CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 Russian State-Supported Zimbra Phishing: SafeBreach Coverage for CISA Advisory AA26-204A https://www.safebreach.com/blog/cisa-aa26-204a-russian-zimbra-phishing-safebreach-coverage/ Report completeness: High A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В advisory CISA AA26-204A описывается российская государственная фишинговая кампания хакерской группировки LAUNDRY BEAR, нацеленная на Zimbra Collaboration Suite (ZCS) через уязвимость CVE-2025-66376. Группировка использует вредоносный JavaScript-код в письмах, который эксплуатирует эту уязвимость при просмотре, позволяя осуществлять эксфильтрацию данных через DNS и HTTPS. Их тактики включают методы с низким уровнем взаимодействия, которые обходят традиционные средства обнаружения, а также продвинутые техники разведки для уточнения целей и содействия задачам шпионажа.
-----

В advisory CISA AA26-204A описывается государственная российская фишинг-кампания, приписываемая хакерской группировке advanced persistent threat (APT) LAUNDRY BEAR. Эта кампания, начавшаяся в июле 2025 года, нацелена на Zimbra Collaboration Suite (ZCS), используемую в сетях правительственных и коммерческих организаций США. Группировка, также известная под различными псевдонимами, включая Void Blizzard и TA488, использует уникальную возможность под названием Ulej для эксплуатации уязвимости в не обновленных средах ZCS. Эта уязвимость, обозначенная как CVE-2025-66376, запускает автоматическую эксплуатацию при простом открытии вредоносного письма, позволяя злоумышленникам похищать конфиденциальные данные, включая почтовые директории и недавние коммуникации, напрямую на свои серверы.

Цель LAUNDRY BEAR, по-видимому, заключается в шпионаже, что контрастирует с киберпреступной деятельностью, мотивированной финансовой выгодой. Их TTPs характеризуются низким уровнем взаимодействия, что позволяет им собирать информацию без необходимости от жертвы нажатия на ссылки или открытия вложений. Группа использует передовые методы разведки для выявления и эксплуатации уязвимой инфраструктуры ZCS, применяя как сканирование портов, так и общедоступные наборы данных для уточнения целей.

Фишинговые усилия заключались в отправке электронных писем, содержащих вредоносный JavaScript-код, который активируется при просмотре письма. Стратегия первоначального доступа кампании особенно коварна, так как она также может включать использование доверенных отношений или ранее скомпрометированных учетных записей, что усложняет меры противодействия фишингу. После получения доступа через известную уязвимость эксфильтрация происходит как через протокол DNS, так и через HTTPS, обходя традиционные механизмы обнаружения.

Анализ CISA сопоставляет операцию LAUNDRY BEAR с фреймворком MITRE ATT&CK, указывая на такие техники, как эксплуатация уязвимостей в клиентском ПО через межсайтовый скриптинг (CWE-79), обфускация файлов для обхода защиты и различные методы получения учетных данных, включая использование кражи файлов cookie сеанса. В анализе приводятся сведения о полном жизненном цикле их операций, начиная от закупки ресурсов и заканчивая финальной фазой эксфильтрации.

Для защиты от таких угроз организациям рекомендуется установить исправления для своих установок ZCS против CVE-2025-66376, обеспечить многофакторную аутентификацию (MFA) для удаленного доступа и контролировать исходящий трафик на предмет признаков необычной активности. Также рекомендуется организациям проводить тщательные проверки журналов и выявлять индикаторы компрометации (IOCs), связанные с этой кампанией, устанавливая средства контроля для блокировки коммуникаций с инфраструктурой, контролируемой актором. Регулярное тестирование и проверка этих мер кибербезопасности необходимы для устранения потенциальных уязвимостей и снижения будущих рисков.
#ParsedReport #CompletenessMedium
22-07-2026

Inside a TrickBot Variant Using DNS Tunneling for C2

https://www.fortinet.com/blog/threat-research/inside-a-trickbot-variant-using-dns-tunneling-for-c2

Report completeness: Medium

Threats:
Dns_tunneling_technique
Trickbot
Anchor
Process_hollowing_technique
Process_injection_technique

TTPs:
Tactics: 3
Technics: 10

IOCs:
File: 5
Hash: 6

Soft:
Windows Task Scheduler, Task Scheduler

Algorithms:
sha256, xor, exhibit, base64

Functions:
Get_API_By_Hash, TrickBot

Win API:
LoadLibraryA, CoCreateInstance, getaddrinfo, CreateProcessW, GetLastError, GetProcAddress, GetShortPathNameA, FindNextFileW, lstrlenA, FindFirstFileW, have more...

