#ParsedReport #CompletenessLow
23-07-2026
Iranian-Affiliated PLC Exploitation: SafeBreach Coverage for CISA Advisory AA26-097A
https://www.safebreach.com/blog/cisa-aa26-097a-iranian-plc-exploitation-safebreach-coverage/
Report completeness: Low
Actors/Campaigns:
Cyberav3nger
Threats:
Dropbear_tool
Victims:
Water and wastewater, Energy, Government, Critical infrastructure
Industry:
Energy, Government, Ics, Critical_infrastructure
Geo:
Iranian, Iran
TTPs:
Tactics: 3
Technics: 5
23-07-2026
Iranian-Affiliated PLC Exploitation: SafeBreach Coverage for CISA Advisory AA26-097A
https://www.safebreach.com/blog/cisa-aa26-097a-iranian-plc-exploitation-safebreach-coverage/
Report completeness: Low
Actors/Campaigns:
Cyberav3nger
Threats:
Dropbear_tool
Victims:
Water and wastewater, Energy, Government, Critical infrastructure
Industry:
Energy, Government, Ics, Critical_infrastructure
Geo:
Iranian, Iran
TTPs:
Tactics: 3
Technics: 5
SafeBreach
CISA AA26-097A: Iranian PLC Attacks | SafeBreach Coverage
See how SafeBreach maps CISA Advisory AA26-097A to simulate Iranian-affiliated PLC attacks on U.S. critical infrastructure and validate your security controls.
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2026 Iranian-Affiliated PLC Exploitation: SafeBreach Coverage for CISA Advisory AA26-097A https://www.safebreach.com/blog/cisa-aa26-097a-iranian-plc-exploitation-safebreach-coverage/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CISA Advisory AA26-097A сообщает об агрессивной кампании, осуществляемой связаными с Ираном угрозами, связанными с IRGC-CEC, нацеленной на PLC, доступные через Интернет, в критически важных секторах инфраструктуры, таких как водоснабжение и энергетика. Кампания использует Dropbear SSH для обеспечения постоянного доступа к компрометированным устройствам, манипулируя проектными файлами PLC и данными HMI/SCADA, что может привести к значительным операционным сбоям. Нападающие эксплуатируют уязвимости в слабо защищенных PLC, используя общие порты связи, демонстрируя продвинутую способность изменять операционную целостность незамеченной.
-----
Рекомендация CISA AA26-097A подчеркивает интенсивную кампанию, принадлежность которой приписывается угрожающим актерам с иранскими связями, в частности, тем, кто связан с Киберэлектронным командованием Корпуса стражей исламской революции (IRGC-CEC), известным как CyberAv3ngers. Эта кампания нацелена на программируемые логические контроллеры (PLC), доступные в Интернете, от ведущих производителей, таких как Rockwell Automation, Schneider Electric и Siemens, в секторах критической инфраструктуры в Соединенных Штатах, включая водоснабжение, энергетику и государственные учреждения. Рекомендация охарактеризовывает тактики, техники и процедуры (TTP) атакующих, а также основные индикаторы компрометации (IOC), выявляя сложное наращивание способностей по сравнению с предыдущими операциями.
Кампания использует удаленный доступ через Dropbear SSH, который применялся для постоянного доступа к устройствам жертв, особенно модемам. Нападающие манипулируют критически важными операционными технологиями, взаимодействуя с файлами проектов PLC и изменяя данные на системах человеко-машинного интерфейса (HMI) и системах управления и сбора данных (SCADA), что приводит к значительным сбоям, таким как отключенная логика остановки и сигнализации. Возможность осуществлять такие манипуляции указывает на высокий уровень операционной способности, позволяя создавать рискованные операционные состояния без предупреждения операторов, тем самым угрожая целостности и безопасности системы.
Тактики включают в себя эксплуатацию уязвимостей, вызванных недостаточными сетевыми контролями на PLC, доступных из Интернета, которые подвергались атакам с использованием общеизвестных портов (таких как 44818, 2222, 102, 502 и 22) для связи с скомпрометированными устройствами. В этом уведомлении подчеркивается необходимость надежных мер безопасности, таких как удаление PLC из прямого доступа в Интернет и обеспечение многофакторной аутентификации для повышения контроля над OT-сетями.
С точки зрения влияния, вспомогательные документы подтвердили изменения, внесенные злоумышленниками в логику проектных файлов, включая удаление критически важных оперативных инструкций и вредоносные модификации данных, отображаемых на системах HMI/SCADA. Продвижение кампании отмечено ее закупкой более широкого спектра поставщиков по сравнению с предыдущими операциями, что указывает на оппортунистический подход, скорее всего, стремящийся использовать упущенные уязвимости в области OT.
Организациям рекомендуется внедрить строгие правила файрвола, отслеживать несанкционированные соединения и обеспечивать тщательные проверки целостности конфигураций PLC. Кроме того, рекомендуется вести логирование подозрительной активности на назначенных OT портах, использовать безопасные протоколы удаленного доступа и поддерживать надежные офлайн-резервные копии в рамках комплексной защитной стратегии против этих устойчивых киберугроз. Это уведомление служит критическим напоминанием о продолжающихся рисках, исходящих от акторов, поддерживаемых государством, по отношению к критической инфраструктуре, и о важности проактивных мер кибербезопасности для защиты операционных технологий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CISA Advisory AA26-097A сообщает об агрессивной кампании, осуществляемой связаными с Ираном угрозами, связанными с IRGC-CEC, нацеленной на PLC, доступные через Интернет, в критически важных секторах инфраструктуры, таких как водоснабжение и энергетика. Кампания использует Dropbear SSH для обеспечения постоянного доступа к компрометированным устройствам, манипулируя проектными файлами PLC и данными HMI/SCADA, что может привести к значительным операционным сбоям. Нападающие эксплуатируют уязвимости в слабо защищенных PLC, используя общие порты связи, демонстрируя продвинутую способность изменять операционную целостность незамеченной.
-----
Рекомендация CISA AA26-097A подчеркивает интенсивную кампанию, принадлежность которой приписывается угрожающим актерам с иранскими связями, в частности, тем, кто связан с Киберэлектронным командованием Корпуса стражей исламской революции (IRGC-CEC), известным как CyberAv3ngers. Эта кампания нацелена на программируемые логические контроллеры (PLC), доступные в Интернете, от ведущих производителей, таких как Rockwell Automation, Schneider Electric и Siemens, в секторах критической инфраструктуры в Соединенных Штатах, включая водоснабжение, энергетику и государственные учреждения. Рекомендация охарактеризовывает тактики, техники и процедуры (TTP) атакующих, а также основные индикаторы компрометации (IOC), выявляя сложное наращивание способностей по сравнению с предыдущими операциями.
Кампания использует удаленный доступ через Dropbear SSH, который применялся для постоянного доступа к устройствам жертв, особенно модемам. Нападающие манипулируют критически важными операционными технологиями, взаимодействуя с файлами проектов PLC и изменяя данные на системах человеко-машинного интерфейса (HMI) и системах управления и сбора данных (SCADA), что приводит к значительным сбоям, таким как отключенная логика остановки и сигнализации. Возможность осуществлять такие манипуляции указывает на высокий уровень операционной способности, позволяя создавать рискованные операционные состояния без предупреждения операторов, тем самым угрожая целостности и безопасности системы.
Тактики включают в себя эксплуатацию уязвимостей, вызванных недостаточными сетевыми контролями на PLC, доступных из Интернета, которые подвергались атакам с использованием общеизвестных портов (таких как 44818, 2222, 102, 502 и 22) для связи с скомпрометированными устройствами. В этом уведомлении подчеркивается необходимость надежных мер безопасности, таких как удаление PLC из прямого доступа в Интернет и обеспечение многофакторной аутентификации для повышения контроля над OT-сетями.
С точки зрения влияния, вспомогательные документы подтвердили изменения, внесенные злоумышленниками в логику проектных файлов, включая удаление критически важных оперативных инструкций и вредоносные модификации данных, отображаемых на системах HMI/SCADA. Продвижение кампании отмечено ее закупкой более широкого спектра поставщиков по сравнению с предыдущими операциями, что указывает на оппортунистический подход, скорее всего, стремящийся использовать упущенные уязвимости в области OT.
