CTT Report Hub
#ParsedReport #CompletenessHigh 22-07-2026 MuddyWater: ClickFix to Telegram & PatchAgent Backdoor https://ransom-isac.com/blog/muddywater-clickfix-patchagent/ Report completeness: High Actors/Campaigns: Muddywater (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MuddyWater, группа кибершпионажа, связанная с Ираном, использует сложный многоэтапный метод доставки вредоносного ПО с помощью трехэтапного загрузчика под названием PatchAgent. Атака использует `regsvr32` для выполнения COM-дропера, развертывая бэкдор C2, который связывается с выделенным сервером по обычному HTTP. Финальный полезный груз, 20 000-байтовый x64 шеллкод, выполняет такие задачи, как выполнение PowerShell и Внедрение в пустой процесс на `notepad.exe`, используя шифрование AES-256-CBC и структурированный API C2 для удаленного выполнения команд.
-----
Анализ сосредоточен на сложном многоэтапном методе доставки вредоносного ПО, приписываемом группе кибершпионажа MuddyWater, использующем трехэтапную цепочку загрузчика, названную PatchAgent. Этот механизм атаки, доставляемый через вектор ClickFix, использует regsvr32 для выполнения COM-дроппера, что приводит к развертыванию вредоносных загрузок. Первый этап включает выполнение `cloud.dll`, который выгружает второй этап: `wuaupdt.exe`, а также зашифрованную загрузку, хранящуюся в `wuaupdt.dat`. Шифрование использует контейнер PTCH v2, применяя дешифрование AES-256-CBC и HMAC-SHA256 для проверки целостности загрузки, обеспечивая выполнение только аутентифицированных команд.
Расшифрованный третий этап доставляет бэкдор управления (C2), который взаимодействует с заранее определёнными серверами, в первую очередь с 46.30.188.99 по протоколу HTTP. Этот финальный полезный груз — конкретно 20 000-байтовый x64 шеллкод — выполняет различные вредоносные действия, такие как выполнение задач через PowerShell, Внедрение в пустой процесс, нацеленное конкретно на `notepad.exe`, и закрепление через модификации реестра Windows. Он использует структурированный API управления с такими конечными точками, как `/api/checkin`, `/api/cmd/id` и `/api/result/id`, что позволяет внедрению получать и выполнять удалённые команды, а также передавать результаты обратно операторам.
MuddyWater, оцениваемая как иранская государственная структура, обычно атакует стратегические сектора по всему миру, включая телекоммуникации и оборону. Их TTPs (тактики, техники и процедуры) включают сложные архитектуры загрузчиков, аналогичные тем, что наблюдались в этом отчете, что подтверждает их атрибуцию благодаря согласованным поведениям ВПО и инфраструктуре C2, связанной с предыдущими кампаниями MuddyWater.
В отчете подчеркивается важность выявления точек обнаружения для предотвращения подобных вторжений, с акцентом на императивные действия для защитников. К ним относятся поиск специфических хешей, связанных с ВПО, мониторинг HTTP-трафика на предмет характерных шаблонов коммуникации и расследование подозрительного использования regsvr32 для вызова DLL. Кроме того, рекомендуется проявлять бдительность в отношении конкретных путей выполнения, связанных с механизмом доставки, особенно в контексте использования легитимных утилит Windows, таких как `odbcconf.exe`, в сочетании с активностью WebDAV.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MuddyWater, группа кибершпионажа, связанная с Ираном, использует сложный многоэтапный метод доставки вредоносного ПО с помощью трехэтапного загрузчика под названием PatchAgent. Атака использует `regsvr32` для выполнения COM-дропера, развертывая бэкдор C2, который связывается с выделенным сервером по обычному HTTP. Финальный полезный груз, 20 000-байтовый x64 шеллкод, выполняет такие задачи, как выполнение PowerShell и Внедрение в пустой процесс на `notepad.exe`, используя шифрование AES-256-CBC и структурированный API C2 для удаленного выполнения команд.
-----
Анализ сосредоточен на сложном многоэтапном методе доставки вредоносного ПО, приписываемом группе кибершпионажа MuddyWater, использующем трехэтапную цепочку загрузчика, названную PatchAgent. Этот механизм атаки, доставляемый через вектор ClickFix, использует regsvr32 для выполнения COM-дроппера, что приводит к развертыванию вредоносных загрузок. Первый этап включает выполнение `cloud.dll`, который выгружает второй этап: `wuaupdt.exe`, а также зашифрованную загрузку, хранящуюся в `wuaupdt.dat`. Шифрование использует контейнер PTCH v2, применяя дешифрование AES-256-CBC и HMAC-SHA256 для проверки целостности загрузки, обеспечивая выполнение только аутентифицированных команд.
Расшифрованный третий этап доставляет бэкдор управления (C2), который взаимодействует с заранее определёнными серверами, в первую очередь с 46.30.188.99 по протоколу HTTP. Этот финальный полезный груз — конкретно 20 000-байтовый x64 шеллкод — выполняет различные вредоносные действия, такие как выполнение задач через PowerShell, Внедрение в пустой процесс, нацеленное конкретно на `notepad.exe`, и закрепление через модификации реестра Windows. Он использует структурированный API управления с такими конечными точками, как `/api/checkin`, `/api/cmd/id` и `/api/result/id`, что позволяет внедрению получать и выполнять удалённые команды, а также передавать результаты обратно операторам.
MuddyWater, оцениваемая как иранская государственная структура, обычно атакует стратегические сектора по всему миру, включая телекоммуникации и оборону. Их TTPs (тактики, техники и процедуры) включают сложные архитектуры загрузчиков, аналогичные тем, что наблюдались в этом отчете, что подтверждает их атрибуцию благодаря согласованным поведениям ВПО и инфраструктуре C2, связанной с предыдущими кампаниями MuddyWater.
В отчете подчеркивается важность выявления точек обнаружения для предотвращения подобных вторжений, с акцентом на императивные действия для защитников. К ним относятся поиск специфических хешей, связанных с ВПО, мониторинг HTTP-трафика на предмет характерных шаблонов коммуникации и расследование подозрительного использования regsvr32 для вызова DLL. Кроме того, рекомендуется проявлять бдительность в отношении конкретных путей выполнения, связанных с механизмом доставки, особенно в контексте использования легитимных утилит Windows, таких как `odbcconf.exe`, в сочетании с активностью WebDAV.
#ParsedReport #CompletenessMedium
21-07-2026
UAC-0099: LUNCHPOKE, BURNYBEAR, updated MATCHBOIL.V2, and use of Notepad++ 8.8.3
https://cert.gov.ua/article/6318634
Report completeness: Medium
Actors/Campaigns:
Uac-0099
Threats:
Lunchpoke_tool
Burnybear_tool
Matchboil
CVEs:
CVE-2025-56383 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1027, T1036.003, T1036.005, T1036.006, T1036.007, T1053.005, T1059.005, T1105, T1129, T1499.001, have more...
IOCs:
File: 14
Hash: 36
Url: 12
Domain: 1
IP: 1
Email: 1
Path: 12
Soft:
winrar, Dropbox
Algorithms:
zip
Win API:
V2
21-07-2026
UAC-0099: LUNCHPOKE, BURNYBEAR, updated MATCHBOIL.V2, and use of Notepad++ 8.8.3
https://cert.gov.ua/article/6318634
Report completeness: Medium
Actors/Campaigns:
Uac-0099
Threats:
Lunchpoke_tool
Burnybear_tool
Matchboil
CVEs:
CVE-2025-56383 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1027, T1036.003, T1036.005, T1036.006, T1036.007, T1053.005, T1059.005, T1105, T1129, T1499.001, have more...
