1090, T1105, T1190, T1505.003, T1572
IOCs:
File: 3
Soft:
Linux, NGINX
Functions:
Internet-Facing
Languages:
python, java
21-07-2026
SonicWall SMA Flaws Lead to KNUCKLEBALL Malware
https://socradar.io/blog/sonicwall-sma-knuckleball-malware/
Report completeness: Low
Actors/Campaigns:
Uta0533
Threats:
Knuckleball
Orangetail
Suo5_tool
Rootrun_tool
Xzfind_tool
Victims:
Secure access appliances, Authentication and remote access
CVEs:
CVE-2026-15410 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1040, T1059.006, T1068, T1090, T1105, T1190, T1505.003, T1572
IOCs:
File: 3
Soft:
Linux, NGINX
Functions:
Internet-Facing
Languages:
python, java
SOCRadar® Cyber Intelligence Inc.
SonicWall SMA Flaws Lead to KNUCKLEBALL Malware
SonicWall SMA zero-day flaws were exploited to deploy KNUCKLEBALL malware, enabling root access, credential theft, and lateral movement....
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 SonicWall SMA Flaws Lead to KNUCKLEBALL Malware https://socradar.io/blog/sonicwall-sma-knuckleball-malware/ Report completeness: Low Actors/Campaigns: Uta0533 Threats: Knuckleball Orangetail Suo5_tool Rootrun_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года кибератака злоумышленника UTA0533 нацелилась на устройства SonicWall SMA, в частности эксплуатируя уязвимости CVE-2026-15409 и CVE-2026-15410. Атакующие получили доступ на уровне root, развернули специфичное для SMA ВПО, такое как KNUCKLEBALL и ORANGETAIL, и ретранслировали соединения к внутренним службам с использованием несанкционированных WebSocket-туннелей. Эта операция подчеркивает критические уязвимости, связанные с эксплуатацией устройств, что привело к дальнейшим компрометациям сети.
-----
В начале июля 2026 года исследователи выявили кибератаку, связанную с скомпрометированными устройствами SonicWall SMA, и связали её со злоумышленником, обозначенным как UTA0533. Эксплуатация уязвимостей началась 22 июня 2026 года, когда злоумышленники получили доступ на уровне root к устройствам, развернули специфичное для SMA ВПО, собрали учетные данные, перехватили трафик и попытались перемещаться по внутренним сетям. В этой операции целенаправленно использовались устройства SonicWall, в частности серия SMA 1000, что отличает её от уязвимостей, затрагивающих другие продукты SonicWall.
Атака использовала две критические уязвимости: CVE-2026-15409 и CVE-2026-15410. CVE-2026-15409, имеющая оценку CVSS 10.0, представляет собой уязвимость серверной подделки запроса (SSRF) в интерфейсе Work Place устройства SMA 1000 Appliance, позволяющую злоумышленникам перенаправлять соединения на локальные службы. Этот несанкционированный доступ был использован путем эксплуатации пути /wsproxy для создания неаутентифицированных WebSocket-туннелей к этим внутренним службам, что способствовало дальнейшей эксплуатации. В свою очередь, CVE-2026-15410 (CVSS 7.2) — это уязвимость внедрения кода после аутентификации, присутствующая в консоли управления устройства SMA 1000 Appliance, позволяющая атаке продолжаться после получения первоначального доступа.
Благодаря этой цепочке уязвимостей злоумышленники получили доступ к внутренним службам, выполнили запросы необходимых данных для дальнейшей эксплуатации и запустили вредоносный контент, что привело к установке специфичного для SMA ВПО, среди которого выделяется KNUCKLEBALL. Эта операция включала различные компоненты ВПО, такие как deploy_new.py, который обеспечивал развертывание Java-имплантов, включая пользовательскую веб-оболочку под названием ORANGETAIL, а также прокси-загрузку для удаленного доступа и туннелирования трафика. Кроме того, ROOTRUN, идентифицированный как утилита Linux ELF под названием xzfind, предоставлял возможности выполнения команд с правами root на скомпрометированных устройствах.
Оба уязвимости CVE-2026-15409 и CVE-2026-15410 были впоследствии добавлены в каталог Известных эксплуатируемых уязвимостей (KEV) CISA из-за активной эксплуатации этих уязвимостей, что подчеркивает срочность мер по устранению, установивших крайний срок для федеральных агентств на 17 июля 2026 года. Учитывая характер этих угроз, защитникам рекомендуется приоритизировать обнаружение конкретных индикаторов, связанных с компонентами ВПО и поведением после эксплуатации, что включает мониторинг аномальных попыток аутентификации и необычных шаблонов трафика с скомпрометированных устройств. Этот акцент отражает высокие ставки, связанные с сетевыми устройствами безопасности, особенно поскольку они могут служить точками входа для более широких компрометаций сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года кибератака злоумышленника UTA0533 нацелилась на устройства SonicWall SMA, в частности эксплуатируя уязвимости CVE-2026-15409 и CVE-2026-15410. Атакующие получили доступ на уровне root, развернули специфичное для SMA ВПО, такое как KNUCKLEBALL и ORANGETAIL, и ретранслировали соединения к внутренним службам с использованием несанкционированных WebSocket-туннелей. Эта операция подчеркивает критические уязвимости, связанные с эксплуатацией устройств, что привело к дальнейшим компрометациям сети.