Организациям рекомендуется внедрить строгие правила файрвола, отслеживать несанкционированные соединения и обеспечивать тщательные проверки целостности конфигураций PLC. Кроме того, рекомендуется вести логирование подозрительной активности на назначенных OT портах, использовать безопасные протоколы удаленного доступа и поддерживать надежные офлайн-резервные копии в рамках комплексной защитной стратегии против этих устойчивых киберугроз. Это уведомление служит критическим напоминанием о продолжающихся рисках, исходящих от акторов, поддерживаемых государством, по отношению к критической инфраструктуре, и о важности проактивных мер кибербезопасности для защиты операционных технологий.
#ParsedReport #CompletenessHigh
24-07-2026
Russian State-Supported Zimbra Phishing: SafeBreach Coverage for CISA Advisory AA26-204A
https://www.safebreach.com/blog/cisa-aa26-204a-russian-zimbra-phishing-safebreach-coverage/
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage, financially_motivated, information_theft)
Threats:
Ulej_tool
Evilginx_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Aitm_technique
Victims:
Government organizations, Commercial organizations
Industry:
Government
Geo:
Ukrainian, Russian, Netherlands
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 10
Technics: 33
IOCs:
Domain: 3
Soft:
Zimbra, Zimbra Collaboration Suite, Docker, ProtonMail, ginx re
Algorithms:
base64, sha1, base32, xor, sha256
Functions:
GetScratchCodesRequest
Languages:
javascript
24-07-2026
Russian State-Supported Zimbra Phishing: SafeBreach Coverage for CISA Advisory AA26-204A
https://www.safebreach.com/blog/cisa-aa26-204a-russian-zimbra-phishing-safebreach-coverage/
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage, financially_motivated, information_theft)
Threats:
Ulej_tool
Evilginx_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Aitm_technique
Victims:
Government organizations, Commercial organizations
Industry:
Government
Geo:
Ukrainian, Russian, Netherlands
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 10
Technics: 33
IOCs:
Domain: 3
Soft:
Zimbra, Zimbra Collaboration Suite, Docker, ProtonMail, ginx re
Algorithms:
base64, sha1, base32, xor, sha256
Functions:
GetScratchCodesRequest
Languages:
javascript
SafeBreach
CISA AA26-204A: Russian Zimbra Phishing | SafeBreach Coverage
See how SafeBreach maps CISA Advisory AA26-204A to simulate Russia’s LAUNDRY BEAR Zimbra phishing campaign and validate your defenses against it.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 Russian State-Supported Zimbra Phishing: SafeBreach Coverage for CISA Advisory AA26-204A https://www.safebreach.com/blog/cisa-aa26-204a-russian-zimbra-phishing-safebreach-coverage/ Report completeness: High A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В advisory CISA AA26-204A описывается российская государственная фишинговая кампания хакерской группировки LAUNDRY BEAR, нацеленная на Zimbra Collaboration Suite (ZCS) через уязвимость CVE-2025-66376. Группировка использует вредоносный JavaScript-код в письмах, который эксплуатирует эту уязвимость при просмотре, позволяя осуществлять эксфильтрацию данных через DNS и HTTPS. Их тактики включают методы с низким уровнем взаимодействия, которые обходят традиционные средства обнаружения, а также продвинутые техники разведки для уточнения целей и содействия задачам шпионажа.
-----
В advisory CISA AA26-204A описывается государственная российская фишинг-кампания, приписываемая хакерской группировке advanced persistent threat (APT) LAUNDRY BEAR. Эта кампания, начавшаяся в июле 2025 года, нацелена на Zimbra Collaboration Suite (ZCS), используемую в сетях правительственных и коммерческих организаций США. Группировка, также известная под различными псевдонимами, включая Void Blizzard и TA488, использует уникальную возможность под названием Ulej для эксплуатации уязвимости в не обновленных средах ZCS. Эта уязвимость, обозначенная как CVE-2025-66376, запускает автоматическую эксплуатацию при простом открытии вредоносного письма, позволяя злоумышленникам похищать конфиденциальные данные, включая почтовые директории и недавние коммуникации, напрямую на свои серверы.
Цель LAUNDRY BEAR, по-видимому, заключается в шпионаже, что контрастирует с киберпреступной деятельностью, мотивированной финансовой выгодой. Их TTPs характеризуются низким уровнем взаимодействия, что позволяет им собирать информацию без необходимости от жертвы нажатия на ссылки или открытия вложений. Группа использует передовые методы разведки для выявления и эксплуатации уязвимой инфраструктуры ZCS, применяя как сканирование портов, так и общедоступные наборы данных для уточнения целей.
Фишинговые усилия заключались в отправке электронных писем, содержащих вредоносный JavaScript-код, который активируется при просмотре письма. Стратегия первоначального доступа кампании особенно коварна, так как она также может включать использование доверенных отношений или ранее скомпрометированных учетных записей, что усложняет меры противодействия фишингу. После получения доступа через известную уязвимость эксфильтрация происходит как через протокол DNS, так и через HTTPS, обходя традиционные механизмы обнаружения.
Анализ CISA сопоставляет операцию LAUNDRY BEAR с фреймворком MITRE ATT&CK, указывая на такие техники, как эксплуатация уязвимостей в клиентском ПО через межсайтовый скриптинг (CWE-79), обфускация файлов для обхода защиты и различные методы получения учетных данных, включая использование кражи файлов cookie сеанса. В анализе приводятся сведения о полном жизненном цикле их операций, начиная от закупки ресурсов и заканчивая финальной фазой эксфильтрации.
Для защиты от таких угроз организациям рекомендуется установить исправления для своих установок ZCS против CVE-2025-66376, обеспечить многофакторную аутентификацию (MFA) для удаленного доступа и контролировать исходящий трафик на предмет признаков необычной активности. Также рекомендуется организациям проводить тщательные проверки журналов и выявлять индикаторы компрометации (IOCs), связанные с этой кампанией, устанавливая средства контроля для блокировки коммуникаций с инфраструктурой, контролируемой актором. Регулярное тестирование и проверка этих мер кибербезопасности необходимы для устранения потенциальных уязвимостей и снижения будущих рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В advisory CISA AA26-204A описывается российская государственная фишинговая кампания хакерской группировки LAUNDRY BEAR, нацеленная на Zimbra Collaboration Suite (ZCS) через уязвимость CVE-2025-66376. Группировка использует вредоносный JavaScript-код в письмах, который эксплуатирует эту уязвимость при просмотре, позволяя осуществлять эксфильтрацию данных через DNS и HTTPS. Их тактики включают методы с низким уровнем взаимодействия, которые обходят традиционные средства обнаружения, а также продвинутые техники разведки для уточнения целей и содействия задачам шпионажа.
-----
В advisory CISA AA26-204A описывается государственная российская фишинг-кампания, приписываемая хакерской группировке advanced persistent threat (APT) LAUNDRY BEAR. Эта кампания, начавшаяся в июле 2025 года, нацелена на Zimbra Collaboration Suite (ZCS), используемую в сетях правительственных и коммерческих организаций США. Группировка, также известная под различными псевдонимами, включая Void Blizzard и TA488, использует уникальную возможность под названием Ulej для эксплуатации уязвимости в не обновленных средах ZCS. Эта уязвимость, обозначенная как CVE-2025-66376, запускает автоматическую эксплуатацию при простом открытии вредоносного письма, позволяя злоумышленникам похищать конфиденциальные данные, включая почтовые директории и недавние коммуникации, напрямую на свои серверы.
Цель LAUNDRY BEAR, по-видимому, заключается в шпионаже, что контрастирует с киберпреступной деятельностью, мотивированной финансовой выгодой. Их TTPs характеризуются низким уровнем взаимодействия, что позволяет им собирать информацию без необходимости от жертвы нажатия на ссылки или открытия вложений. Группа использует передовые методы разведки для выявления и эксплуатации уязвимой инфраструктуры ZCS, применяя как сканирование портов, так и общедоступные наборы данных для уточнения целей.