Win Services:
bits

Languages:
python, powershell

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2026 Inside a TrickBot Variant Using DNS Tunneling for C2 https://www.fortinet.com/blog/threat-research/inside-a-trickbot-variant-using-dns-tunneling-for-c2 Report completeness: Medium Threats: Dns_tunneling_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая версия вредоносного ПО TrickBot использует DNS-туннелирование для связи командованием и управления, значительно отклоняясь от предыдущей зависимости от HTTP. Вредоносное ПО использует продвинутые техники обфускации, шифруя строки и разрешая Windows API во время выполнения, чтобы избежать обнаружения. Оно поддерживает постоянство через Планировщик задач Windows, маскируя задачи под обманчивыми названиями и надежно храня конфигурацию в альтернативных потоках данных NTFS, в то время как эффективно эксфильтрует данные со скоростью около 30,7 КБ/с через зашифрованные DNS-запросы.
-----

FortiGuard Labs проанализировала вариант вредоносного ПО TrickBot, который использует туннелирование DNS для связи командования и управления (C2), в отличие от протокола HTTP, используемого в предыдущих итерациях. Этот анализ стал результатом изучения вредоносных образцов, которые отправляли неправильно сформированные DNS-запросы, что указывает на зависимость от DNS для связи и избегания мер безопасности.

Ключом к работе этого варианта TrickBot является его использование продвинутых техник обфускации. Вредоносное ПО шифрует постоянные строки и динамически вычисляет полезные значения во время выполнения, чтобы избежать обнаружения и статического анализа. Оно использует функцию с именем Get_API_By_Hash() для разрешения Windows API во время выполнения через поиск по хешу, что делает анализ поведения вредоносного ПО более сложным.

Устойчивость на машинах жертв поддерживается через Планировщик заданий Windows. Исполняемый файл TrickBot использует параметры командной строки и создает запланированные задачи под обманчивыми именами, маскируя себя, чтобы избежать обнаружения. Конфигурационные детали, такие как имя задачи и путь к исполняемому файлу, надежно хранятся в альтернативных потоках данных NTFS, которые читаются при выполнении для воссоздания задач, тем самым предотвращая дублирование.

В своих атаках через DNS-туннелирование, TrickBot инкапсулирует запросы C2 в зашифрованные пакеты DNS-запросов. Процесс коммуникации включает в себя отправку форматированных данных через различные типы пакетов, что позволяет вредоносному ПО управлять управляющими командами, запрашивать размеры для ответов и более незаметно передавать фактические ответы команд. Методологии кодирования и построения данных позволяют вредоносному ПО скрывать злонамеренные команды под видом законного DNS-трафика, используя низкий уровень scrutinization, который обычно получают DNS-запросы.

Малварь демонстрирует способность передавать данные со скоростью приблизительно 30.7 КБ/с, используя DNS-туннелирование, что указывает на практический метод эксфильтрации крупных файлов несмотря на возможные задержки. Команды управления структурированы аналогично версии на базе HTTP, что указывает на непрерывность операционных тактик. Удобство TrickBot подчеркивается его модульной конструкцией, что позволяет ему выполнять команды, загружать дополнительные модули и выполнять ряд действий на скомпрометированных устройствах, включая инъекции процессов.
#ParsedReport #CompletenessHigh
23-07-2026

Russian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra Collaboration Suite

https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-204a

Report completeness: High

Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ghostmail

Threats:
Password_spray_technique
Evilginx_tool
Aitm_technique
Ulej_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique

Victims:
Western government organizations, Commercial organizations, Defense industrial base, Federal government, Local government, Education, Energy, Law enforcement, Media, Non governmental organizations, have more...