IOCs:
File: 14
Hash: 36
Url: 12
Domain: 1
IP: 1
Email: 1
Path: 12
Soft:
winrar, Dropbox
Algorithms:
zip
Win API:
V2
cert.gov.ua
CERT-UA
Урядова команда реагування на комп’ютерні надзвичайні події України, яка функціонує в складі Державної служби спеціального зв’язку та захисту інформації України.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 UAC-0099: LUNCHPOKE, BURNYBEAR, updated MATCHBOIL.V2, and use of Notepad++ 8.8.3 https://cert.gov.ua/article/6318634 Report completeness: Medium Actors/Campaigns: Uac-0099 Threats: Lunchpoke_tool Burnybear_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кластер киберугроз UAC-0099 адаптировал свои тактики, внедрив payload в файл DLL, NppExport.dll, через скомпрометированный исполняемый файл Notepad++. Вектор атаки включает скрипт VBS в архиве, предназначенном для путаницы пользователей, который загружает дополнительные вредоносные файлы, включая архив с паролем, который извлекает критические компоненты и создает запланированные задачи для выполнения RemoteLibUpdater.exe. InitTest.dll вновь появился как MATCHBOIL.V2 и отвечает за потребление системных ресурсов в случае неправильной конфигурации, в то время как процесс извлечения теперь использует WinRAR, что вызывает обеспокоенность, связанную с выявленными уязвимостями.
-----
С середины лета 2026 года кластер киберугроз UAC-0099 продемонстрировал значительные изменения в своих операционных тактиках, техниках и процедурах (TTP). Замечательным развитием стало введение киберугрозы в виде полезной нагрузки, инкапсулированной в DLL-файле с именем NppExport.dll, который запускается через легитимный исполняемый файл версии 8.8.3 Notepad++. Этот исполняемый файл был доставлен в архиве, который также содержал различные стандартные компоненты программного обеспечения. Обновленный загрузчик MATCHBOIL, наряду с новыми инструментами LUNCHPOKE и BURNYBEAR, были развернуты как часть этой развивающейся угрозы.
Первичный вектор этой атаки включает архив, содержащий VBS-скрипт с двойным расширением файла. Этот скрипт может содержать множество пробелов перед его окончательным расширением .vbs, что может запутать пользователей или системы во время выполнения. Когда он активируется, VBS-скрипт загружает маскирующий файл, такой как "Zavodskyi District.pdf", вместе с архивом, названным "Evernote.zip". Архив Evernote.zip включает все необходимые компоненты для Notepad++ 8.8.3, а также каталог, специально предназначенный для плагина NppExport.dll, который был переклассифицирован под инструмент LUNCHPOKE.
Основная функция инструмента LUNCHPOKE заключается в создании каталога с меткой %PUBLIC% Libraries fFthY3-Ytrevc3w-ab3, а затем в извлечении содержимого из зашифрованного паролем архива с именем updater.rar в этот каталог. Этот процесс включает копирование утилиты schtasks.exe в файл в созданном каталоге и установку запланированной задачи W1n3r-U09oTy-Ap5 Updates, которая выполняет RemoteLibUpdater.exe с конкретными параметрами через определенные интервалы времени. Известно, что имя каталога может измениться.
Исполняемый файл RemoteLibUpdater.exe, связанный с инструментом BURNYBEAR, предназначен для загрузки InitTest.dll. Однако, если он выполняется без правильных аргументов, он активирует защитный механизм, который расходует ресурсы системы, что приводит к всплеску использования ЦП и оперативной памяти.
InitTest.dll сама по себе является модификацией ранее идентифицированного инструмента и вновь появилась как MATCHBOIL.V2. Ее деятельность включает создание запланированных задач, обновление конфигураций, таких как адреса серверов командного управления, и загрузку дополнительного программного обеспечения. Ключевым отличием в этой итерации является использование WinRAR для процесса извлечения, с запасными вариантами загрузки утилиты WinRAR из Dropbox, если она отсутствует в системе.
Разработчики Notepad++ утверждают, что загрузка плагинов в качестве библиотек является предусмотренной функциональностью, встроенной в архитектуру программного обеспечения. Это вызывает обсуждения относительно потенциальных рисков безопасности, связанных с этим, в частности ссылаясь на CVE-2025-56383, который CERT-UA упоминает без прямой цитаты для лучшей доступности информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кластер киберугроз UAC-0099 адаптировал свои тактики, внедрив payload в файл DLL, NppExport.dll, через скомпрометированный исполняемый файл Notepad++. Вектор атаки включает скрипт VBS в архиве, предназначенном для путаницы пользователей, который загружает дополнительные вредоносные файлы, включая архив с паролем, который извлекает критические компоненты и создает запланированные задачи для выполнения RemoteLibUpdater.exe. InitTest.dll вновь появился как MATCHBOIL.V2 и отвечает за потребление системных ресурсов в случае неправильной конфигурации, в то время как процесс извлечения теперь использует WinRAR, что вызывает обеспокоенность, связанную с выявленными уязвимостями.
-----
С середины лета 2026 года кластер киберугроз UAC-0099 продемонстрировал значительные изменения в своих операционных тактиках, техниках и процедурах (TTP). Замечательным развитием стало введение киберугрозы в виде полезной нагрузки, инкапсулированной в DLL-файле с именем NppExport.dll, который запускается через легитимный исполняемый файл версии 8.8.3 Notepad++. Этот исполняемый файл был доставлен в архиве, который также содержал различные стандартные компоненты программного обеспечения. Обновленный загрузчик MATCHBOIL, наряду с новыми инструментами LUNCHPOKE и BURNYBEAR, были развернуты как часть этой развивающейся угрозы.
Первичный вектор этой атаки включает архив, содержащий VBS-скрипт с двойным расширением файла. Этот скрипт может содержать множество пробелов перед его окончательным расширением .vbs, что может запутать пользователей или системы во время выполнения. Когда он активируется, VBS-скрипт загружает маскирующий файл, такой как "Zavodskyi District.pdf", вместе с архивом, названным "Evernote.zip". Архив Evernote.zip включает все необходимые компоненты для Notepad++ 8.8.3, а также каталог, специально предназначенный для плагина NppExport.dll, который был переклассифицирован под инструмент LUNCHPOKE.
Основная функция инструмента LUNCHPOKE заключается в создании каталога с меткой %PUBLIC% Libraries fFthY3-Ytrevc3w-ab3, а затем в извлечении содержимого из зашифрованного паролем архива с именем updater.rar в этот каталог. Этот процесс включает копирование утилиты schtasks.exe в файл в созданном каталоге и установку запланированной задачи W1n3r-U09oTy-Ap5 Updates, которая выполняет RemoteLibUpdater.exe с конкретными параметрами через определенные интервалы времени. Известно, что имя каталога может измениться.
Исполняемый файл RemoteLibUpdater.exe, связанный с инструментом BURNYBEAR, предназначен для загрузки InitTest.dll. Однако, если он выполняется без правильных аргументов, он активирует защитный механизм, который расходует ресурсы системы, что приводит к всплеску использования ЦП и оперативной памяти.