Фишинговые усилия заключались в отправке электронных писем, содержащих вредоносный JavaScript-код, который активируется при просмотре письма. Стратегия первоначального доступа кампании особенно коварна, так как она также может включать использование доверенных отношений или ранее скомпрометированных учетных записей, что усложняет меры противодействия фишингу. После получения доступа через известную уязвимость эксфильтрация происходит как через протокол DNS, так и через HTTPS, обходя традиционные механизмы обнаружения.
Анализ CISA сопоставляет операцию LAUNDRY BEAR с фреймворком MITRE ATT&CK, указывая на такие техники, как эксплуатация уязвимостей в клиентском ПО через межсайтовый скриптинг (CWE-79), обфускация файлов для обхода защиты и различные методы получения учетных данных, включая использование кражи файлов cookie сеанса. В анализе приводятся сведения о полном жизненном цикле их операций, начиная от закупки ресурсов и заканчивая финальной фазой эксфильтрации.
Для защиты от таких угроз организациям рекомендуется установить исправления для своих установок ZCS против CVE-2025-66376, обеспечить многофакторную аутентификацию (MFA) для удаленного доступа и контролировать исходящий трафик на предмет признаков необычной активности. Также рекомендуется организациям проводить тщательные проверки журналов и выявлять индикаторы компрометации (IOCs), связанные с этой кампанией, устанавливая средства контроля для блокировки коммуникаций с инфраструктурой, контролируемой актором. Регулярное тестирование и проверка этих мер кибербезопасности необходимы для устранения потенциальных уязвимостей и снижения будущих рисков.
#ParsedReport #CompletenessMedium
22-07-2026
Inside a TrickBot Variant Using DNS Tunneling for C2
https://www.fortinet.com/blog/threat-research/inside-a-trickbot-variant-using-dns-tunneling-for-c2
Report completeness: Medium
Threats:
Dns_tunneling_technique
Trickbot
Anchor
Process_hollowing_technique
Process_injection_technique
TTPs:
Tactics: 3
Technics: 10
IOCs:
File: 5
Hash: 6
Soft:
Windows Task Scheduler, Task Scheduler
Algorithms:
sha256, xor, exhibit, base64
Functions:
Get_API_By_Hash, TrickBot
Win API:
LoadLibraryA, CoCreateInstance, getaddrinfo, CreateProcessW, GetLastError, GetProcAddress, GetShortPathNameA, FindNextFileW, lstrlenA, FindFirstFileW, have more...
Win Services:
bits
Languages:
python, powershell
Platforms:
x64
22-07-2026
Inside a TrickBot Variant Using DNS Tunneling for C2
https://www.fortinet.com/blog/threat-research/inside-a-trickbot-variant-using-dns-tunneling-for-c2
Report completeness: Medium
Threats:
Dns_tunneling_technique
Trickbot
Anchor
Process_hollowing_technique
Process_injection_technique
TTPs:
Tactics: 3
Technics: 10
IOCs:
File: 5
Hash: 6
Soft:
Windows Task Scheduler, Task Scheduler
Algorithms:
sha256, xor, exhibit, base64
Functions:
Get_API_By_Hash, TrickBot
Win API:
LoadLibraryA, CoCreateInstance, getaddrinfo, CreateProcessW, GetLastError, GetProcAddress, GetShortPathNameA, FindNextFileW, lstrlenA, FindFirstFileW, have more...
Win Services:
bits
Languages:
python, powershell
Platforms:
x64
Fortinet Blog
Inside a TrickBot Variant Using DNS Tunneling for C2
FortiGuard Labs analyzes a TrickBot variant that uses DNS tunneling for C2 communication, modular execution, and employs persistence and obfuscation techniques…
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2026 Inside a TrickBot Variant Using DNS Tunneling for C2 https://www.fortinet.com/blog/threat-research/inside-a-trickbot-variant-using-dns-tunneling-for-c2 Report completeness: Medium Threats: Dns_tunneling_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая версия вредоносного ПО TrickBot использует DNS-туннелирование для связи командованием и управления, значительно отклоняясь от предыдущей зависимости от HTTP. Вредоносное ПО использует продвинутые техники обфускации, шифруя строки и разрешая Windows API во время выполнения, чтобы избежать обнаружения. Оно поддерживает постоянство через Планировщик задач Windows, маскируя задачи под обманчивыми названиями и надежно храня конфигурацию в альтернативных потоках данных NTFS, в то время как эффективно эксфильтрует данные со скоростью около 30,7 КБ/с через зашифрованные DNS-запросы.
-----
FortiGuard Labs проанализировала вариант вредоносного ПО TrickBot, который использует туннелирование DNS для связи командования и управления (C2), в отличие от протокола HTTP, используемого в предыдущих итерациях. Этот анализ стал результатом изучения вредоносных образцов, которые отправляли неправильно сформированные DNS-запросы, что указывает на зависимость от DNS для связи и избегания мер безопасности.
Ключом к работе этого варианта TrickBot является его использование продвинутых техник обфускации. Вредоносное ПО шифрует постоянные строки и динамически вычисляет полезные значения во время выполнения, чтобы избежать обнаружения и статического анализа. Оно использует функцию с именем Get_API_By_Hash() для разрешения Windows API во время выполнения через поиск по хешу, что делает анализ поведения вредоносного ПО более сложным.
Устойчивость на машинах жертв поддерживается через Планировщик заданий Windows. Исполняемый файл TrickBot использует параметры командной строки и создает запланированные задачи под обманчивыми именами, маскируя себя, чтобы избежать обнаружения. Конфигурационные детали, такие как имя задачи и путь к исполняемому файлу, надежно хранятся в альтернативных потоках данных NTFS, которые читаются при выполнении для воссоздания задач, тем самым предотвращая дублирование.
В своих атаках через DNS-туннелирование, TrickBot инкапсулирует запросы C2 в зашифрованные пакеты DNS-запросов. Процесс коммуникации включает в себя отправку форматированных данных через различные типы пакетов, что позволяет вредоносному ПО управлять управляющими командами, запрашивать размеры для ответов и более незаметно передавать фактические ответы команд. Методологии кодирования и построения данных позволяют вредоносному ПО скрывать злонамеренные команды под видом законного DNS-трафика, используя низкий уровень scrutinization, который обычно получают DNS-запросы.
Малварь демонстрирует способность передавать данные со скоростью приблизительно 30.7 КБ/с, используя DNS-туннелирование, что указывает на практический метод эксфильтрации крупных файлов несмотря на возможные задержки. Команды управления структурированы аналогично версии на базе HTTP, что указывает на непрерывность операционных тактик. Удобство TrickBot подчеркивается его модульной конструкцией, что позволяет ему выполнять команды, загружать дополнительные модули и выполнять ряд действий на скомпрометированных устройствах, включая инъекции процессов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая версия вредоносного ПО TrickBot использует DNS-туннелирование для связи командованием и управления, значительно отклоняясь от предыдущей зависимости от HTTP. Вредоносное ПО использует продвинутые техники обфускации, шифруя строки и разрешая Windows API во время выполнения, чтобы избежать обнаружения. Оно поддерживает постоянство через Планировщик задач Windows, маскируя задачи под обманчивыми названиями и надежно храня конфигурацию в альтернативных потоках данных NTFS, в то время как эффективно эксфильтрует данные со скоростью около 30,7 КБ/с через зашифрованные DNS-запросы.
-----
FortiGuard Labs проанализировала вариант вредоносного ПО TrickBot, который использует туннелирование DNS для связи командования и управления (C2), в отличие от протокола HTTP, используемого в предыдущих итерациях. Этот анализ стал результатом изучения вредоносных образцов, которые отправляли неправильно сформированные DNS-запросы, что указывает на зависимость от DNS для связи и избегания мер безопасности.
Ключом к работе этого варианта TrickBot является его использование продвинутых техник обфускации. Вредоносное ПО шифрует постоянные строки и динамически вычисляет полезные значения во время выполнения, чтобы избежать обнаружения и статического анализа. Оно использует функцию с именем Get_API_By_Hash() для разрешения Windows API во время выполнения через поиск по хешу, что делает анализ поведения вредоносного ПО более сложным.