Industry:
Maritime, Healthcare, Ngo, Energy, Government, Software_development, E-commerce, Education, Military

Geo:
Danish, Russia, Dutch, Canadian, New zealand, United kingdom, Poland, Italian, Australian, Ukraine, Polish, Moldova, Russian federation, Spain, Canada, Ukrainian, Russian, Sweden, Czech republic, Netherlands, United states, French, Estonia

CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)


TTPs:
Tactics: 8
Technics: 36

IOCs:
File: 6
Domain: 9
IP: 9
Hash: 13
Email: 5

Soft:
Zimbra Collaboration Suite, Microsoft Exchange, bra Collaboration Suite (ZCS, Zimbra, Docker, Nginx, ProtonMail

Algorithms:
gzip, xor, sha1, des, base32, sha256, base64

Functions:
GetIdentitiesRequest, CreateAppSpecificPasswordRequest, GetScratchCodesRequest, GetInfoRequest, GetDeviceStatusRequest, GetOAuthConsumersRequest

Languages:
python, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 Russian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra Collaboration Suite https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-204a Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Государственные акторы, поддерживаемые Россией, известные как LAUNDRY BEAR, нацеливались на западные государственные и коммерческие организации с помощью фишинговых кампаний, эксплуатирующих нулевую уязвимость (CVE-2025-66376) в Zimbra Collaboration Suite (ZCS). Атака активируется при простом просмотре вредоносного электронного письма и направлена на эксфильтрацию конфиденциальных данных электронной почты и установление постоянного доступа к учетным записям. Их фреймворк эксфиляции Ulej использует такие технологии, как Docker для обфускации и применяет DNS и HTTPS для безопасной передачи данных, чтобы избежать обнаружения.
-----

Государственные кибер-активисты, поддерживаемые Россией и идентифицированные как LAUNDRY BEAR, нацеливаются на западные государственные и коммерческие организации с помощью фишинг-кампаний, использующих уязвимости в программном обеспечении Zimbra Collaboration Suite (ZCS) с учетом как минимум июля 2025 года. Эта группа с расширенной постоянной угрозой (APT) считается собирателем конфиденциальных данных электронной почты, в первую очередь для поддержки шпионской деятельности Российской Федерации. Недавние операции показали переход к более сложным методам эксплуатации, включая использование новой уязвимости нулевого дня, CVE-2025-66376, которая позволяет выполнять вредоносный JavaScript просто при просмотре электронной почты в уязвимой версии ZCS.

Фишинговые тактики LAUNDRY BEAR эволюционировали от традиционных методов к более коварному подходу, использующему уязвимости, основанные на просмотре. Вместо того чтобы требовать от пользователей щелкать по ссылкам или открывать вложения, уязвимость активируется при просмотре вредоносного электронного письма. После активации она пытается эксфильтровать последние 90 дней электронных писем жертвы, справочник электронной почты их организации и другие конфиденциальные данные. Также она стремится установить постоянный доступ к учетным записям различными способами.

Фреймворк эксфиляции Ulej является центральным элементом их операций, разработан для эффективного использования идентифицированной уязвимости CVE. Он собирает и хранит скомпрометированные данные на серверах, контролируемых актерами, и создан для сокрытия своей активности с использованием таких технологий, как Docker и пользовательские скрипты развертывания. Акторы применяют такие методы, как эксфиляция через DNS и HTTPS, обеспечивая безопасную передачу украденных данных, чтобы избежать обнаружения. Например, эксфиляция через DNS использует создание субдоменов, которые кодируют чувствительные полезные нагрузки в соответствии с протоколами DNS.

Первичный доступ к учетным записям жертв достигается путем доставки электронных писем, содержащих полезную нагрузку JavaScript, которая использует выявленную уязвимость. Эта полезная нагрузка имеет несколько этапов, собирая различные учетные данные и конфиденциальную информацию, такую как сохраненные пароли и токены двухфакторной аутентификации. Группа также использует учетные записи предыдущих жертв для распространения фишинговых электронных писем, что еще больше усложняет усилия по обнаружению.