InitTest.dll сама по себе является модификацией ранее идентифицированного инструмента и вновь появилась как MATCHBOIL.V2. Ее деятельность включает создание запланированных задач, обновление конфигураций, таких как адреса серверов командного управления, и загрузку дополнительного программного обеспечения. Ключевым отличием в этой итерации является использование WinRAR для процесса извлечения, с запасными вариантами загрузки утилиты WinRAR из Dropbox, если она отсутствует в системе.
Разработчики Notepad++ утверждают, что загрузка плагинов в качестве библиотек является предусмотренной функциональностью, встроенной в архитектуру программного обеспечения. Это вызывает обсуждения относительно потенциальных рисков безопасности, связанных с этим, в частности ссылаясь на CVE-2025-56383, который CERT-UA упоминает без прямой цитаты для лучшей доступности информации.
#ParsedReport #CompletenessLow
22-07-2026
RondoDox to begin DDoS attacks
https://blog.nicter.jp/2026/07/rondodox_2026_3g/
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Threats:
Rondodox
Rapperbot
Aisuru
Victims:
Iot devices, Routers, Network cameras
Industry:
Iot
Geo:
Canada, United states, America, Pacific, Japanese
ChatGPT TTPs:
T1016.001, T1027, T1059.004, T1105, T1190, T1496, T1498, T1498.001, T1498.002, T1573, have more...
IOCs:
IP: 6
Hash: 9
Soft:
roblox wireguard, fortnite fivem, discord, csgo
Crypto:
monero
Algorithms:
sha256
Platforms:
arm
22-07-2026
RondoDox to begin DDoS attacks
https://blog.nicter.jp/2026/07/rondodox_2026_3g/
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Threats:
Rondodox
Rapperbot
Aisuru
Victims:
Iot devices, Routers, Network cameras
Industry:
Iot
Geo:
Canada, United states, America, Pacific, Japanese
ChatGPT TTPs:
do not use without manual checkT1016.001, T1027, T1059.004, T1105, T1190, T1496, T1498, T1498.001, T1498.002, T1573, have more...
IOCs:
IP: 6
Hash: 9
Soft:
roblox wireguard, fortnite fivem, discord, csgo
Crypto:
monero
Algorithms:
sha256
Platforms:
arm
NICTER Blog
RondoDox to begin DDoS attacks
On January 13 2026, we have only reported that the RondoDox is mining Monero 1 though it has the ability of DDoS attack like the other IoT botnets. The reason we didn’t report about the DDoS …
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2026 RondoDox to begin DDoS attacks https://blog.nicter.jp/2026/07/rondodox_2026_3g/ Report completeness: Low Actors/Campaigns: Ddos-for-hire Threats: Rondodox Rapperbot Aisuru Victims: Iot devices, Routers, Network…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RondoDox — это вредоносное ПО, которое изначально было ботнетом для майнинга Monero и превратилось в сложный инструмент для DDoS-атак, начиная с мая 2026 года. Изначально подключенное к своему серверу командного управления через команды keepalive, оно проводило тестовые DDoS-атаки перед запуском реальных атак с использованием поддельных TCP-пакетов для определения истинных IP-адресов жертв. К середине июля RondoDox продемонстрировало усовершенствованные возможности DDoS, разнообразие цели атак и потенциал услуг DDoS-for-hire, в первую очередь нацеливаясь на устройства IoT с архитектурой ARMv7.
-----
Malware RondoDox, изначально идентифицированный как ботнет для майнинга Monero, развился и теперь включает возможности для атак типа Distributed Denial-of-Service (DDoS) с мая 2026 года. Изначально RondoDox поддерживал связь со своим сервером управления и контроля (C2) через обычные команды keepalive, с периодическими испытательными атаками DDoS, отмеченными ранее. Однако в мае 2026 года произошло значительное изменение, когда RondoDox начал выдавать команды для DDoS атак, первое свидетельство чего было зафиксировано во время испытательной атаки на сервер загрузки 9 мая, которая использовала поддельные TCP пакеты для получения истинного глобального IP-адреса жертвы из внешнего сервиса.
К 19 мая RondoDox начала реальную DDoS-атаку, что было подтверждено анализом пакетов отражения, захваченных системами мониторинга. На первоначальном этапе проводилось менее 60 атак в день наряду с продолжающимися обновлениями вредоносного ПО. Более того, инфраструктура C2 вредоносного ПО предоставила данные о потенциальном местонахождении оператора ботнета, что указывает на то, что они находятся в Тихоокеанском часовом поясе, вероятно, в Северной Америке.
По мере развития вредоносного ПО оно продемонстрировало возможности для выполнения удаленных команд оболочки, что способствовало частым обновлениям, позволяя ему эксплуатировать различные уязвимости в устройствах IoT. RondoDox продемонстрировал организованный график выпуска, с первой крупной партией обновлений, произошедшей в начале мая 2026 года, что ознаменовало переход к более сложным операциям атак. Версии вредоносного ПО включали улучшения для разнообразия векторов DDoS и включение нацеливания на диапазоны IP подсетей, наряду с улучшенными функциями проверки для сетевых операций.
8 июня были введены дополнительные векторы атак, что further увеличило DDoS-способности RondoDox. К середине июля вредоносное ПО не только увеличило продолжительность атак, но и разнообразило цели, что указывает на то, что операционная способность RondoDox достигла уровня, на котором его, вероятно, стали использовать для DDoS-for-hire услуг. Эта эволюция отражает адаптивность вредоносного ПО и растущую сложность, что вызывает повышенную осведомленность о уязвимостях устройств IoT перед несанкционированным доступом и эксплуатацией.
Вся ситуация подчеркивает критическую необходимость в надежных мерах безопасности для защиты IoT-устройств, которые могут быть уязвимы к таким сложным угрозам, как RondoDox, который в первую очередь нацеливается на архитектуру ARMv7, обычно встречающуюся в маршрутизаторах и сетевых камерах. Увеличение распространенности IoT-вредоносного ПО, такого как RondoDox, является четким свидетельством изменения ландшафта киберугроз, что требует постоянной бдительности и обновленных стратегий защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RondoDox — это вредоносное ПО, которое изначально было ботнетом для майнинга Monero и превратилось в сложный инструмент для DDoS-атак, начиная с мая 2026 года. Изначально подключенное к своему серверу командного управления через команды keepalive, оно проводило тестовые DDoS-атаки перед запуском реальных атак с использованием поддельных TCP-пакетов для определения истинных IP-адресов жертв. К середине июля RondoDox продемонстрировало усовершенствованные возможности DDoS, разнообразие цели атак и потенциал услуг DDoS-for-hire, в первую очередь нацеливаясь на устройства IoT с архитектурой ARMv7.
-----
Malware RondoDox, изначально идентифицированный как ботнет для майнинга Monero, развился и теперь включает возможности для атак типа Distributed Denial-of-Service (DDoS) с мая 2026 года. Изначально RondoDox поддерживал связь со своим сервером управления и контроля (C2) через обычные команды keepalive, с периодическими испытательными атаками DDoS, отмеченными ранее. Однако в мае 2026 года произошло значительное изменение, когда RondoDox начал выдавать команды для DDoS атак, первое свидетельство чего было зафиксировано во время испытательной атаки на сервер загрузки 9 мая, которая использовала поддельные TCP пакеты для получения истинного глобального IP-адреса жертвы из внешнего сервиса.