Устойчивость на машинах жертв поддерживается через Планировщик заданий Windows. Исполняемый файл TrickBot использует параметры командной строки и создает запланированные задачи под обманчивыми именами, маскируя себя, чтобы избежать обнаружения. Конфигурационные детали, такие как имя задачи и путь к исполняемому файлу, надежно хранятся в альтернативных потоках данных NTFS, которые читаются при выполнении для воссоздания задач, тем самым предотвращая дублирование.
В своих атаках через DNS-туннелирование, TrickBot инкапсулирует запросы C2 в зашифрованные пакеты DNS-запросов. Процесс коммуникации включает в себя отправку форматированных данных через различные типы пакетов, что позволяет вредоносному ПО управлять управляющими командами, запрашивать размеры для ответов и более незаметно передавать фактические ответы команд. Методологии кодирования и построения данных позволяют вредоносному ПО скрывать злонамеренные команды под видом законного DNS-трафика, используя низкий уровень scrutinization, который обычно получают DNS-запросы.
Малварь демонстрирует способность передавать данные со скоростью приблизительно 30.7 КБ/с, используя DNS-туннелирование, что указывает на практический метод эксфильтрации крупных файлов несмотря на возможные задержки. Команды управления структурированы аналогично версии на базе HTTP, что указывает на непрерывность операционных тактик. Удобство TrickBot подчеркивается его модульной конструкцией, что позволяет ему выполнять команды, загружать дополнительные модули и выполнять ряд действий на скомпрометированных устройствах, включая инъекции процессов.
#ParsedReport #CompletenessHigh
23-07-2026
Russian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra Collaboration Suite
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-204a
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ghostmail
Threats:
Password_spray_technique
Evilginx_tool
Aitm_technique
Ulej_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Victims:
Western government organizations, Commercial organizations, Defense industrial base, Federal government, Local government, Education, Energy, Law enforcement, Media, Non governmental organizations, have more...
Industry:
Maritime, Healthcare, Ngo, Energy, Government, Software_development, E-commerce, Education, Military
Geo:
Danish, Russia, Dutch, Canadian, New zealand, United kingdom, Poland, Italian, Australian, Ukraine, Polish, Moldova, Russian federation, Spain, Canada, Ukrainian, Russian, Sweden, Czech republic, Netherlands, United states, French, Estonia
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 8
Technics: 36
IOCs:
File: 6
Domain: 9
IP: 9
Hash: 13
Email: 5
Soft:
Zimbra Collaboration Suite, Microsoft Exchange, bra Collaboration Suite (ZCS, Zimbra, Docker, Nginx, ProtonMail
Algorithms:
gzip, xor, sha1, des, base32, sha256, base64
Functions:
GetIdentitiesRequest, CreateAppSpecificPasswordRequest, GetScratchCodesRequest, GetInfoRequest, GetDeviceStatusRequest, GetOAuthConsumersRequest
Languages:
python, javascript
23-07-2026
Russian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra Collaboration Suite
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-204a
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ghostmail
Threats:
Password_spray_technique
Evilginx_tool
Aitm_technique
Ulej_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Victims:
Western government organizations, Commercial organizations, Defense industrial base, Federal government, Local government, Education, Energy, Law enforcement, Media, Non governmental organizations, have more...
Industry:
Maritime, Healthcare, Ngo, Energy, Government, Software_development, E-commerce, Education, Military
Geo:
Danish, Russia, Dutch, Canadian, New zealand, United kingdom, Poland, Italian, Australian, Ukraine, Polish, Moldova, Russian federation, Spain, Canada, Ukrainian, Russian, Sweden, Czech republic, Netherlands, United states, French, Estonia
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 8
Technics: 36
IOCs:
File: 6
Domain: 9
IP: 9
Hash: 13
Email: 5
Soft:
Zimbra Collaboration Suite, Microsoft Exchange, bra Collaboration Suite (ZCS, Zimbra, Docker, Nginx, ProtonMail
Algorithms:
gzip, xor, sha1, des, base32, sha256, base64
Functions:
GetIdentitiesRequest, CreateAppSpecificPasswordRequest, GetScratchCodesRequest, GetInfoRequest, GetDeviceStatusRequest, GetOAuthConsumersRequest
Languages:
python, javascript
Vulners Database
CVE-2025-66376 - vulnerability database | Vulners.com
CVE-2025-66376 affects Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13. The issue is a stored cross-site scripting (XSS) in the Classic UI caused by CSS @import directives in HTML emails. Impact is described as stored XSS in t...
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 Russian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra Collaboration Suite https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-204a Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Государственные акторы, поддерживаемые Россией, известные как LAUNDRY BEAR, нацеливались на западные государственные и коммерческие организации с помощью фишинговых кампаний, эксплуатирующих нулевую уязвимость (CVE-2025-66376) в Zimbra Collaboration Suite (ZCS). Атака активируется при простом просмотре вредоносного электронного письма и направлена на эксфильтрацию конфиденциальных данных электронной почты и установление постоянного доступа к учетным записям. Их фреймворк эксфиляции Ulej использует такие технологии, как Docker для обфускации и применяет DNS и HTTPS для безопасной передачи данных, чтобы избежать обнаружения.
-----
Государственные кибер-активисты, поддерживаемые Россией и идентифицированные как LAUNDRY BEAR, нацеливаются на западные государственные и коммерческие организации с помощью фишинг-кампаний, использующих уязвимости в программном обеспечении Zimbra Collaboration Suite (ZCS) с учетом как минимум июля 2025 года. Эта группа с расширенной постоянной угрозой (APT) считается собирателем конфиденциальных данных электронной почты, в первую очередь для поддержки шпионской деятельности Российской Федерации. Недавние операции показали переход к более сложным методам эксплуатации, включая использование новой уязвимости нулевого дня, CVE-2025-66376, которая позволяет выполнять вредоносный JavaScript просто при просмотре электронной почты в уязвимой версии ZCS.
Фишинговые тактики LAUNDRY BEAR эволюционировали от традиционных методов к более коварному подходу, использующему уязвимости, основанные на просмотре. Вместо того чтобы требовать от пользователей щелкать по ссылкам или открывать вложения, уязвимость активируется при просмотре вредоносного электронного письма. После активации она пытается эксфильтровать последние 90 дней электронных писем жертвы, справочник электронной почты их организации и другие конфиденциальные данные. Также она стремится установить постоянный доступ к учетным записям различными способами.
Фреймворк эксфиляции Ulej является центральным элементом их операций, разработан для эффективного использования идентифицированной уязвимости CVE. Он собирает и хранит скомпрометированные данные на серверах, контролируемых актерами, и создан для сокрытия своей активности с использованием таких технологий, как Docker и пользовательские скрипты развертывания. Акторы применяют такие методы, как эксфиляция через DNS и HTTPS, обеспечивая безопасную передачу украденных данных, чтобы избежать обнаружения. Например, эксфиляция через DNS использует создание субдоменов, которые кодируют чувствительные полезные нагрузки в соответствии с протоколами DNS.
Первичный доступ к учетным записям жертв достигается путем доставки электронных писем, содержащих полезную нагрузку JavaScript, которая использует выявленную уязвимость. Эта полезная нагрузка имеет несколько этапов, собирая различные учетные данные и конфиденциальную информацию, такую как сохраненные пароли и токены двухфакторной аутентификации. Группа также использует учетные записи предыдущих жертв для распространения фишинговых электронных писем, что еще больше усложняет усилия по обнаружению.
