CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
23-07-2026

Federal Agencies Warn of Ongoing PLC Exploitation Against Critical U.S. Infrastructure

https://www.trendmicro.com/en_us/research/26/g/plc-exploitation.html

Report completeness: Low

Actors/Campaigns:
Cyberav3nger
Irgc

Threats:
Supply_chain_technique
Iocontrol
Trojan.win64.malpdb.a

Victims:
Government facilities, Water systems, Energy infrastructure, City services, Power facilities, Critical infrastructure

Industry:
Ics, Energy, Critical_infrastructure, Financial, Government

Geo:
Iranian

ChatGPT TTPs:
do not use without manual check
T0812, T0831, T0832, T0883, T1078, T1595

IOCs:
IP: 21
Domain: 3
Hash: 2

Soft:
Linux
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2026 Federal Agencies Warn of Ongoing PLC Exploitation Against Critical U.S. Infrastructure https://www.trendmicro.com/en_us/research/26/g/plc-exploitation.html Report completeness: Low Actors/Campaigns: Cyberav3nger…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Федеральные агентства предупреждают о продолжающейся эксплуатации интернет-ориентированных PLC, нацеленных на критическую инфраструктуру США. Злоумышленники используют легитимное инженерное программное обеспечение для доступа к ICS, манипулируя настройками отображения и изменяя логику без обнаружения. Эта кампания расширилась от продукции Rockwell Automation до других производителей, используя действительные учетные данные и архитектурные уязвимости, такие как плохая сегментация сети, а не уязвимости программного обеспечения.
-----

Федеральные агентства, включая FBI и CISA, выпустили предупреждение о продолжающейся эксплуатации программируемых логических контроллеров (PLC), доступных в интернете, с целью нацеливания на критическую инфраструктуру США. Злоумышленники используют сложные методы для доступа к системам промышленного управления (ICS), сканируя на наличие открытых PLC и подключаясь к легитимному инженерному программному обеспечению, подражая действиям уполномоченных техников. Эта кампания расширилась с акцента на продукцию Rockwell Automation до включения оборудования от Schneider Electric и Siemens. Сообщается, что злоумышленники манипулируют настройками дисплея, скрывая любые аномалии от операторов, в то время как изменяют основную логику контроллеров. Это может привести к операционным сбоям и финансовым потерям для затронутых организаций в таких секторах, как государственные учреждения, водоснабжение и энергетическая инфраструктура.

В уведомлении подчеркивается значительная эволюция в тактике, используемой по сравнению с предыдущими атаками в 2023 году, где слабые места заключались в учетных данных пользователей. Текущие угрозы используют Rockwell's Studio 5000 Logix Designer с действительными учетными данными, позволяя им сливаться с легитимным сетевым трафиком. Этот метод является отходом от ранее более простых нарушений, которые полагались на стандартные учетные данные для входа. Более того, уведомление предупреждает о рисках, связанных с вредоносными модификациями в общих кодовых модулях, которые могут распространять вредоносные изменения на несколько программ PLC, представляя собой серьезную угрозу для цепочки поставок.

Примечательно, что эта угроза не требует эксплуатации уязвимостей программного обеспечения, а скорее использует архитектурные недостатки, такие как недостаточная сегментация сети и отсутствие мер аутентификации. Недавние данные указывают на то, что значительное количество ПЛК остаётся напрямую доступным из открытого интернета, многие из них по-прежнему работают с заводскими учетными данными. Рекомендованные стратегии смягчения рисков включают улучшение безопасности удаленного доступа с помощью многофакторной аутентификации (MFA), регулярное мониторирование изменений конфигураций по сравнению с установленными базовыми уровнями и внедрение более мощных средств защиты в операционной среде для предотвращения несанкционированного доступа и манипуляций с ПЛК.
#ParsedReport #CompletenessHigh
23-07-2026