Меры по устранению проблем, подчеркнутые в уведомлении, подчеркивают необходимость для организаций своевременно устранить уязвимость CVE-2025-66376 и поддерживать строгие практики мониторинга за вредоносной деятельностью в ихemail системах. Эволюционирующие тактики LAUNDRY BEAR подчеркивают важность проактивных мер кибербезопасности, особенно учитывая, что они продолжают использовать современные методы эксфиляции данных и компрометации учетных записей.
#ParsedReport #CompletenessMedium
23-07-2026

Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel

https://blog.talosintelligence.com/chaos-msarat-living-off-the-browser-to-build-covert-c2-channel/

Report completeness: Medium

Threats:
Chaos_ransomware
Msarat
Aitm_technique

Victims:
Large organizations

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1012, T1016.001, T1036, T1059.007, T1071.001, T1090, T1102, T1105, T1219, T1566, have more...

IOCs:
File: 12
Path: 1
Domain: 1
IP: 1

Soft:
Chrome, WebRTC, curl

Algorithms:
chacha20-poly1305, ecdh, base64

Functions:
setRemoteDescription

Win API:
GetSystemInfo, CreateThread, CreateProcessW

Languages:
javascript, rust

Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/07/chaos-msarat.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel https://blog.talosintelligence.com/chaos-msarat-living-off-the-browser-to-build-covert-c2-channel/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Cisco Talos обнаружил msaRAT, новый троян удалённого доступа, связанный с группой программ-вымогателей Chaos, который использует протокол Chrome DevTools для командно-управляющих коммуникаций. Этот вредоносный код на основе Rust использует WebRTC для сокрытия своего присутствия, инициируя инфицирование через MSI, замаскированный под обновление Windows, и работает на порту 443 для обхода проверки брандмауэра. MsaRAT устанавливает взаимодействия с браузером в безголовом режиме, используя двойную схему шифрования, что улучшает сокрытие его командных инструкций внутри легитимного трафика, затрудняя усилия по обнаружению.
-----

Cisco Talos выявила новый троян удалённого доступа (RAT) под названием msaRAT, приписываемый группе вымогателей Chaos, который использует новую технику установления командно-управляющих (C2) коммуникаций через Протокол разработчика Chrome (CDP). Этот основанный на Rust вредоносный код использует скрытый канал C2 через взаимодействие с браузером, скрывая своё сетевое присутствие с помощью WebRTC для передачи данных, тем самым избегая обнаружения обычными мерами безопасности.

Процесс заражения начинается с того, что нападающие получают доступ к машине жертвы и устанавливают msaRAT через MSI-файл, замаскированный под обновление Windows. Этот вредоносный пакет облегчает загрузку и выполнение RAT, одновременно осуществляя связь через HTTP на порту 443, используя уязвимости в средах, где правила брандмауэра не предусматривают инспекцию протоколов. RAT работает асинхронно, используя выполнение Tokio, что позволяет ему одновременно выполнять задачи, сохраняя активные коммуникации как с браузером, так и с C2 сервером.

После запуска Tokio runtime, msaRAT ищет путь установки для Chrome или Edge, чтобы непосредственно манипулировать браузером. После успешной идентификации браузера, msaRAT запускает его в безголовом режиме и устанавливает сессию CDP. Через эту сессию он обходится без протоколов безопасности и внедряет код JavaScript для управления соединением WebRTC и обменом данными. JavaScript-функции RAT позволяют ему собирать конфигурации серверов STUN и TURN с определенной конечной точки Cloudflare Workers, устанавливая надежный релей для связи, тем самым обеспечивая, что атака остается скрытой за легитимными серверными инфраструктурами.

Одним из значительных аспектов является двойное шифрование коммуникаций. msaRAT использует DTLS, предоставленный WebRTC, для шифрования на уровне транспорта, наряду с дополнительным уровнем шифрования с использованием ChaCha-Poly1305 для самих данных. Ключ шифрования получается посредством обмена ключами Эдварда-Кюрвового диффи-Хеллмана (ECDH) в момент установления соединения с сервером C2, что повышает безопасность коммуникаций.