Меры по устранению проблем, подчеркнутые в уведомлении, подчеркивают необходимость для организаций своевременно устранить уязвимость CVE-2025-66376 и поддерживать строгие практики мониторинга за вредоносной деятельностью в ихemail системах. Эволюционирующие тактики LAUNDRY BEAR подчеркивают важность проактивных мер кибербезопасности, особенно учитывая, что они продолжают использовать современные методы эксфиляции данных и компрометации учетных записей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Государственные акторы, поддерживаемые Россией, известные как LAUNDRY BEAR, нацеливались на западные государственные и коммерческие организации с помощью фишинговых кампаний, эксплуатирующих нулевую уязвимость (CVE-2025-66376) в Zimbra Collaboration Suite (ZCS). Атака активируется при простом просмотре вредоносного электронного письма и направлена на эксфильтрацию конфиденциальных данных электронной почты и установление постоянного доступа к учетным записям. Их фреймворк эксфиляции Ulej использует такие технологии, как Docker для обфускации и применяет DNS и HTTPS для безопасной передачи данных, чтобы избежать обнаружения.
-----
Государственные кибер-активисты, поддерживаемые Россией и идентифицированные как LAUNDRY BEAR, нацеливаются на западные государственные и коммерческие организации с помощью фишинг-кампаний, использующих уязвимости в программном обеспечении Zimbra Collaboration Suite (ZCS) с учетом как минимум июля 2025 года. Эта группа с расширенной постоянной угрозой (APT) считается собирателем конфиденциальных данных электронной почты, в первую очередь для поддержки шпионской деятельности Российской Федерации. Недавние операции показали переход к более сложным методам эксплуатации, включая использование новой уязвимости нулевого дня, CVE-2025-66376, которая позволяет выполнять вредоносный JavaScript просто при просмотре электронной почты в уязвимой версии ZCS.
Фишинговые тактики LAUNDRY BEAR эволюционировали от традиционных методов к более коварному подходу, использующему уязвимости, основанные на просмотре. Вместо того чтобы требовать от пользователей щелкать по ссылкам или открывать вложения, уязвимость активируется при просмотре вредоносного электронного письма. После активации она пытается эксфильтровать последние 90 дней электронных писем жертвы, справочник электронной почты их организации и другие конфиденциальные данные. Также она стремится установить постоянный доступ к учетным записям различными способами.
Фреймворк эксфиляции Ulej является центральным элементом их операций, разработан для эффективного использования идентифицированной уязвимости CVE. Он собирает и хранит скомпрометированные данные на серверах, контролируемых актерами, и создан для сокрытия своей активности с использованием таких технологий, как Docker и пользовательские скрипты развертывания. Акторы применяют такие методы, как эксфиляция через DNS и HTTPS, обеспечивая безопасную передачу украденных данных, чтобы избежать обнаружения. Например, эксфиляция через DNS использует создание субдоменов, которые кодируют чувствительные полезные нагрузки в соответствии с протоколами DNS.
Первичный доступ к учетным записям жертв достигается путем доставки электронных писем, содержащих полезную нагрузку JavaScript, которая использует выявленную уязвимость. Эта полезная нагрузка имеет несколько этапов, собирая различные учетные данные и конфиденциальную информацию, такую как сохраненные пароли и токены двухфакторной аутентификации. Группа также использует учетные записи предыдущих жертв для распространения фишинговых электронных писем, что еще больше усложняет усилия по обнаружению.
Меры по устранению проблем, подчеркнутые в уведомлении, подчеркивают необходимость для организаций своевременно устранить уязвимость CVE-2025-66376 и поддерживать строгие практики мониторинга за вредоносной деятельностью в ихemail системах. Эволюционирующие тактики LAUNDRY BEAR подчеркивают важность проактивных мер кибербезопасности, особенно учитывая, что они продолжают использовать современные методы эксфиляции данных и компрометации учетных записей.
#ParsedReport #CompletenessMedium
23-07-2026
Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel
https://blog.talosintelligence.com/chaos-msarat-living-off-the-browser-to-build-covert-c2-channel/
Report completeness: Medium
Threats:
Chaos_ransomware
Msarat
Aitm_technique
Victims:
Large organizations
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1012, T1016.001, T1036, T1059.007, T1071.001, T1090, T1102, T1105, T1219, T1566, have more...
IOCs:
File: 12
Path: 1
Domain: 1
IP: 1
Soft:
Chrome, WebRTC, curl
Algorithms:
chacha20-poly1305, ecdh, base64
Functions:
setRemoteDescription
Win API:
GetSystemInfo, CreateThread, CreateProcessW
Languages:
javascript, rust
Links:
23-07-2026
Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel
https://blog.talosintelligence.com/chaos-msarat-living-off-the-browser-to-build-covert-c2-channel/
Report completeness: Medium
Threats:
Chaos_ransomware
Msarat
Aitm_technique
Victims:
Large organizations
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1012, T1016.001, T1036, T1059.007, T1071.001, T1090, T1102, T1105, T1219, T1566, have more...
IOCs:
File: 12
Path: 1
Domain: 1
IP: 1
Soft:
Chrome, WebRTC, curl
Algorithms:
chacha20-poly1305, ecdh, base64
Functions:
setRemoteDescription
Win API:
GetSystemInfo, CreateThread, CreateProcessW
Languages:
javascript, rust
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/07/chaos-msarat.txtCisco Talos
Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel
The Chaos ransomware group uses new malware "msaRAT" that hijacks browsers. The malware doesn't communicate directly with C2 but connects through the browser. It enables arbitrary command execution while hiding the attacker's IP from victims via WebRTC over…
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel https://blog.talosintelligence.com/chaos-msarat-living-off-the-browser-to-build-covert-c2-channel/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cisco Talos обнаружил msaRAT, новый троян удалённого доступа, связанный с группой программ-вымогателей Chaos, который использует протокол Chrome DevTools для командно-управляющих коммуникаций. Этот вредоносный код на основе Rust использует WebRTC для сокрытия своего присутствия, инициируя инфицирование через MSI, замаскированный под обновление Windows, и работает на порту 443 для обхода проверки брандмауэра. MsaRAT устанавливает взаимодействия с браузером в безголовом режиме, используя двойную схему шифрования, что улучшает сокрытие его командных инструкций внутри легитимного трафика, затрудняя усилия по обнаружению.
-----
Cisco Talos выявила новый троян удалённого доступа (RAT) под названием msaRAT, приписываемый группе вымогателей Chaos, который использует новую технику установления командно-управляющих (C2) коммуникаций через Протокол разработчика Chrome (CDP). Этот основанный на Rust вредоносный код использует скрытый канал C2 через взаимодействие с браузером, скрывая своё сетевое присутствие с помощью WebRTC для передачи данных, тем самым избегая обнаружения обычными мерами безопасности.
Процесс заражения начинается с того, что нападающие получают доступ к машине жертвы и устанавливают msaRAT через MSI-файл, замаскированный под обновление Windows. Этот вредоносный пакет облегчает загрузку и выполнение RAT, одновременно осуществляя связь через HTTP на порту 443, используя уязвимости в средах, где правила брандмауэра не предусматривают инспекцию протоколов. RAT работает асинхронно, используя выполнение Tokio, что позволяет ему одновременно выполнять задачи, сохраняя активные коммуникации как с браузером, так и с C2 сервером.
После запуска Tokio runtime, msaRAT ищет путь установки для Chrome или Edge, чтобы непосредственно манипулировать браузером. После успешной идентификации браузера, msaRAT запускает его в безголовом режиме и устанавливает сессию CDP. Через эту сессию он обходится без протоколов безопасности и внедряет код JavaScript для управления соединением WebRTC и обменом данными. JavaScript-функции RAT позволяют ему собирать конфигурации серверов STUN и TURN с определенной конечной точки Cloudflare Workers, устанавливая надежный релей для связи, тем самым обеспечивая, что атака остается скрытой за легитимными серверными инфраструктурами.
Одним из значительных аспектов является двойное шифрование коммуникаций. msaRAT использует DTLS, предоставленный WebRTC, для шифрования на уровне транспорта, наряду с дополнительным уровнем шифрования с использованием ChaCha-Poly1305 для самих данных. Ключ шифрования получается посредством обмена ключами Эдварда-Кюрвового диффи-Хеллмана (ECDH) в момент установления соединения с сервером C2, что повышает безопасность коммуникаций.
Последующие команды от C2 обрабатываются структурированным образом, позволяя вредоносному ПО эффективно управлять соединениями и кадрами. Все POST-запросы и команды передаются через установленный WebRTC DataChannel, минимизируя наблюдаемый след активности вредоносного ПО. Эта архитектура, обфусцируя трафик как обычные веб-коммуникации, позволяет проводить скрытые операции, что значительно усложняет задачу защитникам по обнаружению и смягчению воздействия RAT в корпоративных средах.