JadeProx: Tracing a China-nexus Operation Through an OPSEC Mistake

https://www.group-ib.com/blog/jadeprox-china-nexus-triback-loader/

Report completeness: High

Actors/Campaigns:
Jadeprox (motivation: cyber_espionage)
Pirate_panda
Red_delta
Earth_lusca
Uat-5918
Emissary_panda

Threats:
Triback_loader
Dll_sideloading_technique
Adaptixc2_tool
Beagle
Credential_harvesting_technique
Xmrig_miner
Iox_tool
Suo5_tool
Neo-regeorg_tool
Nuclei_tool
Fscan_tool
Netcat_tool
Chromelevator_tool
Opendir_technique
Plugx_rat
Donut
Claimloader
Toshis
Spear-phishing_technique

Victims:
Healthcare, Government, Education, Tax administration

Industry:
Government, Education, Healthcare

Geo:
Hong kong, Honduras, Vietnamese, Chinese, Malaysia, Singapore, China, Venezuela, Malaysian, Vietnam, Australia, Japan, South-east asia, Latin america, Taiwan, Asia, Latam, Algeria

CVEs:
CVE-2021-32305 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- websvn (<2.6.1)

CVE-2021-24139 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- 10web photo_gallery (<1.5.55)

CVE-2018-11511 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- asustor asustor_data_master (3.1.0)

CVE-2021-31755 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac11_firmware (le02.03.01.104_cn)


TTPs:
Tactics: 5
Technics: 16

IOCs:
IP: 6
File: 7
Domain: 9
Hash: 33
Path: 1

Soft:
Alibaba Cloud, Anthropic Claude, MySQL, WordPress, Tenda, Chromium, Chrome, Claude, Linux

Algorithms:
xor, zip, exhibit

Functions:
start_socks5, start_proxy

Win API:
InitOnceExecuteOnce, CreateThread, VirtualAlloc, GetModuleHandleA, GetProcAddress

Languages:
visual_basic, php, python, java, golang, vbscript

Platforms:
x64

Links:
https://github.com/xmrig/xmrig-proxy
https://github.com/serjs/socks5-server
have more...
https://github.com/leitbogioro/Fuck\_Aliyun/blob/master/Fuck\_Aliyun.sh
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 JadeProx: Tracing a China-nexus Operation Through an OPSEC Mistake https://www.group-ib.com/blog/jadeprox-china-nexus-triback-loader/ Report completeness: High Actors/Campaigns: Jadeprox (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В апреле 2026 года скомпрометированный сервер Alibaba Cloud раскрыл подробную информацию о действиях связанной с Китаем группировки угроз JadeProx, включая инструменты послобавления и вредоносное ПО, такое как TriBack Loader, который использует DLL sideloading и Win32 callback APIs для выполнения зашифрованного shellcode. Операция нацелилась на различные организации в Юго-Восточной Азии и включала фишинг-кампанию, использующую налоговый портал Венесуэлы. Примечательно, что методы атаки включали SQL-инъекцию, создание веб-оболочек с использованием Neo-reGeorg и использование процессов двухступенчатого расшифрования, что свидетельствует о высоком уровне возможностей и согласованном подходе, соответствующем угрозам, спонсируемым государством.
-----

В апреле 2026 года была раскрыта значительная киберакция с китайской связью через неправильно защищенный сервер Alibaba Cloud, что выявило множество технических деталей, связанных с деятельностью группы угроз, отслеживаемой Group-IB как JadeProx. Сервер содержал операционные артефакты, включая полные наборы инструментов для постэксплуатации, историю команд bash и пути жертв, все связанные с одновременными вторжениями в такие цели, как вьетнамская больница, малайзийское Министерство иностранных дел и учебные заведения в Гонконге. Операция включала развертывание TriBack Loader, загрузчика вредоносного ПО, который был определен по характеристикам загрузки DLL, позволяющим избегать обнаружения с использованием Win32 callback APIs для выполнения зашифрованного шеллкода.