Последующие команды от C2 обрабатываются структурированным образом, позволяя вредоносному ПО эффективно управлять соединениями и кадрами. Все POST-запросы и команды передаются через установленный WebRTC DataChannel, минимизируя наблюдаемый след активности вредоносного ПО. Эта архитектура, обфусцируя трафик как обычные веб-коммуникации, позволяет проводить скрытые операции, что значительно усложняет задачу защитникам по обнаружению и смягчению воздействия RAT в корпоративных средах.

Выбор дизайна, использующего Cloudflare Workers для сигнализации, вместо прямого сервера, принадлежащего атакующим, добавляет еще один уровень сложности для защитников, пытающихся определить источник коммуникаций. В результате, сообщения от RAT наблюдаются только как исходящие из браузера, эффективно маскируя подлежащие злонамеренные действия.
#ParsedReport #CompletenessMedium
23-07-2026

Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458

https://www.proofpoint.com/us/blog/threat-insight/ta458-roundpress-exploits

Report completeness: Medium

Actors/Campaigns:
Roundpress (motivation: cyber_espionage)
Ta458 (motivation: cyber_espionage)
Void_blizzard
Roundish
Fancy_bear

Threats:
Supply_chain_technique
Spypress
Obfuscator_io_tool

Victims:
Government, Military, Chemical, Telecommunications, Technology, Eastern europe

Industry:
Military, Chemical, Telco, Government

Geo:
Ukrainian, Moldova, France, Greece, French, Albania, Russian, Ukraine, Russia

CVEs:
CVE-2024-42009 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.8, <1.6.8)

CVE-2024-42900 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-27915 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.13, <10.1.5, 9.0.0)

CVE-2023-43770 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.4.14, <1.5.4, <1.6.3)

CVE-2026-8496 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)

CVE-2025-3929 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mdaemon email_server (<20.0.9, <21.0.8, <21.5.6, <22.0.7, <23.0.4)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1059.004, T1059.006, T1059.007, T1071.001, T1090, T1114, T1190, T1203, T1505.003, have more...

IOCs:
File: 1
Domain: 6
Hash: 7

Soft:
Zimbra, mDaemon, Roundcube, curl, Outlook

Algorithms:
sha256

Functions:
fsockopen

Languages:
php, javascript, python

Links:
https://github.com/Alinto/sogo/releases/tag/SOGo-5.12.8
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458 https://www.proofpoint.com/us/blog/threat-insight/ta458-roundpress-exploits Report completeness: Medium Actors/Campaigns: Roundpress…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция RoundPress, проводимая российско-ориентированным злоумышленником TA458, использует эксплойты с полу-кликом на веб-почтовых сервисах, требуя минимального взаимодействия с пользователем для эксфильтрации данных электронной почты. Группа эксплуатирует уязвимость нулевого дня в платформе SOGo (CVE-2026-8496) и нацелена на государственные и военные сектора Украины и Восточной Европы, а также на телекоммуникации. Их ВПО SpyPress недавно включило компоненты, адаптированные под конкретные серверы, и эксплуатирует уязвимости, такие как CVE-2025-49113 в Roundcube, для несанкционированного выполнения кода и обеспечения устойчивого доступа.
-----

Операция RoundPress, проводимая связанной с Россией группой злоумышленников TA458, продолжает использовать эксплойты с полу-кликом, нацеленные на веб-почтовые сервисы, для извлечения конфиденциальных данных электронной почты. Эти эксплойты с полу-кликом не требуют взаимодействия с пользователем, кроме как простого открытия вредоносного письма, что делает их особенно эффективными. По состоянию на март 2026 года TA458 эксплуатировал уязвимость нулевого дня в платформе веб-почты SOGo (обозначена как CVE-2026-8496), которая была оперативно исправлена. Группа в первую очередь нацелена на государственные и военные структуры в Украине и Восточной Европе, но также расширяет свою деятельность на такие сектора, как телекоммуникации и технологии.