Выбор дизайна, использующего Cloudflare Workers для сигнализации, вместо прямого сервера, принадлежащего атакующим, добавляет еще один уровень сложности для защитников, пытающихся определить источник коммуникаций. В результате, сообщения от RAT наблюдаются только как исходящие из браузера, эффективно маскируя подлежащие злонамеренные действия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cisco Talos обнаружил msaRAT, новый троян удалённого доступа, связанный с группой программ-вымогателей Chaos, который использует протокол Chrome DevTools для командно-управляющих коммуникаций. Этот вредоносный код на основе Rust использует WebRTC для сокрытия своего присутствия, инициируя инфицирование через MSI, замаскированный под обновление Windows, и работает на порту 443 для обхода проверки брандмауэра. MsaRAT устанавливает взаимодействия с браузером в безголовом режиме, используя двойную схему шифрования, что улучшает сокрытие его командных инструкций внутри легитимного трафика, затрудняя усилия по обнаружению.
-----
Cisco Talos выявила новый троян удалённого доступа (RAT) под названием msaRAT, приписываемый группе вымогателей Chaos, который использует новую технику установления командно-управляющих (C2) коммуникаций через Протокол разработчика Chrome (CDP). Этот основанный на Rust вредоносный код использует скрытый канал C2 через взаимодействие с браузером, скрывая своё сетевое присутствие с помощью WebRTC для передачи данных, тем самым избегая обнаружения обычными мерами безопасности.
Процесс заражения начинается с того, что нападающие получают доступ к машине жертвы и устанавливают msaRAT через MSI-файл, замаскированный под обновление Windows. Этот вредоносный пакет облегчает загрузку и выполнение RAT, одновременно осуществляя связь через HTTP на порту 443, используя уязвимости в средах, где правила брандмауэра не предусматривают инспекцию протоколов. RAT работает асинхронно, используя выполнение Tokio, что позволяет ему одновременно выполнять задачи, сохраняя активные коммуникации как с браузером, так и с C2 сервером.
После запуска Tokio runtime, msaRAT ищет путь установки для Chrome или Edge, чтобы непосредственно манипулировать браузером. После успешной идентификации браузера, msaRAT запускает его в безголовом режиме и устанавливает сессию CDP. Через эту сессию он обходится без протоколов безопасности и внедряет код JavaScript для управления соединением WebRTC и обменом данными. JavaScript-функции RAT позволяют ему собирать конфигурации серверов STUN и TURN с определенной конечной точки Cloudflare Workers, устанавливая надежный релей для связи, тем самым обеспечивая, что атака остается скрытой за легитимными серверными инфраструктурами.
Одним из значительных аспектов является двойное шифрование коммуникаций. msaRAT использует DTLS, предоставленный WebRTC, для шифрования на уровне транспорта, наряду с дополнительным уровнем шифрования с использованием ChaCha-Poly1305 для самих данных. Ключ шифрования получается посредством обмена ключами Эдварда-Кюрвового диффи-Хеллмана (ECDH) в момент установления соединения с сервером C2, что повышает безопасность коммуникаций.
Последующие команды от C2 обрабатываются структурированным образом, позволяя вредоносному ПО эффективно управлять соединениями и кадрами. Все POST-запросы и команды передаются через установленный WebRTC DataChannel, минимизируя наблюдаемый след активности вредоносного ПО. Эта архитектура, обфусцируя трафик как обычные веб-коммуникации, позволяет проводить скрытые операции, что значительно усложняет задачу защитникам по обнаружению и смягчению воздействия RAT в корпоративных средах.
Выбор дизайна, использующего Cloudflare Workers для сигнализации, вместо прямого сервера, принадлежащего атакующим, добавляет еще один уровень сложности для защитников, пытающихся определить источник коммуникаций. В результате, сообщения от RAT наблюдаются только как исходящие из браузера, эффективно маскируя подлежащие злонамеренные действия.
#ParsedReport #CompletenessMedium
23-07-2026
Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458
https://www.proofpoint.com/us/blog/threat-insight/ta458-roundpress-exploits
Report completeness: Medium
Actors/Campaigns:
Roundpress (motivation: cyber_espionage)
Ta458 (motivation: cyber_espionage)
Void_blizzard
Roundish
Fancy_bear
Threats:
Supply_chain_technique
Spypress
Obfuscator_io_tool
Victims:
Government, Military, Chemical, Telecommunications, Technology, Eastern europe
Industry:
Military, Chemical, Telco, Government
Geo:
Ukrainian, Moldova, France, Greece, French, Albania, Russian, Ukraine, Russia
CVEs:
CVE-2024-42009 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.8, <1.6.8)
CVE-2024-42900 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-27915 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.13, <10.1.5, 9.0.0)
CVE-2023-43770 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.4.14, <1.5.4, <1.6.3)
CVE-2026-8496 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)
CVE-2025-3929 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mdaemon email_server (<20.0.9, <21.0.8, <21.5.6, <22.0.7, <23.0.4)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1059.004, T1059.006, T1059.007, T1071.001, T1090, T1114, T1190, T1203, T1505.003, have more...
IOCs:
File: 1
Domain: 6
Hash: 7
Soft:
Zimbra, mDaemon, Roundcube, curl, Outlook
Algorithms:
sha256
Functions:
fsockopen
Languages:
php, javascript, python
Links:
23-07-2026
Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458
https://www.proofpoint.com/us/blog/threat-insight/ta458-roundpress-exploits
Report completeness: Medium
Actors/Campaigns:
Roundpress (motivation: cyber_espionage)
Ta458 (motivation: cyber_espionage)
Void_blizzard
Roundish
Fancy_bear
Threats:
Supply_chain_technique
Spypress
Obfuscator_io_tool
Victims:
Government, Military, Chemical, Telecommunications, Technology, Eastern europe
Industry:
Military, Chemical, Telco, Government
Geo:
Ukrainian, Moldova, France, Greece, French, Albania, Russian, Ukraine, Russia
CVEs:
CVE-2024-42009 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.8, <1.6.8)
CVE-2024-42900 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-27915 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.13, <10.1.5, 9.0.0)
CVE-2023-43770 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.4.14, <1.5.4, <1.6.3)
CVE-2026-8496 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)
CVE-2025-3929 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mdaemon email_server (<20.0.9, <21.0.8, <21.5.6, <22.0.7, <23.0.4)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.004, T1059.006, T1059.007, T1071.001, T1090, T1114, T1190, T1203, T1505.003, have more...
IOCs:
File: 1
Domain: 6
Hash: 7
Soft:
Zimbra, mDaemon, Roundcube, curl, Outlook
Algorithms:
sha256
Functions:
fsockopen
Languages:
php, javascript, python
Links:
https://github.com/Alinto/sogo/releases/tag/SOGo-5.12.8Proofpoint
Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458 | Proofpoint US
This is part 2 of a 2-part blog series Proofpoint is publishing about Russian espionage actors using half-click exploits to target government webmail servers. Read part 1 about TA488 here, and the
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458 https://www.proofpoint.com/us/blog/threat-insight/ta458-roundpress-exploits Report completeness: Medium Actors/Campaigns: Roundpress…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция RoundPress, проводимая российско-ориентированным злоумышленником TA458, использует эксплойты с полу-кликом на веб-почтовых сервисах, требуя минимального взаимодействия с пользователем для эксфильтрации данных электронной почты. Группа эксплуатирует уязвимость нулевого дня в платформе SOGo (CVE-2026-8496) и нацелена на государственные и военные сектора Украины и Восточной Европы, а также на телекоммуникации. Их ВПО SpyPress недавно включило компоненты, адаптированные под конкретные серверы, и эксплуатирует уязвимости, такие как CVE-2025-49113 в Roundcube, для несанкционированного выполнения кода и обеспечения устойчивого доступа.