Два из четырех идентифицированных вариантов TriBack Loader были обнаружены при доставке фреймворка командования и управления (C2) AdaptixC2, где настройки маяков были расшифрованы, раскрывая параметры инфраструктуры C2. Заметная фишинговая кампания была связана с живым порталом, выдающим себя за муниципальную налоговую систему Венесуэлы. Кроме того, были предприняты попытки скомпрометировать правительство Гондураса с помощью приманки, представляющей собой коммуникации местной компании-производителя напитков.

Экспонированная серверная инфраструктура была способна размещать несколько инструментов, включая прокси-инструменты и майнеры, при этом также выявляя злоупотребление подписанными двоичными файлами для доставки вредоносных нагрузок. Тактики, техники и процедуры (TTPs) демонстрировали значительное пересечение с известными группами, связанными с Китаем, что указывает на согласованные усилия и использование общих инструментов, характерных для операций, спонсируемых государством. Инфраструктура использовала общие услуги регистрации, такие как NameSilo, и была связана с различными фишинговыми доменами, имитирующими легитимные сервисы, подчеркивая сложный подход к сокрытию C2-активностей.

Специфические техники атак включали использование известных уязвимостей в различных веб-приложениях, таких как SQL injection, и использование инструментов, таких как Neo-reGeorg, для создания веб-оболочек во время целевых атак на правительственные структуры. Использование DLL sideloading для развертывания backdoors, таких как Beagle, и вызов AdaptixC2 дополнительно иллюстрируют продвинутые возможности операторов. Более того, несколько вариантов загрузчика использовали двухступенчатые процессы расшифровки и применяли методы уклонения, такие как обратные вызовы TimerQueue, чтобы затруднить обнаружение средствами безопасности.

В результате этого операционного сбоя в практиках кибербезопасности, всеобъемлющий обзор, полученный о JadeProx, раскрывает устойчивый и развивающийся ландшафт угроз, происходящий из Китая, характеризующийся сложными стратегиями развертывания вредоносного ПО и разнообразным целеполаганием жертв по всему Юго-Восточной Азии и Латинской Америке. Расследование придерживается принципа избежания прямой атрибуции к конкретной группе внутри более широких экосистемы Китая, фиксируя при этом черты и тенденции, связанные с этой деятельностью киберугроз.
#ParsedReport #CompletenessLow
24-07-2026

A Royal update

https://www.invictus-ir.com/news/a-royal-update

Report completeness: Low

Threats:
Royal_ransomware
Spear-phishing_technique
Qakbot
Cobalt_strike_tool
Uac_bypass_technique
Smuggling_technique
Process_injection_technique
Powersploit_tool
Adfind_tool
Passthehash_technique
Icedid
Megasync_tool

Victims:
Organisations

TTPs:
Tactics: 10
Technics: 0

IOCs:
File: 1
Registry: 1

Soft:
Windows service, Dropbox, Twitter

Functions:
FindLocalAdmin

Languages:
powershell

Links:
https://github.com/PowerShellMafia/PowerSploit
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2026 A Royal update https://www.invictus-ir.com/news/a-royal-update Report completeness: Low Threats: Royal_ransomware Spear-phishing_technique Qakbot Cobalt_strike_tool Uac_bypass_technique Smuggling_technique Pro…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогательского ПО Royal продемонстрировала повышенную активность, по сообщениям, затронув почти 60 жертв к концу 2022 года, при этом фактическое число жертв, вероятно, выше. Они используют Qbot и IcedID для первоначального доступа, применяя передовые техники уклонения и уникальное обходное решение UAC через запланированные задачи. Их операции сосредоточены на быстрой компрометации домена, с сильной зависимостью от PowerShell для перемещения, поддержания бэкдоров и использования облачных приложений для эксфильтрации данных, что делает их значительной угрозой.
-----

Группа вымогательского ПО Royal продемонстрировала значительную активность в последние месяцы, опубликовав, по сообщениям, почти 60 жертв на своем сайте утечек к концу 2022 года. Однако считается, что реальное количество затронутых организаций выше, поскольку не все жертвы раскрываются публично. Эта группа использует различные Тактики, Техники и Процедуры (TTPs), которые делают ее атаки с использованием вымогательского ПО особенно тревожными.