TA458 продемонстрировала квалификацию в эксплуатации уязвимостей межсайтового скриптинга (XSS) на различных веб-почтовых платформах, включая Kerio и Zimbra. Они используют скомпрометированные учетные записи и потенциально вредоносные прокси-сервисы для распространения писем, содержащих эксплойты. Эксплойты в значительной степени опираются на использование неочищенных функций в веб-почтовых приложениях, которые позволяют выполнять произвольный JavaScript. С 2025 года группа активно нацеливалась на несколько веб-почтовых систем и адаптировала свое ВПО, названное SpyPress, включив в него компоненты, настроенные под конкретный целевой почтовый сервер.

SpyPress использует несколько механизмов бэкдора и закрепления, особенно после недавних обновлений своей версии Roundcube. В частности, он эксплуатирует уязвимость в обработчике загрузки файлов Roundcube (CVE-2025-49113), которая позволяет небезопасную десериализацию PHP, что приводит к выполнению произвольного кода. SpyPress теперь стремится к длительному доступу на скомпрометированных серверах, внедряя шесть различных методов подключения к своим серверам управления (C&C), обеспечивая при этом работоспособность хотя бы одного из них.

Proofpoint относит TA458 к российской ГРУ и отмечает отличительные оперативные паттерны, которые выделяют её среди других российских злоумышленников, таких как TA422. Хотя целеполагание сосредоточено на военной и правительственной инфраструктуре, случайность кампаний с эксплойтными письмами указывает на то, что разведка не всегда предшествует атакам, что предполагает определенный уровень оппортунизма.

В перспективе распространение больших языковых моделей (LLM) может способствовать более быстрому обнаружению уязвимостей со стороны TA458 и аналогичных акторов. Тем не менее, по мере того как веб-почтовые сервисы укрепляют свои позиции безопасности за счет усилий по патчингу, эффективность метода «полуклика» может снижаться со временем. Если это произойдет, ожидается, что TA458 может переключиться на атаку альтернативных веб-почтовых провайдеров или принять новые тактики для поддержания своего операционного импульса в меняющемся ландшафте угроз.
#ParsedReport #CompletenessHigh
23-07-2026

INC Ransomware affiliate targets ESXi & NAS Devices in AD environment

http://ctrlaltintel.com/research/INC-Ransom/

Report completeness: High

Threats:
Inc_ransomware
Winrm_tool
Netexec_tool
Impacket_tool
Dsinternals_tool
Portproxy_tool
Socat_tool
Shadow_copies_delete_technique
Plink_tool
Mimikatz_tool
Credential_harvesting_technique
Credential_dumping_technique
Dcsync_technique
Passthehash_technique

Victims:
Technology

Geo:
Chinese

TTPs:
Tactics: 9
Technics: 21

IOCs:
IP: 1
File: 8
Command: 14
Path: 4
Domain: 2
Url: 4
Hash: 15

Soft:
ESXi, Active Directory, FortiGate, Linux, Windows Firewall

Functions:
Get-ADForest, Get-ADTrust, Get-ADDomainController, Get-ADGroupMember, Get-ADUser, Get-ADComputer, SetEntityPermissions, Write-Output, Set-Content

Languages:
powershell, python, rust

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 INC Ransomware affiliate targets ESXi & NAS Devices in AD environment http://ctrlaltintel.com/research/INC-Ransom/ Report completeness: High Threats: Inc_ransomware Winrm_tool Netexec_tool Impacket_tool Dsinternals_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи обнаружили атаку программ-вымогателей, в которой участвовал филиал INC Ransom, нацеленный на китайскую технологическую организацию в среде Active Directory. Атакующие использовали скомпрометированные учетные данные Microsoft 365 для разведки, используя скрипты на Python для доступа к конфиденциальным данным и эксплуатируя сервер Windows для получения внутреннего контроля. Они принизили программ-вымогатель, сопоставив NAS-объемы и применяя продвинутые скрипты, сгенерированные LLM, демонстрируя тенденцию к автоматизированным и сложным методам атак в операциях программ-вымогателей.
-----

Недавние данные, полученные исследователями Ctrl-Alt-Intel, выявили текущую атаку программ-вымогателей, в которой замешан аффилированный с INC Ransom участник, нацеленный на китайскую технологическую организацию, работающую в среде Active Directory (AD). Расследование показало серию сложных техник атак с использованием различных инструментов, в основном сгенерированных с помощью Большой Языковой Модели (LLM), которые использовались для компрометации облачных сервисов, извлечения конфиденциальных данных и развертывания программ-вымогателей против устройств с сетевым подключением хранения (NAS).