-----
Операция RoundPress, проводимая связанной с Россией группой злоумышленников TA458, продолжает использовать эксплойты с полу-кликом, нацеленные на веб-почтовые сервисы, для извлечения конфиденциальных данных электронной почты. Эти эксплойты с полу-кликом не требуют взаимодействия с пользователем, кроме как простого открытия вредоносного письма, что делает их особенно эффективными. По состоянию на март 2026 года TA458 эксплуатировал уязвимость нулевого дня в платформе веб-почты SOGo (обозначена как CVE-2026-8496), которая была оперативно исправлена. Группа в первую очередь нацелена на государственные и военные структуры в Украине и Восточной Европе, но также расширяет свою деятельность на такие сектора, как телекоммуникации и технологии.
TA458 продемонстрировала квалификацию в эксплуатации уязвимостей межсайтового скриптинга (XSS) на различных веб-почтовых платформах, включая Kerio и Zimbra. Они используют скомпрометированные учетные записи и потенциально вредоносные прокси-сервисы для распространения писем, содержащих эксплойты. Эксплойты в значительной степени опираются на использование неочищенных функций в веб-почтовых приложениях, которые позволяют выполнять произвольный JavaScript. С 2025 года группа активно нацеливалась на несколько веб-почтовых систем и адаптировала свое ВПО, названное SpyPress, включив в него компоненты, настроенные под конкретный целевой почтовый сервер.
SpyPress использует несколько механизмов бэкдора и закрепления, особенно после недавних обновлений своей версии Roundcube. В частности, он эксплуатирует уязвимость в обработчике загрузки файлов Roundcube (CVE-2025-49113), которая позволяет небезопасную десериализацию PHP, что приводит к выполнению произвольного кода. SpyPress теперь стремится к длительному доступу на скомпрометированных серверах, внедряя шесть различных методов подключения к своим серверам управления (C&C), обеспечивая при этом работоспособность хотя бы одного из них.
Proofpoint относит TA458 к российской ГРУ и отмечает отличительные оперативные паттерны, которые выделяют её среди других российских злоумышленников, таких как TA422. Хотя целеполагание сосредоточено на военной и правительственной инфраструктуре, случайность кампаний с эксплойтными письмами указывает на то, что разведка не всегда предшествует атакам, что предполагает определенный уровень оппортунизма.
В перспективе распространение больших языковых моделей (LLM) может способствовать более быстрому обнаружению уязвимостей со стороны TA458 и аналогичных акторов. Тем не менее, по мере того как веб-почтовые сервисы укрепляют свои позиции безопасности за счет усилий по патчингу, эффективность метода «полуклика» может снижаться со временем. Если это произойдет, ожидается, что TA458 может переключиться на атаку альтернативных веб-почтовых провайдеров или принять новые тактики для поддержания своего операционного импульса в меняющемся ландшафте угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция RoundPress, проводимая российско-ориентированным злоумышленником TA458, использует эксплойты с полу-кликом на веб-почтовых сервисах, требуя минимального взаимодействия с пользователем для эксфильтрации данных электронной почты. Группа эксплуатирует уязвимость нулевого дня в платформе SOGo (CVE-2026-8496) и нацелена на государственные и военные сектора Украины и Восточной Европы, а также на телекоммуникации. Их ВПО SpyPress недавно включило компоненты, адаптированные под конкретные серверы, и эксплуатирует уязвимости, такие как CVE-2025-49113 в Roundcube, для несанкционированного выполнения кода и обеспечения устойчивого доступа.
-----
Операция RoundPress, проводимая связанной с Россией группой злоумышленников TA458, продолжает использовать эксплойты с полу-кликом, нацеленные на веб-почтовые сервисы, для извлечения конфиденциальных данных электронной почты. Эти эксплойты с полу-кликом не требуют взаимодействия с пользователем, кроме как простого открытия вредоносного письма, что делает их особенно эффективными. По состоянию на март 2026 года TA458 эксплуатировал уязвимость нулевого дня в платформе веб-почты SOGo (обозначена как CVE-2026-8496), которая была оперативно исправлена. Группа в первую очередь нацелена на государственные и военные структуры в Украине и Восточной Европе, но также расширяет свою деятельность на такие сектора, как телекоммуникации и технологии.
TA458 продемонстрировала квалификацию в эксплуатации уязвимостей межсайтового скриптинга (XSS) на различных веб-почтовых платформах, включая Kerio и Zimbra. Они используют скомпрометированные учетные записи и потенциально вредоносные прокси-сервисы для распространения писем, содержащих эксплойты. Эксплойты в значительной степени опираются на использование неочищенных функций в веб-почтовых приложениях, которые позволяют выполнять произвольный JavaScript. С 2025 года группа активно нацеливалась на несколько веб-почтовых систем и адаптировала свое ВПО, названное SpyPress, включив в него компоненты, настроенные под конкретный целевой почтовый сервер.
SpyPress использует несколько механизмов бэкдора и закрепления, особенно после недавних обновлений своей версии Roundcube. В частности, он эксплуатирует уязвимость в обработчике загрузки файлов Roundcube (CVE-2025-49113), которая позволяет небезопасную десериализацию PHP, что приводит к выполнению произвольного кода. SpyPress теперь стремится к длительному доступу на скомпрометированных серверах, внедряя шесть различных методов подключения к своим серверам управления (C&C), обеспечивая при этом работоспособность хотя бы одного из них.
Proofpoint относит TA458 к российской ГРУ и отмечает отличительные оперативные паттерны, которые выделяют её среди других российских злоумышленников, таких как TA422. Хотя целеполагание сосредоточено на военной и правительственной инфраструктуре, случайность кампаний с эксплойтными письмами указывает на то, что разведка не всегда предшествует атакам, что предполагает определенный уровень оппортунизма.
В перспективе распространение больших языковых моделей (LLM) может способствовать более быстрому обнаружению уязвимостей со стороны TA458 и аналогичных акторов. Тем не менее, по мере того как веб-почтовые сервисы укрепляют свои позиции безопасности за счет усилий по патчингу, эффективность метода «полуклика» может снижаться со временем. Если это произойдет, ожидается, что TA458 может переключиться на атаку альтернативных веб-почтовых провайдеров или принять новые тактики для поддержания своего операционного импульса в меняющемся ландшафте угроз.
#ParsedReport #CompletenessHigh
23-07-2026
INC Ransomware affiliate targets ESXi & NAS Devices in AD environment
http://ctrlaltintel.com/research/INC-Ransom/
Report completeness: High
Threats:
Inc_ransomware
Winrm_tool
Netexec_tool
Impacket_tool
Dsinternals_tool
Portproxy_tool
Socat_tool
Shadow_copies_delete_technique
Plink_tool
Mimikatz_tool
Credential_harvesting_technique
Credential_dumping_technique
Dcsync_technique
Passthehash_technique
Victims:
Technology
Geo:
Chinese
TTPs:
Tactics: 9
Technics: 21
IOCs:
IP: 1
File: 8
Command: 14
Path: 4
Domain: 2
Url: 4
Hash: 15
Soft:
ESXi, Active Directory, FortiGate, Linux, Windows Firewall
Functions:
Get-ADForest, Get-ADTrust, Get-ADDomainController, Get-ADGroupMember, Get-ADUser, Get-ADComputer, SetEntityPermissions, Write-Output, Set-Content
Languages:
powershell, python, rust
Platforms:
cross-platform
23-07-2026
INC Ransomware affiliate targets ESXi & NAS Devices in AD environment
http://ctrlaltintel.com/research/INC-Ransom/
Report completeness: High
Threats:
Inc_ransomware
Winrm_tool
Netexec_tool
Impacket_tool
Dsinternals_tool
Portproxy_tool
Socat_tool
Shadow_copies_delete_technique
Plink_tool
Mimikatz_tool
Credential_harvesting_technique
Credential_dumping_technique
Dcsync_technique
Passthehash_technique
Victims:
Technology
Geo:
Chinese
TTPs:
Tactics: 9
Technics: 21
IOCs:
IP: 1
File: 8
Command: 14
Path: 4
Domain: 2
Url: 4
Hash: 15
Soft:
ESXi, Active Directory, FortiGate, Linux, Windows Firewall
Functions:
Get-ADForest, Get-ADTrust, Get-ADDomainController, Get-ADGroupMember, Get-ADUser, Get-ADComputer, SetEntityPermissions, Write-Output, Set-Content
Languages:
powershell, python, rust
Platforms:
cross-platform
Ctrl-Alt-Intel
INC Ransomware affiliate targets ESXi & NAS Devices in AD environment
Exposed operator tooling shows an INC affiliate using likely LLM-generated scripts to enumerate, pivot, and deploy ransomware against network storage
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 INC Ransomware affiliate targets ESXi & NAS Devices in AD environment http://ctrlaltintel.com/research/INC-Ransom/ Report completeness: High Threats: Inc_ransomware Winrm_tool Netexec_tool Impacket_tool Dsinternals_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи обнаружили атаку программ-вымогателей, в которой участвовал филиал INC Ransom, нацеленный на китайскую технологическую организацию в среде Active Directory. Атакующие использовали скомпрометированные учетные данные Microsoft 365 для разведки, используя скрипты на Python для доступа к конфиденциальным данным и эксплуатируя сервер Windows для получения внутреннего контроля. Они принизили программ-вымогатель, сопоставив NAS-объемы и применяя продвинутые скрипты, сгенерированные LLM, демонстрируя тенденцию к автоматизированным и сложным методам атак в операциях программ-вымогателей.