К 19 мая RondoDox начала реальную DDoS-атаку, что было подтверждено анализом пакетов отражения, захваченных системами мониторинга. На первоначальном этапе проводилось менее 60 атак в день наряду с продолжающимися обновлениями вредоносного ПО. Более того, инфраструктура C2 вредоносного ПО предоставила данные о потенциальном местонахождении оператора ботнета, что указывает на то, что они находятся в Тихоокеанском часовом поясе, вероятно, в Северной Америке.
По мере развития вредоносного ПО оно продемонстрировало возможности для выполнения удаленных команд оболочки, что способствовало частым обновлениям, позволяя ему эксплуатировать различные уязвимости в устройствах IoT. RondoDox продемонстрировал организованный график выпуска, с первой крупной партией обновлений, произошедшей в начале мая 2026 года, что ознаменовало переход к более сложным операциям атак. Версии вредоносного ПО включали улучшения для разнообразия векторов DDoS и включение нацеливания на диапазоны IP подсетей, наряду с улучшенными функциями проверки для сетевых операций.
8 июня были введены дополнительные векторы атак, что further увеличило DDoS-способности RondoDox. К середине июля вредоносное ПО не только увеличило продолжительность атак, но и разнообразило цели, что указывает на то, что операционная способность RondoDox достигла уровня, на котором его, вероятно, стали использовать для DDoS-for-hire услуг. Эта эволюция отражает адаптивность вредоносного ПО и растущую сложность, что вызывает повышенную осведомленность о уязвимостях устройств IoT перед несанкционированным доступом и эксплуатацией.
Вся ситуация подчеркивает критическую необходимость в надежных мерах безопасности для защиты IoT-устройств, которые могут быть уязвимы к таким сложным угрозам, как RondoDox, который в первую очередь нацеливается на архитектуру ARMv7, обычно встречающуюся в маршрутизаторах и сетевых камерах. Увеличение распространенности IoT-вредоносного ПО, такого как RondoDox, является четким свидетельством изменения ландшафта киберугроз, что требует постоянной бдительности и обновленных стратегий защиты.
#ParsedReport #CompletenessLow
22-07-2026
1,509 WordPress sites feed an active SocGholish chain
https://www.derp.ca/research/ta2726-wordpress-malware-launchpads/
Report completeness: Low
Actors/Campaigns:
Ta2726
Ta569
Threats:
Socgholish_loader
Gholoader
Clickfix_technique
Etherhiding_technique
Bouncer
Blob_url_obfuscation_technique
Rude
Victims:
Wordpress sites, Windows users
ChatGPT TTPs:
T1027, T1059.007, T1071.001, T1090, T1105, T1140, T1189, T1497.001, T1505, T1564, have more...
IOCs:
File: 9
Domain: 6
Url: 1
Coin: 1
Hash: 10
Soft:
WordPress
Algorithms:
rc4, base64
Win API:
Polygon
Languages:
javascript, php, jscript
22-07-2026
1,509 WordPress sites feed an active SocGholish chain
https://www.derp.ca/research/ta2726-wordpress-malware-launchpads/
Report completeness: Low
Actors/Campaigns:
Ta2726
Ta569
Threats:
Socgholish_loader
Gholoader
Clickfix_technique
Etherhiding_technique
Bouncer
Blob_url_obfuscation_technique
Rude
Victims:
Wordpress sites, Windows users
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1071.001, T1090, T1105, T1140, T1189, T1497.001, T1505, T1564, have more...
IOCs:
File: 9
Domain: 6
Url: 1
Coin: 1
Hash: 10
Soft:
WordPress
Algorithms:
rc4, base64
Win API:
Polygon
Languages:
javascript, php, jscript
Derp
1,509 WordPress sites feed an active SocGholish chain
One integrated WordPress-to-GhoLoader operation mapped to Proofpoint's TA2726 and TA569/SocGholish labels, followed by ClickFix on shared hosts.
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2026 1,509 WordPress sites feed an active SocGholish chain https://www.derp.ca/research/ta2726-wordpress-malware-launchpads/ Report completeness: Low Actors/Campaigns: Ta2726 Ta569 Threats: Socgholish_loader Gholoader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С апреля по июль 2026 года кампания использовала 1,509 сайтов WordPress для распространения вредоносного ПО SocGholish, используя фальшивые уведомления об обновлениях, которые приводили к загрузке вредоносного JavaScript-пэйлоада (Google Launcher.js). Атака включает в себя сложный процесс коммуникации с непрозрачными токенами и скрытыми iframe, устанавливающими бесшовную передачу состояния браузера к злоумышленнику. Инфраструктура поддерживает текущие операции SocGholish и вводит новые тактики, что указывает на устойчивость угрозы и потенциал для дальнейших компрометаций.
-----
С 21 апреля по 21 июля 2026 года кампания нацелилась на 1,509 сайтов WordPress, используя их в качестве шлюзов для вредоносного ПО SocGholish. Жертвы, посещающие скомпрометированные сайты, получали поддельные запросы об обновлении, которые в конечном итоге загружали полезную нагрузку JavaScript, известную как Google Launcher.js. Операция, связанная с метками угроз TA2726 (функции шлюза) и TA569 (для доставки поддельных обновлений), разворачивает сложный коммуникационный процесс, осуществляемый через легитимные хосты WordPress.
Когда пользователь обращается к скомпрометированному сайту, сайт выдает непрозрачный токен и инициирует трехступенчатый обмен запросами с вредоносным контроллером. Это включает возврат JavaScript-кода, который выполняется на системе посетителя, создавая мгновенное ретрансляцию состояния браузера обратно к атакующему. Первый запрос использует nonce WordPress, позволяя последующим коммуникациям поддерживать состояние между различными типами запросов. Вредоносный трафик на эти скомпрометированные сайты регистрирует операции, оставаясь при этом незамеченным в рамках обычного пользовательского опыта.
Значительной характеристикой этой атаки является использование скрытого iframe, который получает встроенный вредоносный JavaScript для загрузки Google Launcher.js. GhoLoader, JScript хоста Windows Script, используется для отправки данных обратно контроллеру и выполнения дальнейших инструкций. Этот механизм строит мост, помогаемый пользователем, от, казалось бы, доверенного сайта WordPress к выполнению вредоносного кода.
Синхронизация различных злонамеренных запросов указывает на хорошо налаженную инфраструктуру, поддерживающую операции SocGholish. Три дополнительных узла с метками SocGholish были замечены, работающими в рамках той же злонамеренной структуры, что указывает на то, что угроза остается активной, даже когда вводятся новые тактики. В последующих находках некоторые ранее скомпрометированные сайты также демонстрировали признаки инъекций ClickFix, что привело к классификации оригинального шлюза SocGholish как предшественника операций ClickFix.
Обнаружение этой угрозы включает набор протоколов, которые обычно включают анализ действий, выполненных на скомпрометированных установках WordPress, а также исключение вредоносных плагинов, предназначенных для сокрытия от администраторов. Поддельный плагин, введенный в этой кампании, использовал обманчивое поведение, такое как генерация нерелевантных комментариев и изменение настроек в бэкенде для устранения видимости из стандартных списков плагинов.