Атака началась с того, что аффилированная сторона использовала скомпрометированные учетные данные Microsoft 365 для получения детальной сетевой информации, получая доступ к конфиденциальным документам, содержащим сетевые схемы, детали VPN и административные учетные данные. Эта начальная стадия была отмечена разведкой, в ходе которой несколько скриптов на Python аутентифицировались с помощью Microsoft Graph для извлечения данных из почтовых ящиков, OneDrive и SharePoint с целью создания подробного обзора инфраструктуры жертвы.

Как только внутренний доступ был установлен, злоумышленник использовал GlobalProtect VPN, чтобы проникнуть глубже в сеть. Партнёр использовал сервер Windows в качестве промежуточного узла для управления внутренней средой Active Directory через WinRM и административные ресурсы Windows, что позволило им извлекать базу данных домена вместе с критическими реестровыми хивами. Это широкое боковое перемещение обеспечило доступ к различным системам управления и резервного копирования, включая те, которые используются для виртуализации и хранения, такие как VMware vCenter и NetApp.

Целевое воздействие на среды vCenter и ESXi было значительным фокусом. Партнер ИНК развернул скрипты, которые манипулировали правами доступа, включали удаленный доступ и использовали API для перечисления хранилищ. Восстановление доступа администратора домена далее позволило им проводить операции в широком спектре сервисов управления, что позволило партнеру поддерживать контроль над многочисленными виртуальными машинами.

Развертывание программы-вымогателя осуществлялось с использованием модифицированного Windows INC шифровщика вместо прямого взаимодействия с устройствами NAS. Партнер сопоставил SMB-ресурсы с NAS с буквами дисков на своей скомпрометированной опорной системе и затем выполнил программу-вымогатель против сопоставленных дисков. В процессы проверки были встроены в скрипты развертывания, чтобы убедиться, что ресурсы были доступны и готовы к шифрованию.

Вся операция продемонстрировала бесшовную интеграцию расширенных возможностей сценарного управления и стратегическую эксплуатацию известных уязвимостей в системах AD, облачных сервисах и интерфейсах управления. Широкое использование инструментов, сгенерированных LLM, иллюстрирует появляющуюся тенденцию в тактике программ-вымогателей, где автоматизация и сложность позволяют злоумышленникам проводить масштабные вторжения, минимизируя риски обнаружения.

Для организаций ключевым уроком является необходимость улучшения возможностей обнаружения для проактивной идентификации аномальных сценариев аутентификации, изменений в деятельности управления и других индикаторов, которые могут сигнализировать о предстоящей атаке программ-вымогателей.
#ParsedReport #CompletenessLow
22-07-2026

Device Code Phishing: Turning a Convenience Feature Into an MFA Bypass

https://www.trendmicro.com/en_us/research/26/g/device-code-phishing.html

Report completeness: Low

Threats:
Device_code_phishing_technique
Aitm_technique
Credential_harvesting_technique
Spear-phishing_technique

Victims:
Organizations, Microsoft 365 accounts

Industry:
Media

TTPs:
Tactics: 6
Technics: 12

IOCs:
Domain: 8
IP: 5

Soft:
Outlook

Win API:
Phish

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2026 Device Code Phishing: Turning a Convenience Feature Into an MFA Bypass https://www.trendmicro.com/en_us/research/26/g/device-code-phishing.html Report completeness: Low Threats: Device_code_phishing_technique Aitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинг с использованием кода устройства использует предоставление авторизации устройства OAuth 2.0, обманывая пользователей, заставляя их аутентифицироваться через законный вход в Microsoft, в то время как злоумышленники захватывают токены сеансов. Злоумышленники инициируют процесс входа, который использует социальную инженерию, что приводит к тому, что жертвы неосознанно предоставляют коды доступа, что приводит к кражам токенов аутентификации, которые позволяют контролировать учетную запись пользователя Microsoft. Этот метод упрощает дальнейшие фишинг-атаки, манипулируя правилами почтового ящика и регистрируя нелегитимные устройства, подчеркивая необходимость бдительности в мониторинге подозрительной аутентификационной активности.
-----