Заметной особенностью операционной методологии Royal является использование семейств ВПО Qbot и IcedID для первоначального доступа. Эти варианты ВПО применяют сложные техники уклонения для обхода механизмов обнаружения, что позволяет им эффективно доставлять вредоносные загрузки. В наблюдаемой цепочке заражения Qbot использует креативные методы для выполнения вложений без привлечения подозрений. Еще одной критической выявленной техникой является обход контроля учетных записей (UAC), связанный с задачей по расписанию по умолчанию, что стало первым случаем в полевых наблюдениях для данного метода.

Для содействия обнаружению активности Royal ransomware выделены несколько индикаторов ведения журналов. Мониторинг журналов событий Windows на наличие признаков запланированных задач, активности PowerShell и установки служб может предоставить информацию о текущих операциях ransomware, поскольку эти журналы обычно тщательно поддерживаются в системах Windows.

Подход Royal делает акцент на скорости, а не на скрытности; они быстро переходят от первоначального доступа к полному компрометированию домена, по-видимому, игнорируя оповещения от средств защиты. Их операционный шаблон включает сильную зависимость от PowerShell на протяжении различных фаз атаки, а также использование популярных инструментов PowerSploit и AdFind, которые они применяют для разведки и повышения привилегий. Кроме того, они поддерживают несколько бэкдоров для постоянного доступа, в частности используя Qbot и Cobalt Strike beacons.

Эксфильтрация данных также играет важную роль в операциях Royal, с зафиксированными случаями использования таких приложений, как Dropbox и MegaSync, для передачи конфиденциальной информации. Группа стратегически использует запланированные задачи как для закрепления, так и для развертывания своих вредоносных модулей шифровальщиков, демонстрируя сложный и эффективный операционный фреймворк. Постоянное совершенствование их методов подчеркивает критическую необходимость для организаций сохранять бдительность в отношении этих продвинутых угроз шифровальщиков.
#ParsedReport #CompletenessLow
24-07-2026

Fake Corepack Site Distributes Infostealer and Proxyware to Developers

https://socket.dev/blog/fake-corepack-site-distributes-infostealer-and-proxyware

Report completeness: Low

Threats:
Proxyjacking_technique
Supply_chain_technique

Victims:
Developers, Software development

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036, T1090, T1105, T1204.001, T1204.002, T1583.001

IOCs:
Domain: 8
File: 2
Url: 2

Soft:
Node.js, Windows installer

Links:
https://github.com/nodejs/corepack/issues/803
https://github.com/nodejs/corepack
have more...
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2026 Fake Corepack Site Distributes Infostealer and Proxyware to Developers https://socket.dev/blog/fake-corepack-site-distributes-infostealer-and-proxyware Report completeness: Low Threats: Proxyjacking_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фальшивый сайт corepack.org имитирует легитимный инструмент управления Corepack, распространяя ВПО, нацеленное на разработчиков. Этот сайт предлагает загрузки исполняемых файлов, содержащих стиллер и компонент, который регистрирует машины в сети прокси-провайдеров для совместного использования пропускной способности — метод, известный как proxyjacking. Пользователи также вводят в заблуждение и заставляют скачивать рекламное ПО через альтернативные пути, что отражает растущий тренд использования доменов-двойников в злонамеренных целях.
-----

Фальшивый сайт corepack.org имитирует легитимный инструмент Corepack для управления пакетными менеджерами в Node.js. Этот вредоносный сайт, классифицируемый как операция фишинга и Имперсонация, недавно начал распространять ВПО, нацеленное на разработчиков, пытающихся загрузить Corepack. Несмотря на то что сайт существует в различных формах с начала 2026 года, он начал предлагать загрузки исполняемых файлов, которые, как подтверждено, содержат стиллер и компонент, регистрирующий машины жертв в сети прокси для обмена пропускной способностью.