Учитывая эти операции, очистка заражённых сайтов WordPress требует не только удаления выявленных вредоносных сущностей, но также мониторинга несанкционированного доступа, ротации учётных данных и внедрения многофакторной аутентификации для предотвращения будущих нарушений. Постоянство скомпрометированных установок указывает на необходимость бдительности, поскольку те же серверы могут укрывать дальнейшие инъекции за пределами непосредственной сферы деятельности SocGholish. Организациям, полагающимся на WordPress, рекомендуется регулярно проводить аудит своих окружений и восстанавливать из чистых резервных копий, когда это возможно.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С апреля по июль 2026 года кампания использовала 1,509 сайтов WordPress для распространения вредоносного ПО SocGholish, используя фальшивые уведомления об обновлениях, которые приводили к загрузке вредоносного JavaScript-пэйлоада (Google Launcher.js). Атака включает в себя сложный процесс коммуникации с непрозрачными токенами и скрытыми iframe, устанавливающими бесшовную передачу состояния браузера к злоумышленнику. Инфраструктура поддерживает текущие операции SocGholish и вводит новые тактики, что указывает на устойчивость угрозы и потенциал для дальнейших компрометаций.
-----
С 21 апреля по 21 июля 2026 года кампания нацелилась на 1,509 сайтов WordPress, используя их в качестве шлюзов для вредоносного ПО SocGholish. Жертвы, посещающие скомпрометированные сайты, получали поддельные запросы об обновлении, которые в конечном итоге загружали полезную нагрузку JavaScript, известную как Google Launcher.js. Операция, связанная с метками угроз TA2726 (функции шлюза) и TA569 (для доставки поддельных обновлений), разворачивает сложный коммуникационный процесс, осуществляемый через легитимные хосты WordPress.
Когда пользователь обращается к скомпрометированному сайту, сайт выдает непрозрачный токен и инициирует трехступенчатый обмен запросами с вредоносным контроллером. Это включает возврат JavaScript-кода, который выполняется на системе посетителя, создавая мгновенное ретрансляцию состояния браузера обратно к атакующему. Первый запрос использует nonce WordPress, позволяя последующим коммуникациям поддерживать состояние между различными типами запросов. Вредоносный трафик на эти скомпрометированные сайты регистрирует операции, оставаясь при этом незамеченным в рамках обычного пользовательского опыта.
Значительной характеристикой этой атаки является использование скрытого iframe, который получает встроенный вредоносный JavaScript для загрузки Google Launcher.js. GhoLoader, JScript хоста Windows Script, используется для отправки данных обратно контроллеру и выполнения дальнейших инструкций. Этот механизм строит мост, помогаемый пользователем, от, казалось бы, доверенного сайта WordPress к выполнению вредоносного кода.
Синхронизация различных злонамеренных запросов указывает на хорошо налаженную инфраструктуру, поддерживающую операции SocGholish. Три дополнительных узла с метками SocGholish были замечены, работающими в рамках той же злонамеренной структуры, что указывает на то, что угроза остается активной, даже когда вводятся новые тактики. В последующих находках некоторые ранее скомпрометированные сайты также демонстрировали признаки инъекций ClickFix, что привело к классификации оригинального шлюза SocGholish как предшественника операций ClickFix.
Обнаружение этой угрозы включает набор протоколов, которые обычно включают анализ действий, выполненных на скомпрометированных установках WordPress, а также исключение вредоносных плагинов, предназначенных для сокрытия от администраторов. Поддельный плагин, введенный в этой кампании, использовал обманчивое поведение, такое как генерация нерелевантных комментариев и изменение настроек в бэкенде для устранения видимости из стандартных списков плагинов.
Учитывая эти операции, очистка заражённых сайтов WordPress требует не только удаления выявленных вредоносных сущностей, но также мониторинга несанкционированного доступа, ротации учётных данных и внедрения многофакторной аутентификации для предотвращения будущих нарушений. Постоянство скомпрометированных установок указывает на необходимость бдительности, поскольку те же серверы могут укрывать дальнейшие инъекции за пределами непосредственной сферы деятельности SocGholish. Организациям, полагающимся на WordPress, рекомендуется регулярно проводить аудит своих окружений и восстанавливать из чистых резервных копий, когда это возможно.
#ParsedReport #CompletenessLow
23-07-2026
Iranian-Affiliated PLC Exploitation: SafeBreach Coverage for CISA Advisory AA26-097A
https://www.safebreach.com/blog/cisa-aa26-097a-iranian-plc-exploitation-safebreach-coverage/
Report completeness: Low
Actors/Campaigns:
Cyberav3nger
Threats:
Dropbear_tool
Victims:
Water and wastewater, Energy, Government, Critical infrastructure
Industry:
Energy, Government, Ics, Critical_infrastructure
Geo:
Iranian, Iran
TTPs:
Tactics: 3
Technics: 5
23-07-2026
Iranian-Affiliated PLC Exploitation: SafeBreach Coverage for CISA Advisory AA26-097A
https://www.safebreach.com/blog/cisa-aa26-097a-iranian-plc-exploitation-safebreach-coverage/
Report completeness: Low
Actors/Campaigns:
Cyberav3nger
Threats:
Dropbear_tool
Victims:
Water and wastewater, Energy, Government, Critical infrastructure
Industry:
Energy, Government, Ics, Critical_infrastructure
Geo:
Iranian, Iran
TTPs:
Tactics: 3
Technics: 5
SafeBreach
CISA AA26-097A: Iranian PLC Attacks | SafeBreach Coverage
See how SafeBreach maps CISA Advisory AA26-097A to simulate Iranian-affiliated PLC attacks on U.S. critical infrastructure and validate your security controls.
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2026 Iranian-Affiliated PLC Exploitation: SafeBreach Coverage for CISA Advisory AA26-097A https://www.safebreach.com/blog/cisa-aa26-097a-iranian-plc-exploitation-safebreach-coverage/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CISA Advisory AA26-097A сообщает об агрессивной кампании, осуществляемой связаными с Ираном угрозами, связанными с IRGC-CEC, нацеленной на PLC, доступные через Интернет, в критически важных секторах инфраструктуры, таких как водоснабжение и энергетика. Кампания использует Dropbear SSH для обеспечения постоянного доступа к компрометированным устройствам, манипулируя проектными файлами PLC и данными HMI/SCADA, что может привести к значительным операционным сбоям. Нападающие эксплуатируют уязвимости в слабо защищенных PLC, используя общие порты связи, демонстрируя продвинутую способность изменять операционную целостность незамеченной.
-----
Рекомендация CISA AA26-097A подчеркивает интенсивную кампанию, принадлежность которой приписывается угрожающим актерам с иранскими связями, в частности, тем, кто связан с Киберэлектронным командованием Корпуса стражей исламской революции (IRGC-CEC), известным как CyberAv3ngers. Эта кампания нацелена на программируемые логические контроллеры (PLC), доступные в Интернете, от ведущих производителей, таких как Rockwell Automation, Schneider Electric и Siemens, в секторах критической инфраструктуры в Соединенных Штатах, включая водоснабжение, энергетику и государственные учреждения. Рекомендация охарактеризовывает тактики, техники и процедуры (TTP) атакующих, а также основные индикаторы компрометации (IOC), выявляя сложное наращивание способностей по сравнению с предыдущими операциями.
Кампания использует удаленный доступ через Dropbear SSH, который применялся для постоянного доступа к устройствам жертв, особенно модемам. Нападающие манипулируют критически важными операционными технологиями, взаимодействуя с файлами проектов PLC и изменяя данные на системах человеко-машинного интерфейса (HMI) и системах управления и сбора данных (SCADA), что приводит к значительным сбоям, таким как отключенная логика остановки и сигнализации. Возможность осуществлять такие манипуляции указывает на высокий уровень операционной способности, позволяя создавать рискованные операционные состояния без предупреждения операторов, тем самым угрожая целостности и безопасности системы.