-----
В начале июля 2026 года исследователи выявили кибератаку, связанную с скомпрометированными устройствами SonicWall SMA, и связали её со злоумышленником, обозначенным как UTA0533. Эксплуатация уязвимостей началась 22 июня 2026 года, когда злоумышленники получили доступ на уровне root к устройствам, развернули специфичное для SMA ВПО, собрали учетные данные, перехватили трафик и попытались перемещаться по внутренним сетям. В этой операции целенаправленно использовались устройства SonicWall, в частности серия SMA 1000, что отличает её от уязвимостей, затрагивающих другие продукты SonicWall.
Атака использовала две критические уязвимости: CVE-2026-15409 и CVE-2026-15410. CVE-2026-15409, имеющая оценку CVSS 10.0, представляет собой уязвимость серверной подделки запроса (SSRF) в интерфейсе Work Place устройства SMA 1000 Appliance, позволяющую злоумышленникам перенаправлять соединения на локальные службы. Этот несанкционированный доступ был использован путем эксплуатации пути /wsproxy для создания неаутентифицированных WebSocket-туннелей к этим внутренним службам, что способствовало дальнейшей эксплуатации. В свою очередь, CVE-2026-15410 (CVSS 7.2) — это уязвимость внедрения кода после аутентификации, присутствующая в консоли управления устройства SMA 1000 Appliance, позволяющая атаке продолжаться после получения первоначального доступа.
Благодаря этой цепочке уязвимостей злоумышленники получили доступ к внутренним службам, выполнили запросы необходимых данных для дальнейшей эксплуатации и запустили вредоносный контент, что привело к установке специфичного для SMA ВПО, среди которого выделяется KNUCKLEBALL. Эта операция включала различные компоненты ВПО, такие как deploy_new.py, который обеспечивал развертывание Java-имплантов, включая пользовательскую веб-оболочку под названием ORANGETAIL, а также прокси-загрузку для удаленного доступа и туннелирования трафика. Кроме того, ROOTRUN, идентифицированный как утилита Linux ELF под названием xzfind, предоставлял возможности выполнения команд с правами root на скомпрометированных устройствах.
Оба уязвимости CVE-2026-15409 и CVE-2026-15410 были впоследствии добавлены в каталог Известных эксплуатируемых уязвимостей (KEV) CISA из-за активной эксплуатации этих уязвимостей, что подчеркивает срочность мер по устранению, установивших крайний срок для федеральных агентств на 17 июля 2026 года. Учитывая характер этих угроз, защитникам рекомендуется приоритизировать обнаружение конкретных индикаторов, связанных с компонентами ВПО и поведением после эксплуатации, что включает мониторинг аномальных попыток аутентификации и необычных шаблонов трафика с скомпрометированных устройств. Этот акцент отражает высокие ставки, связанные с сетевыми устройствами безопасности, особенно поскольку они могут служить точками входа для более широких компрометаций сети.
#ParsedReport #CompletenessHigh
21-07-2026
Suspected Chinese Operators Use Claude Code and DeepSeek to Target Government and Financial Systems Across Four Countries
https://hunt.io/blog/chinese-operators-claude-deepseek-government-intrusion
Report completeness: High
Threats:
Tencshell
Rshell
Arl_tool
Vshell
Garble_tool
Reacon
Supply_chain_technique
Credential_harvesting_technique
Sqlmap_tool
Credential_stealing_technique
Victims:
Government, Financial services, Chemical manufacturing, Telecommunications, Supply chain, Defense
Industry:
Chemical, Telco, Government, Semiconductor_industry, Transport
Geo:
China, Afghan, Taiwan, United states, Afghanistan, Australia, Chinese, Asia, Hong kong, Taiwanese, Thailand
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1036.008, T1056.003, T1071.001, T1087.004, T1110, T1190, T1505.003, T1552.001, T1565.001, have more...
IOCs:
IP: 26
File: 1
Hash: 2
Soft:
Claude, DeepSeek, Anthropic, Linux, SimpleHTTP, Supabase, Laravel, WordPress
Algorithms:
sha256
Languages:
php, python, golang, javascript
Platforms:
arm, x86
Links:
21-07-2026
Suspected Chinese Operators Use Claude Code and DeepSeek to Target Government and Financial Systems Across Four Countries
https://hunt.io/blog/chinese-operators-claude-deepseek-government-intrusion
Report completeness: High
Threats:
Tencshell
Rshell
Arl_tool
Vshell
Garble_tool
Reacon
Supply_chain_technique
Credential_harvesting_technique
Sqlmap_tool
Credential_stealing_technique
Victims:
Government, Financial services, Chemical manufacturing, Telecommunications, Supply chain, Defense
Industry:
Chemical, Telco, Government, Semiconductor_industry, Transport
Geo:
China, Afghan, Taiwan, United states, Afghanistan, Australia, Chinese, Asia, Hong kong, Taiwanese, Thailand
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1036.008, T1056.003, T1071.001, T1087.004, T1110, T1190, T1505.003, T1552.001, T1565.001, have more...
IOCs:
IP: 26
File: 1
Hash: 2
Soft:
Claude, DeepSeek, Anthropic, Linux, SimpleHTTP, Supabase, Laravel, WordPress
Algorithms:
sha256
Languages:
php, python, golang, javascript
Platforms:
arm, x86
Links:
https://github.com/CCb0unce/ARLhttps://github.com/lintsinghua/DeepAudithunt.io
Suspected Chinese Operators Use Claude Code and DeepSeek to Breach Government Systems Across Four Countries
An exposed open directory revealed a suspected Chinese campaign using Claude Code and DeepSeek-v4-pro to breach government systems in Afghanistan, Thailand, and Taiwan, with parallel probing of financial services worldwide.