Corepack изначально поставлялся с Node.js в качестве экспериментальной функции, но был удалён в более поздних версиях. Этот переход оставил пробел, которым пользуются злоумышленники; многие разработчики, ищущие новые методы установки Corepack, с высокой вероятностью перейдут по ссылкам на предложения этого мошеннического сайта. У настоящего Corepack нет официального сайта corepack.org, поэтому любые загрузки с этого ресурса следует считать вредоносными.

Когда пользователи нажимают кнопку загрузки, они перенаправляются на страницу, где предлагается поддельный VPN-клиент с именем vpnsetup_d9gfqvs3dsic73fcvi90.exe. Этот установщик не предоставляет обещанный сервис; вместо этого он устанавливает OpenShield вместе с постоянным компонентом Apprunner. OpenShield функционирует как стиллер, одновременно превращая машину в точку выхода прокси для трафика стороннего сбора данных, тактику, известную как прокси-джекинг. Это скрытое совместное использование полосы пропускания оставляет пользователей в неведении относительно трафика, проходящего через их соединения, классифицируя программное обеспечение как прокси-вар или риск-вар.

Кроме того, альтернативный путь загрузки ведет к обманному процессу распространения рекламного ПО, перенаправляя пользователей на страницу, которая ложно утверждает, что их загрузка готова. Этот путь приводит к загрузке OperaGXSetup.exe, связанного с деятельностью рекламного ПО и троянов. В целом, два различных метода доставки ВПО происходят из одного обманного домена, генерируя доход как через механизмы стиллера, так и через механизмы рекламного ПО.

Низкая трудозатратность этой кампании имперсонации указывает на более широкую тенденцию, при которой домены-двойники и сайты с опечатками (typosquat) быстро разрабатываются для обслуживания вредоносных бэкендов. Сообщество Node.js начало реагировать на эту угрозу, отмечая corepack.org в обсуждениях потенциальных рисков для цепочки поставок, а также были подняты вопросы о мерах по решению проблемы в OpenJS Foundation, особенно касательно последствий для товарных знаков и авторских прав, связанных с названием Corepack.
#ParsedReport #CompletenessHigh
24-07-2026

INC RANSOMWARE : THREAT INTELLIGENCE

https://theravenfile.com/2026/07/24/inc-ransomware-threat-intelligence/

Report completeness: High

Actors/Campaigns:
Inc_ransomware
Hunters_international
Akira_ransomware

Threats:
Inc_ransomware
Lynx
Sinobi

Industry:
Financial

Geo:
Russian, Netherlands, Australia, Canada, Russia, Germany, Finland

TTPs:

ChatGPT TTPs:
do not use without manual check
T1486, T1571, T1583.001, T1587.001

IOCs:
Hash: 1
IP: 23
Url: 1
File: 7
Domain: 9

Soft:
nginx, Tor Browser, Twitter

Algorithms:
md5

Win API:
sendMessage, RU

Languages:
javascript, php

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 INC RANSOMWARE : THREAT INTELLIGENCE https://theravenfile.com/2026/07/24/inc-ransomware-threat-intelligence/ Report completeness: High Actors/Campaigns: Inc_ransomware Hunters_international Akira_ransomware Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогателей INC, активная с 2023 года, нацелилась на более чем 870 жертв в нескольких странах, используя неконвенциональные тактики, такие как панель переговоров на сервере Nginx и уникальный порт связи (1002) для уклонения от обнаружения. Их архитектура использует фронтенд на базе React и Redux с реальным временем коммуникаций через Socket.io, в то время как их ransom notes применяют психологические тактики для отпугивания участия правоохранительных органов. Инфраструктура группы сильно зависит от российского хостинга, со многими IP-адресами, связанными с российскими провайдерами, и они расширяют свои операции через непрерывную разработку ransomware и потенциальные аффилиатные сотрудничества.
-----

Группа вымогательского ПО INC, появившаяся в 2023 году, занималась киберэксплуатацией более 870 жертв, в основном расположенных в США, Канаде, Германии, Великобритании и Австралии. Недавнее расследование выявило значительные детали об операциях группы, включая архитектуру их панели переговоров и некоторые необычные методы атак, которые они применяют.