Тактики включают в себя эксплуатацию уязвимостей, вызванных недостаточными сетевыми контролями на PLC, доступных из Интернета, которые подвергались атакам с использованием общеизвестных портов (таких как 44818, 2222, 102, 502 и 22) для связи с скомпрометированными устройствами. В этом уведомлении подчеркивается необходимость надежных мер безопасности, таких как удаление PLC из прямого доступа в Интернет и обеспечение многофакторной аутентификации для повышения контроля над OT-сетями.
С точки зрения влияния, вспомогательные документы подтвердили изменения, внесенные злоумышленниками в логику проектных файлов, включая удаление критически важных оперативных инструкций и вредоносные модификации данных, отображаемых на системах HMI/SCADA. Продвижение кампании отмечено ее закупкой более широкого спектра поставщиков по сравнению с предыдущими операциями, что указывает на оппортунистический подход, скорее всего, стремящийся использовать упущенные уязвимости в области OT.
Организациям рекомендуется внедрить строгие правила файрвола, отслеживать несанкционированные соединения и обеспечивать тщательные проверки целостности конфигураций PLC. Кроме того, рекомендуется вести логирование подозрительной активности на назначенных OT портах, использовать безопасные протоколы удаленного доступа и поддерживать надежные офлайн-резервные копии в рамках комплексной защитной стратегии против этих устойчивых киберугроз. Это уведомление служит критическим напоминанием о продолжающихся рисках, исходящих от акторов, поддерживаемых государством, по отношению к критической инфраструктуре, и о важности проактивных мер кибербезопасности для защиты операционных технологий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CISA Advisory AA26-097A сообщает об агрессивной кампании, осуществляемой связаными с Ираном угрозами, связанными с IRGC-CEC, нацеленной на PLC, доступные через Интернет, в критически важных секторах инфраструктуры, таких как водоснабжение и энергетика. Кампания использует Dropbear SSH для обеспечения постоянного доступа к компрометированным устройствам, манипулируя проектными файлами PLC и данными HMI/SCADA, что может привести к значительным операционным сбоям. Нападающие эксплуатируют уязвимости в слабо защищенных PLC, используя общие порты связи, демонстрируя продвинутую способность изменять операционную целостность незамеченной.
-----
Рекомендация CISA AA26-097A подчеркивает интенсивную кампанию, принадлежность которой приписывается угрожающим актерам с иранскими связями, в частности, тем, кто связан с Киберэлектронным командованием Корпуса стражей исламской революции (IRGC-CEC), известным как CyberAv3ngers. Эта кампания нацелена на программируемые логические контроллеры (PLC), доступные в Интернете, от ведущих производителей, таких как Rockwell Automation, Schneider Electric и Siemens, в секторах критической инфраструктуры в Соединенных Штатах, включая водоснабжение, энергетику и государственные учреждения. Рекомендация охарактеризовывает тактики, техники и процедуры (TTP) атакующих, а также основные индикаторы компрометации (IOC), выявляя сложное наращивание способностей по сравнению с предыдущими операциями.
Кампания использует удаленный доступ через Dropbear SSH, который применялся для постоянного доступа к устройствам жертв, особенно модемам. Нападающие манипулируют критически важными операционными технологиями, взаимодействуя с файлами проектов PLC и изменяя данные на системах человеко-машинного интерфейса (HMI) и системах управления и сбора данных (SCADA), что приводит к значительным сбоям, таким как отключенная логика остановки и сигнализации. Возможность осуществлять такие манипуляции указывает на высокий уровень операционной способности, позволяя создавать рискованные операционные состояния без предупреждения операторов, тем самым угрожая целостности и безопасности системы.
Тактики включают в себя эксплуатацию уязвимостей, вызванных недостаточными сетевыми контролями на PLC, доступных из Интернета, которые подвергались атакам с использованием общеизвестных портов (таких как 44818, 2222, 102, 502 и 22) для связи с скомпрометированными устройствами. В этом уведомлении подчеркивается необходимость надежных мер безопасности, таких как удаление PLC из прямого доступа в Интернет и обеспечение многофакторной аутентификации для повышения контроля над OT-сетями.
С точки зрения влияния, вспомогательные документы подтвердили изменения, внесенные злоумышленниками в логику проектных файлов, включая удаление критически важных оперативных инструкций и вредоносные модификации данных, отображаемых на системах HMI/SCADA. Продвижение кампании отмечено ее закупкой более широкого спектра поставщиков по сравнению с предыдущими операциями, что указывает на оппортунистический подход, скорее всего, стремящийся использовать упущенные уязвимости в области OT.
Организациям рекомендуется внедрить строгие правила файрвола, отслеживать несанкционированные соединения и обеспечивать тщательные проверки целостности конфигураций PLC. Кроме того, рекомендуется вести логирование подозрительной активности на назначенных OT портах, использовать безопасные протоколы удаленного доступа и поддерживать надежные офлайн-резервные копии в рамках комплексной защитной стратегии против этих устойчивых киберугроз. Это уведомление служит критическим напоминанием о продолжающихся рисках, исходящих от акторов, поддерживаемых государством, по отношению к критической инфраструктуре, и о важности проактивных мер кибербезопасности для защиты операционных технологий.
#ParsedReport #CompletenessHigh
24-07-2026
Russian State-Supported Zimbra Phishing: SafeBreach Coverage for CISA Advisory AA26-204A
https://www.safebreach.com/blog/cisa-aa26-204a-russian-zimbra-phishing-safebreach-coverage/
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage, financially_motivated, information_theft)
Threats:
Ulej_tool
Evilginx_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Aitm_technique
Victims:
Government organizations, Commercial organizations
Industry:
Government
Geo:
Ukrainian, Russian, Netherlands
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 10
Technics: 33
IOCs:
Domain: 3
Soft:
Zimbra, Zimbra Collaboration Suite, Docker, ProtonMail, ginx re
Algorithms:
base64, sha1, base32, xor, sha256
Functions:
GetScratchCodesRequest
Languages:
javascript
24-07-2026
Russian State-Supported Zimbra Phishing: SafeBreach Coverage for CISA Advisory AA26-204A
https://www.safebreach.com/blog/cisa-aa26-204a-russian-zimbra-phishing-safebreach-coverage/
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage, financially_motivated, information_theft)
Threats:
Ulej_tool
Evilginx_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Aitm_technique
Victims:
Government organizations, Commercial organizations
Industry:
Government
Geo:
Ukrainian, Russian, Netherlands
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 10
Technics: 33
IOCs:
Domain: 3
Soft:
Zimbra, Zimbra Collaboration Suite, Docker, ProtonMail, ginx re
Algorithms:
base64, sha1, base32, xor, sha256
Functions:
GetScratchCodesRequest
Languages:
javascript
SafeBreach
CISA AA26-204A: Russian Zimbra Phishing | SafeBreach Coverage
See how SafeBreach maps CISA Advisory AA26-204A to simulate Russia’s LAUNDRY BEAR Zimbra phishing campaign and validate your defenses against it.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 Russian State-Supported Zimbra Phishing: SafeBreach Coverage for CISA Advisory AA26-204A https://www.safebreach.com/blog/cisa-aa26-204a-russian-zimbra-phishing-safebreach-coverage/ Report completeness: High A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В advisory CISA AA26-204A описывается российская государственная фишинговая кампания хакерской группировки LAUNDRY BEAR, нацеленная на Zimbra Collaboration Suite (ZCS) через уязвимость CVE-2025-66376. Группировка использует вредоносный JavaScript-код в письмах, который эксплуатирует эту уязвимость при просмотре, позволяя осуществлять эксфильтрацию данных через DNS и HTTPS. Их тактики включают методы с низким уровнем взаимодействия, которые обходят традиционные средства обнаружения, а также продвинутые техники разведки для уточнения целей и содействия задачам шпионажа.