-----
Недавние данные, полученные исследователями Ctrl-Alt-Intel, выявили текущую атаку программ-вымогателей, в которой замешан аффилированный с INC Ransom участник, нацеленный на китайскую технологическую организацию, работающую в среде Active Directory (AD). Расследование показало серию сложных техник атак с использованием различных инструментов, в основном сгенерированных с помощью Большой Языковой Модели (LLM), которые использовались для компрометации облачных сервисов, извлечения конфиденциальных данных и развертывания программ-вымогателей против устройств с сетевым подключением хранения (NAS).
Атака началась с того, что аффилированная сторона использовала скомпрометированные учетные данные Microsoft 365 для получения детальной сетевой информации, получая доступ к конфиденциальным документам, содержащим сетевые схемы, детали VPN и административные учетные данные. Эта начальная стадия была отмечена разведкой, в ходе которой несколько скриптов на Python аутентифицировались с помощью Microsoft Graph для извлечения данных из почтовых ящиков, OneDrive и SharePoint с целью создания подробного обзора инфраструктуры жертвы.
Как только внутренний доступ был установлен, злоумышленник использовал GlobalProtect VPN, чтобы проникнуть глубже в сеть. Партнёр использовал сервер Windows в качестве промежуточного узла для управления внутренней средой Active Directory через WinRM и административные ресурсы Windows, что позволило им извлекать базу данных домена вместе с критическими реестровыми хивами. Это широкое боковое перемещение обеспечило доступ к различным системам управления и резервного копирования, включая те, которые используются для виртуализации и хранения, такие как VMware vCenter и NetApp.
Целевое воздействие на среды vCenter и ESXi было значительным фокусом. Партнер ИНК развернул скрипты, которые манипулировали правами доступа, включали удаленный доступ и использовали API для перечисления хранилищ. Восстановление доступа администратора домена далее позволило им проводить операции в широком спектре сервисов управления, что позволило партнеру поддерживать контроль над многочисленными виртуальными машинами.
Развертывание программы-вымогателя осуществлялось с использованием модифицированного Windows INC шифровщика вместо прямого взаимодействия с устройствами NAS. Партнер сопоставил SMB-ресурсы с NAS с буквами дисков на своей скомпрометированной опорной системе и затем выполнил программу-вымогатель против сопоставленных дисков. В процессы проверки были встроены в скрипты развертывания, чтобы убедиться, что ресурсы были доступны и готовы к шифрованию.
Вся операция продемонстрировала бесшовную интеграцию расширенных возможностей сценарного управления и стратегическую эксплуатацию известных уязвимостей в системах AD, облачных сервисах и интерфейсах управления. Широкое использование инструментов, сгенерированных LLM, иллюстрирует появляющуюся тенденцию в тактике программ-вымогателей, где автоматизация и сложность позволяют злоумышленникам проводить масштабные вторжения, минимизируя риски обнаружения.
Для организаций ключевым уроком является необходимость улучшения возможностей обнаружения для проактивной идентификации аномальных сценариев аутентификации, изменений в деятельности управления и других индикаторов, которые могут сигнализировать о предстоящей атаке программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи обнаружили атаку программ-вымогателей, в которой участвовал филиал INC Ransom, нацеленный на китайскую технологическую организацию в среде Active Directory. Атакующие использовали скомпрометированные учетные данные Microsoft 365 для разведки, используя скрипты на Python для доступа к конфиденциальным данным и эксплуатируя сервер Windows для получения внутреннего контроля. Они принизили программ-вымогатель, сопоставив NAS-объемы и применяя продвинутые скрипты, сгенерированные LLM, демонстрируя тенденцию к автоматизированным и сложным методам атак в операциях программ-вымогателей.
-----
Недавние данные, полученные исследователями Ctrl-Alt-Intel, выявили текущую атаку программ-вымогателей, в которой замешан аффилированный с INC Ransom участник, нацеленный на китайскую технологическую организацию, работающую в среде Active Directory (AD). Расследование показало серию сложных техник атак с использованием различных инструментов, в основном сгенерированных с помощью Большой Языковой Модели (LLM), которые использовались для компрометации облачных сервисов, извлечения конфиденциальных данных и развертывания программ-вымогателей против устройств с сетевым подключением хранения (NAS).
Атака началась с того, что аффилированная сторона использовала скомпрометированные учетные данные Microsoft 365 для получения детальной сетевой информации, получая доступ к конфиденциальным документам, содержащим сетевые схемы, детали VPN и административные учетные данные. Эта начальная стадия была отмечена разведкой, в ходе которой несколько скриптов на Python аутентифицировались с помощью Microsoft Graph для извлечения данных из почтовых ящиков, OneDrive и SharePoint с целью создания подробного обзора инфраструктуры жертвы.
Как только внутренний доступ был установлен, злоумышленник использовал GlobalProtect VPN, чтобы проникнуть глубже в сеть. Партнёр использовал сервер Windows в качестве промежуточного узла для управления внутренней средой Active Directory через WinRM и административные ресурсы Windows, что позволило им извлекать базу данных домена вместе с критическими реестровыми хивами. Это широкое боковое перемещение обеспечило доступ к различным системам управления и резервного копирования, включая те, которые используются для виртуализации и хранения, такие как VMware vCenter и NetApp.
Целевое воздействие на среды vCenter и ESXi было значительным фокусом. Партнер ИНК развернул скрипты, которые манипулировали правами доступа, включали удаленный доступ и использовали API для перечисления хранилищ. Восстановление доступа администратора домена далее позволило им проводить операции в широком спектре сервисов управления, что позволило партнеру поддерживать контроль над многочисленными виртуальными машинами.
Развертывание программы-вымогателя осуществлялось с использованием модифицированного Windows INC шифровщика вместо прямого взаимодействия с устройствами NAS. Партнер сопоставил SMB-ресурсы с NAS с буквами дисков на своей скомпрометированной опорной системе и затем выполнил программу-вымогатель против сопоставленных дисков. В процессы проверки были встроены в скрипты развертывания, чтобы убедиться, что ресурсы были доступны и готовы к шифрованию.
Вся операция продемонстрировала бесшовную интеграцию расширенных возможностей сценарного управления и стратегическую эксплуатацию известных уязвимостей в системах AD, облачных сервисах и интерфейсах управления. Широкое использование инструментов, сгенерированных LLM, иллюстрирует появляющуюся тенденцию в тактике программ-вымогателей, где автоматизация и сложность позволяют злоумышленникам проводить масштабные вторжения, минимизируя риски обнаружения.
Для организаций ключевым уроком является необходимость улучшения возможностей обнаружения для проактивной идентификации аномальных сценариев аутентификации, изменений в деятельности управления и других индикаторов, которые могут сигнализировать о предстоящей атаке программ-вымогателей.