Ключевым техническим прорывом в ходе расследования стало обнаружение реального IP-адреса Группы переговоров. Бэкенд этой панели размещен на сервере nginx (версия 1.27.5), работающем на базе фреймворка Yii PHP (версия 8.3.24). Примечательно, что INC Ransomware использует необычный номер порта — 1002 — для своей коммуникации, что может быть попыткой использования Нестандартный порт для обхода корпоративных межсетевых экранов, которые обычно мониторят стандартные веб-порты. Эта тактика задокументирована в фреймворке MITRE ATT&CK под T1571 (Протокол прикладного уровня), где злоумышленники часто выбирают скрытые порты для управления коммуникациями, чтобы слиться с нормальным сетевым трафиком.

Портал переговоров использует фронтенд на базе React и Redux, опираясь на Socket.io для обмена данными в реальном времени. Примечательные находки из JavaScript-файла панели переговоров включают закодированные строки и токены, хранящиеся в состоянии приложения. Это указывает на кастомную архитектуру, которая помогает безопасно и конфиденциально управлять процессом переговоров с жертвами.

Заметка с требованием выкупа, доставленная жертвам, отражает не только угрозу; она включает механизмы, направленные на то, чтобы отговорить жертв от обращения в правоохранительные органы, и поощряет выплату выкупа, обещая восстановление данных и уничтожение похищенной информации. Группа поддерживает присутствие в сети Tor, делая акцент на коммуникации через onion-сервисы и отговаривая жертв от использования компаний по восстановлению данных или полиции, представляя их как неэффективные альтернативы.

Анализ IP-инфраструктуры выявляет значительную зависимость от российских хостинг-провайдеров, при этом около 65% идентифицированных IP-адресов привязаны к провайдерам в России. Это также распространяется на использование сетей доставки контента (CDN), которые активно меняют свои домены и IP-адреса, что затрудняет для защитников эффективную блокировку их инфраструктуры.

Наконец, временная шкала образцов ransomware INC указывает на устойчивый рост их возможностей. Группа постоянно генерирует и развертывает ransomware, при этом различные сборки прослеживаются до основной команды разработчиков. Согласно последним отчетам, операционный масштаб группы, по-видимому, увеличивается, и ожидается, что их деятельность будет продолжаться в будущем, поддерживаемая экосистемой аффилированных лиц и потенциальных ответвлений, таких как группа Lynx. Улики, полученные в ходе этого расследования, подчеркивают постоянную угрозу, которую представляют операции ransomware, такие как INC, и важность бдительности и адаптивных стратегий в киберзащите.
#technique

NoNameAx (NaX)
Position-independent C2 beacon for the Adaptix Framework with module stomping, malleable C2 profiles, BOF execution, and a Stardust-pattern UDRL loader.

https://github.com/MaorSabag/NaX
#ParsedReport #CompletenessMedium
25-07-2026

CVE-2025-66376: Russian APT Exploits Zimbra Zero-Day

https://socradar.io/blog/cve-2025-66376-russian-apt-zimbra-zero-day/

Report completeness: Medium

Actors/Campaigns:
Void_blizzard

Threats:
Flowerbed_tool

Victims:
Government, Commercial organizations, Defense, Financial

Industry:
Government

Geo:
Dutch, Russian

CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)


TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1071.004, T1098, T1114.002, T1203, T1213, T1555.003, T1566