-----
В advisory CISA AA26-204A описывается государственная российская фишинг-кампания, приписываемая хакерской группировке advanced persistent threat (APT) LAUNDRY BEAR. Эта кампания, начавшаяся в июле 2025 года, нацелена на Zimbra Collaboration Suite (ZCS), используемую в сетях правительственных и коммерческих организаций США. Группировка, также известная под различными псевдонимами, включая Void Blizzard и TA488, использует уникальную возможность под названием Ulej для эксплуатации уязвимости в не обновленных средах ZCS. Эта уязвимость, обозначенная как CVE-2025-66376, запускает автоматическую эксплуатацию при простом открытии вредоносного письма, позволяя злоумышленникам похищать конфиденциальные данные, включая почтовые директории и недавние коммуникации, напрямую на свои серверы.
Цель LAUNDRY BEAR, по-видимому, заключается в шпионаже, что контрастирует с киберпреступной деятельностью, мотивированной финансовой выгодой. Их TTPs характеризуются низким уровнем взаимодействия, что позволяет им собирать информацию без необходимости от жертвы нажатия на ссылки или открытия вложений. Группа использует передовые методы разведки для выявления и эксплуатации уязвимой инфраструктуры ZCS, применяя как сканирование портов, так и общедоступные наборы данных для уточнения целей.
Фишинговые усилия заключались в отправке электронных писем, содержащих вредоносный JavaScript-код, который активируется при просмотре письма. Стратегия первоначального доступа кампании особенно коварна, так как она также может включать использование доверенных отношений или ранее скомпрометированных учетных записей, что усложняет меры противодействия фишингу. После получения доступа через известную уязвимость эксфильтрация происходит как через протокол DNS, так и через HTTPS, обходя традиционные механизмы обнаружения.
Анализ CISA сопоставляет операцию LAUNDRY BEAR с фреймворком MITRE ATT&CK, указывая на такие техники, как эксплуатация уязвимостей в клиентском ПО через межсайтовый скриптинг (CWE-79), обфускация файлов для обхода защиты и различные методы получения учетных данных, включая использование кражи файлов cookie сеанса. В анализе приводятся сведения о полном жизненном цикле их операций, начиная от закупки ресурсов и заканчивая финальной фазой эксфильтрации.
Для защиты от таких угроз организациям рекомендуется установить исправления для своих установок ZCS против CVE-2025-66376, обеспечить многофакторную аутентификацию (MFA) для удаленного доступа и контролировать исходящий трафик на предмет признаков необычной активности. Также рекомендуется организациям проводить тщательные проверки журналов и выявлять индикаторы компрометации (IOCs), связанные с этой кампанией, устанавливая средства контроля для блокировки коммуникаций с инфраструктурой, контролируемой актором. Регулярное тестирование и проверка этих мер кибербезопасности необходимы для устранения потенциальных уязвимостей и снижения будущих рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В advisory CISA AA26-204A описывается российская государственная фишинговая кампания хакерской группировки LAUNDRY BEAR, нацеленная на Zimbra Collaboration Suite (ZCS) через уязвимость CVE-2025-66376. Группировка использует вредоносный JavaScript-код в письмах, который эксплуатирует эту уязвимость при просмотре, позволяя осуществлять эксфильтрацию данных через DNS и HTTPS. Их тактики включают методы с низким уровнем взаимодействия, которые обходят традиционные средства обнаружения, а также продвинутые техники разведки для уточнения целей и содействия задачам шпионажа.
-----
В advisory CISA AA26-204A описывается государственная российская фишинг-кампания, приписываемая хакерской группировке advanced persistent threat (APT) LAUNDRY BEAR. Эта кампания, начавшаяся в июле 2025 года, нацелена на Zimbra Collaboration Suite (ZCS), используемую в сетях правительственных и коммерческих организаций США. Группировка, также известная под различными псевдонимами, включая Void Blizzard и TA488, использует уникальную возможность под названием Ulej для эксплуатации уязвимости в не обновленных средах ZCS. Эта уязвимость, обозначенная как CVE-2025-66376, запускает автоматическую эксплуатацию при простом открытии вредоносного письма, позволяя злоумышленникам похищать конфиденциальные данные, включая почтовые директории и недавние коммуникации, напрямую на свои серверы.
Цель LAUNDRY BEAR, по-видимому, заключается в шпионаже, что контрастирует с киберпреступной деятельностью, мотивированной финансовой выгодой. Их TTPs характеризуются низким уровнем взаимодействия, что позволяет им собирать информацию без необходимости от жертвы нажатия на ссылки или открытия вложений. Группа использует передовые методы разведки для выявления и эксплуатации уязвимой инфраструктуры ZCS, применяя как сканирование портов, так и общедоступные наборы данных для уточнения целей.
Фишинговые усилия заключались в отправке электронных писем, содержащих вредоносный JavaScript-код, который активируется при просмотре письма. Стратегия первоначального доступа кампании особенно коварна, так как она также может включать использование доверенных отношений или ранее скомпрометированных учетных записей, что усложняет меры противодействия фишингу. После получения доступа через известную уязвимость эксфильтрация происходит как через протокол DNS, так и через HTTPS, обходя традиционные механизмы обнаружения.
Анализ CISA сопоставляет операцию LAUNDRY BEAR с фреймворком MITRE ATT&CK, указывая на такие техники, как эксплуатация уязвимостей в клиентском ПО через межсайтовый скриптинг (CWE-79), обфускация файлов для обхода защиты и различные методы получения учетных данных, включая использование кражи файлов cookie сеанса. В анализе приводятся сведения о полном жизненном цикле их операций, начиная от закупки ресурсов и заканчивая финальной фазой эксфильтрации.
Для защиты от таких угроз организациям рекомендуется установить исправления для своих установок ZCS против CVE-2025-66376, обеспечить многофакторную аутентификацию (MFA) для удаленного доступа и контролировать исходящий трафик на предмет признаков необычной активности. Также рекомендуется организациям проводить тщательные проверки журналов и выявлять индикаторы компрометации (IOCs), связанные с этой кампанией, устанавливая средства контроля для блокировки коммуникаций с инфраструктурой, контролируемой актором. Регулярное тестирование и проверка этих мер кибербезопасности необходимы для устранения потенциальных уязвимостей и снижения будущих рисков.
#ParsedReport #CompletenessMedium
22-07-2026
Inside a TrickBot Variant Using DNS Tunneling for C2
https://www.fortinet.com/blog/threat-research/inside-a-trickbot-variant-using-dns-tunneling-for-c2
Report completeness: Medium
Threats:
Dns_tunneling_technique
Trickbot
Anchor
Process_hollowing_technique
Process_injection_technique
TTPs:
Tactics: 3
Technics: 10
IOCs:
File: 5
Hash: 6
Soft:
Windows Task Scheduler, Task Scheduler
Algorithms:
sha256, xor, exhibit, base64
Functions:
Get_API_By_Hash, TrickBot
Win API:
LoadLibraryA, CoCreateInstance, getaddrinfo, CreateProcessW, GetLastError, GetProcAddress, GetShortPathNameA, FindNextFileW, lstrlenA, FindFirstFileW, have more...