Фишинг с использованием кода устройства эксплуатирует грант авторизации устройства OAuth 2.0, который в первую очередь предназначен для устройств с ограниченными возможностями ввода. В этом методе атакующие используют законную функцию аутентификации пользователя, позволяя пользователю одобрять доступ на официальной странице входа в Microsoft без компрометации их учетных данных. Вместо того чтобы предоставлять доступ законному пользователю, токены сессии отправляются атакующему, что позволяет ему контролировать учетную запись пользователя.

Атака начинается, когда злоумышленник инициирует вход с помощью кода устройства с Microsoft, получая краткосрочный код аутентификации. Жертву обманывают, заставляя использовать этот код, обычно через социально инженерный трюк, обещающий доступ к совместному документу или верификацию аккаунта. После того как пользователь вводит код и завершает многофакторную аутентификацию (MFA) на официальном сайте Microsoft, злоумышленник получает токены аутентификации на свой сервер. Это позволяет им получать доступ к таким сервисам Microsoft, как Outlook, регистрировать мошеннические устройства и создавать правила почтового ящика, чтобы скрыть свои действия, способствуя дальнейшим схемам фишинга, не компрометируя напрямую конечную точку жертвы.

Замечательный случай иллюстрирует эффективность этой техники: злоумышленник использовал ссылку, которая казалась легитимной благодаря своей связи с доверенным корпоративным адресом, хотя она перенаправляла на страницу Google Sites. Ссылка была спроектирована таким образом, чтобы избежать обнаружения, даже включая проверку людьми, чтобы противостоять автоматизированным средствам безопасности. После успешной аутентификации злоумышленник немедленно зарегистрировал несколько устройств в учетной записи, выполнил правила почтового ящика для манипуляции потоком электронной почты и инициировал новую волну фишинговых атак, используя скомпрометированную учетную запись для нацеливания на внешних получателей.

Стратегии обнаружения для фишинга с использованием кодов устройства должны сосредоточиться на идентификации входов с использованием кодов устройства, необычной активности с Microsoft Authentication Broker и скачках в регистрации устройств. Организациям также следует отслеживать изменения правил почтового ящика на предмет аномалий, которые могут указывать на потенциальные захваты, такие как изменения, скрывающие управление папкой «Входящие».

Чтобы защититься от этих техник, меры безопасности включают блокировку ненужного доступа к входу по коду устройства, внедрение MFA, устойчивого к фишингу, и повышение осведомленности пользователей для распознавания рисков, связанных с неожиданными кодами аутентификации. Кроме того, использование сервисов репутации веб-сайтов может помочь идентифицировать и блокировать вредоносные URL, предотвращая вовлечение пользователей в взаимодействие с компрометированными страницами. Обращаясь к уязвимостям, выявленным в результате фишинга с использованием кода устройства, организации могут существенно снизить риски, связанные с этой возникающей угрозой.
#ParsedReport #CompletenessLow
23-07-2026

CVE-2026-16232: Critical Check Point SmartConsole Authentication Bypass Exploited in the Wild

https://www.rapid7.com/blog/post/etr-cve-2026-16232-critical-check-point-smartconsole-authentication-bypass-exploited-in-the-wild

Report completeness: Low

Victims:
Network security, Firewall management, Cybersecurity

CVEs:
CVE-2026-62145 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-62144 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)

CVE-2026-16232 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-50751 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint gaia_os (<r81.20, r82, r82.10)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1098, T1190, T1210, T1550.001, T1562

IOCs:
IP: 6