IOCs:
Domain: 9
Email: 7
Hash: 5
File: 2

Soft:
Zimbra, Zimbra Collaboration Suite

Algorithms:
sha256, sha1

Functions:
CreateAppSpecificPasswordRequest, GetScratchCodesRequest

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2026 CVE-2025-66376: Russian APT Exploits Zimbra Zero-Day https://socradar.io/blog/cve-2025-66376-russian-apt-zimbra-zero-day/ Report completeness: Medium Actors/Campaigns: Void_blizzard Threats: Flowerbed_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-66376 — это уязвимость хранимого межсайтового скриптинга (XSS) в классическом пользовательском интерфейсе Zimbra Collaboration Suite, позволяющая злоумышленникам выполнять вредоносные скрипты через специально созданный HTML-код в электронных письмах, что приводит к компрометации конфиденциальных данных без взаимодействия с пользователем. Группировка LAUNDRY BEAR, спонсируемая российским государством, эксплуатирует эту уязвимость с июля 2025 года, создавая риски утечек данных за счет раскрытия содержимого электронных писем и информации о двухфакторной аутентификации (2FA). Эксплойт был активен до выпуска исправления 6 ноября 2025 года и включает мониторинг определенных журналов и сетевого трафика после эксплуатации.
-----

CVE-2025-66376 — это уязвимость сохраненного межсайтового скриптинга (XSS) в Zimbra Collaboration Suite, затрагивающая функциональность рендеринга электронной почты в классическом пользовательском интерфейсе. Она классифицируется по CWE-79, что указывает на сбой в правильной нейтрализации входных данных при генерации веб-страницы. Уязвимость действует как угроза на уровне представления, не требуя взаимодействия с пользователем, кроме отображения письма, содержащего специально созданный HTML и CSS-контент. Эта недостаточная санитизация позволяет вредоносным скриптам выполняться в рамках сеанса аутентифицированного пользователя.

Затронутые версии Zimbra включают те, которые работают с классическим интерфейсом, и организации, использующие эти версии с доступным почтовым сервисом, находятся в особой зоне риска. Векторы атак включают доставку письма с вредоносным HTML-контентом, который выполняет JavaScript при просмотре. Примечательно, что этот эксплойт обеспечивает доступ к конфиденциальной информации, позволяя злоумышленникам собирать несанкционированные данные, такие как недавние письма, записи из адресной книги и материалы для восстановления 2FA. Потенциал для злоупотребления сессиями подчеркивает серьезность уязвимости, поскольку это может привести к утечкам данных и несанкционированным действиям в среде Zimbra.

Российские государственные спонсируемые акторы, в частности группа, известная как LAUNDRY BEAR, по сообщениям, эксплуатировали уязвимость CVE-2025-66376 как минимум с июля 2025 года, нацеливаясь на западные правительственные и коммерческие организации. Эксплойт активно использовался до выпуска исправления 6 ноября 2025 года, которое устранило уязвимость в версиях 10.0.18 и 10.1.13 Zimbra. После раскрытия информации об уязвимости она была включена в каталог известных эксплуатируемых уязвимостей CISA (Known Exploited Vulnerabilities) с установленным сроком устранения.

Методы обнаружения для CVE-2025-66376 включают анализ журналов приложений Zimbra, проверку содержимого почтовых ящиков на наличие подозрительных HTML-сообщений и мониторинг сетевого трафика на предмет необычной активности. Конкретные индикаторы, на которые следует обратить внимание, включают паттерны в DNS-запросах, всплески исходящих данных на незнакомые IP-адреса и HTTP-ответы, связанные с вредоносными загрузками. После компрометации необходимы немедленные действия, такие как сброс паролей и аннулирование сессий, для снижения рисков, поскольку скомпрометированные учетные записи могут раскрыть критически важную информацию и позволить совершить дальнейшие вторжения.

Технические поведения, связанные с эксплуатациями, демонстрируют сложный вектор атаки, ориентированный на шпионаж, а не на немедленное разрушение, подчеркивая необходимость оперативных мер безопасности, включая обновление соответствующих версий программного обеспечения Zimbra и бдительный мониторинг признаков эксплуатации.