Win Services:
bits
Languages:
python, powershell
Platforms:
x64
22-07-2026
Inside a TrickBot Variant Using DNS Tunneling for C2
https://www.fortinet.com/blog/threat-research/inside-a-trickbot-variant-using-dns-tunneling-for-c2
Report completeness: Medium
Threats:
Dns_tunneling_technique
Trickbot
Anchor
Process_hollowing_technique
Process_injection_technique
TTPs:
Tactics: 3
Technics: 10
IOCs:
File: 5
Hash: 6
Soft:
Windows Task Scheduler, Task Scheduler
Algorithms:
sha256, xor, exhibit, base64
Functions:
Get_API_By_Hash, TrickBot
Win API:
LoadLibraryA, CoCreateInstance, getaddrinfo, CreateProcessW, GetLastError, GetProcAddress, GetShortPathNameA, FindNextFileW, lstrlenA, FindFirstFileW, have more...
Win Services:
bits
Languages:
python, powershell
Platforms:
x64
Fortinet Blog
Inside a TrickBot Variant Using DNS Tunneling for C2
FortiGuard Labs analyzes a TrickBot variant that uses DNS tunneling for C2 communication, modular execution, and employs persistence and obfuscation techniques…
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2026 Inside a TrickBot Variant Using DNS Tunneling for C2 https://www.fortinet.com/blog/threat-research/inside-a-trickbot-variant-using-dns-tunneling-for-c2 Report completeness: Medium Threats: Dns_tunneling_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая версия вредоносного ПО TrickBot использует DNS-туннелирование для связи командованием и управления, значительно отклоняясь от предыдущей зависимости от HTTP. Вредоносное ПО использует продвинутые техники обфускации, шифруя строки и разрешая Windows API во время выполнения, чтобы избежать обнаружения. Оно поддерживает постоянство через Планировщик задач Windows, маскируя задачи под обманчивыми названиями и надежно храня конфигурацию в альтернативных потоках данных NTFS, в то время как эффективно эксфильтрует данные со скоростью около 30,7 КБ/с через зашифрованные DNS-запросы.
-----
FortiGuard Labs проанализировала вариант вредоносного ПО TrickBot, который использует туннелирование DNS для связи командования и управления (C2), в отличие от протокола HTTP, используемого в предыдущих итерациях. Этот анализ стал результатом изучения вредоносных образцов, которые отправляли неправильно сформированные DNS-запросы, что указывает на зависимость от DNS для связи и избегания мер безопасности.
Ключом к работе этого варианта TrickBot является его использование продвинутых техник обфускации. Вредоносное ПО шифрует постоянные строки и динамически вычисляет полезные значения во время выполнения, чтобы избежать обнаружения и статического анализа. Оно использует функцию с именем Get_API_By_Hash() для разрешения Windows API во время выполнения через поиск по хешу, что делает анализ поведения вредоносного ПО более сложным.
Устойчивость на машинах жертв поддерживается через Планировщик заданий Windows. Исполняемый файл TrickBot использует параметры командной строки и создает запланированные задачи под обманчивыми именами, маскируя себя, чтобы избежать обнаружения. Конфигурационные детали, такие как имя задачи и путь к исполняемому файлу, надежно хранятся в альтернативных потоках данных NTFS, которые читаются при выполнении для воссоздания задач, тем самым предотвращая дублирование.
В своих атаках через DNS-туннелирование, TrickBot инкапсулирует запросы C2 в зашифрованные пакеты DNS-запросов. Процесс коммуникации включает в себя отправку форматированных данных через различные типы пакетов, что позволяет вредоносному ПО управлять управляющими командами, запрашивать размеры для ответов и более незаметно передавать фактические ответы команд. Методологии кодирования и построения данных позволяют вредоносному ПО скрывать злонамеренные команды под видом законного DNS-трафика, используя низкий уровень scrutinization, который обычно получают DNS-запросы.
Малварь демонстрирует способность передавать данные со скоростью приблизительно 30.7 КБ/с, используя DNS-туннелирование, что указывает на практический метод эксфильтрации крупных файлов несмотря на возможные задержки. Команды управления структурированы аналогично версии на базе HTTP, что указывает на непрерывность операционных тактик. Удобство TrickBot подчеркивается его модульной конструкцией, что позволяет ему выполнять команды, загружать дополнительные модули и выполнять ряд действий на скомпрометированных устройствах, включая инъекции процессов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая версия вредоносного ПО TrickBot использует DNS-туннелирование для связи командованием и управления, значительно отклоняясь от предыдущей зависимости от HTTP. Вредоносное ПО использует продвинутые техники обфускации, шифруя строки и разрешая Windows API во время выполнения, чтобы избежать обнаружения. Оно поддерживает постоянство через Планировщик задач Windows, маскируя задачи под обманчивыми названиями и надежно храня конфигурацию в альтернативных потоках данных NTFS, в то время как эффективно эксфильтрует данные со скоростью около 30,7 КБ/с через зашифрованные DNS-запросы.
-----
FortiGuard Labs проанализировала вариант вредоносного ПО TrickBot, который использует туннелирование DNS для связи командования и управления (C2), в отличие от протокола HTTP, используемого в предыдущих итерациях. Этот анализ стал результатом изучения вредоносных образцов, которые отправляли неправильно сформированные DNS-запросы, что указывает на зависимость от DNS для связи и избегания мер безопасности.
Ключом к работе этого варианта TrickBot является его использование продвинутых техник обфускации. Вредоносное ПО шифрует постоянные строки и динамически вычисляет полезные значения во время выполнения, чтобы избежать обнаружения и статического анализа. Оно использует функцию с именем Get_API_By_Hash() для разрешения Windows API во время выполнения через поиск по хешу, что делает анализ поведения вредоносного ПО более сложным.
Устойчивость на машинах жертв поддерживается через Планировщик заданий Windows. Исполняемый файл TrickBot использует параметры командной строки и создает запланированные задачи под обманчивыми именами, маскируя себя, чтобы избежать обнаружения. Конфигурационные детали, такие как имя задачи и путь к исполняемому файлу, надежно хранятся в альтернативных потоках данных NTFS, которые читаются при выполнении для воссоздания задач, тем самым предотвращая дублирование.
В своих атаках через DNS-туннелирование, TrickBot инкапсулирует запросы C2 в зашифрованные пакеты DNS-запросов. Процесс коммуникации включает в себя отправку форматированных данных через различные типы пакетов, что позволяет вредоносному ПО управлять управляющими командами, запрашивать размеры для ответов и более незаметно передавать фактические ответы команд. Методологии кодирования и построения данных позволяют вредоносному ПО скрывать злонамеренные команды под видом законного DNS-трафика, используя низкий уровень scrutinization, который обычно получают DNS-запросы.
Малварь демонстрирует способность передавать данные со скоростью приблизительно 30.7 КБ/с, используя DNS-туннелирование, что указывает на практический метод эксфильтрации крупных файлов несмотря на возможные задержки. Команды управления структурированы аналогично версии на базе HTTP, что указывает на непрерывность операционных тактик. Удобство TrickBot подчеркивается его модульной конструкцией, что позволяет ему выполнять команды, загружать дополнительные модули и выполнять ряд действий на скомпрометированных устройствах, включая инъекции процессов.