#ParsedReport #CompletenessHigh
26-07-2026
Threat Intelligence \| From “Compliant Emails” to Remote Control: An Investigation into a Web3 Wallet Phishing Attack
https://slowmist.medium.com/threat-intelligence-from-compliant-emails-to-remote-control-an-investigation-into-a-web3-bca1f8df9084
Report completeness: High
Threats:
Screenconnect_tool
Adwind_rat
Msp360_tool
Supply_chain_technique
Victims:
Web3 wallet users, Cryptocurrency sector, Blockchain sector
Industry:
Financial, Government
ChatGPT TTPs:
T1036.005, T1059.005, T1112, T1204.001, T1204.002, T1219, T1543.003, T1547.002, T1562.009, T1566.002, have more...
IOCs:
Domain: 6
IP: 1
File: 10
Url: 1
Email: 2
Hash: 9
Soft:
SlowMist, Windows service
Wallets:
onekey, coinbase
Crypto:
binance
Algorithms:
base64, sha256
Win API:
SG
Platforms:
x86
26-07-2026
Threat Intelligence \| From “Compliant Emails” to Remote Control: An Investigation into a Web3 Wallet Phishing Attack
https://slowmist.medium.com/threat-intelligence-from-compliant-emails-to-remote-control-an-investigation-into-a-web3-bca1f8df9084
Report completeness: High
Threats:
Screenconnect_tool
Adwind_rat
Msp360_tool
Supply_chain_technique
Victims:
Web3 wallet users, Cryptocurrency sector, Blockchain sector
Industry:
Financial, Government
ChatGPT TTPs:
do not use without manual checkT1036.005, T1059.005, T1112, T1204.001, T1204.002, T1219, T1543.003, T1547.002, T1562.009, T1566.002, have more...
IOCs:
Domain: 6
IP: 1
File: 10
Url: 1
Email: 2
Hash: 9
Soft:
SlowMist, Windows service
Wallets:
onekey, coinbase
Crypto:
binance
Algorithms:
base64, sha256
Win API:
SG
Platforms:
x86
Medium
Threat Intelligence | From “Compliant Emails” to Remote Control: An Investigation into a Web3…
Background
CTT Report Hub
#ParsedReport #CompletenessHigh 26-07-2026 Threat Intelligence \| From “Compliant Emails” to Remote Control: An Investigation into a Web3 Wallet Phishing Attack https://slowmist.medium.com/threat-intelligence-from-compliant-emails-to-remote-control-an-investigation…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена сложная фишинговая кампания, направленная против пользователей Web3-кошельков, в рамках которой злоумышленники используют Имперсонацию легитимных брендов и доставляют вредоносные payloads через различные форматы файлов, включая VBS, BAT и EXE. Атакующие зарегистрировали множество похожих доменных имен для размещения поддельных целевых страниц и распространяли Remote Access Tools, такие как ScreenConnect, что позволяло осуществлять постоянный контроль над скомпрометированными системами без взаимодействия с пользователем. Злоумышленник использовал GitHub для облегчения распространения ВПО, замаскированного под легитимные клиенты кошельков, что выявило скоординированную и многоуровневую стратегию атаки.
-----
Обнаружена сложная фишинговая атака, направленная против пользователей кошельков Web3, использующая имперсонацию и методы доставки для удаленного доступа к компьютерам жертв.
В рамках кампании использовались письма, имитирующие легитимные бренды кошельков, такие как Keystone и OneKey, с использованием срочности, связанной с условиями обслуживания и верификацией аккаунта.
Жертв перенаправляли на поддельные страницы DocuSign для загрузки вредоносного программного обеспечения, замаскированного под легитимную настольную программу для подписи.
Злоумышленники зарегистрировали несколько доменных имен, тесно связанных с их фишинговой деятельностью, таких как onekeynewsletter.org и keystonepolicyreview.org, чтобы облегчить Имперсонацию и разместить фишинговые целевые страницы.
Расследование указывает на то, что эти домены, вероятно, были зарегистрированы одним и тем же злоумышленником из-за их одновременной регистрации и скоординированной функциональности.
Вредоносные загрузки имели общую цель — установку программного обеспечения для удалённого управления, используя различные форматы, такие как VBS, BAT и EXE.
В payload-ах содержался инструмент удалённого доступа ScreenConnect, настроенный на работу в автономном режиме, что позволяло осуществлять удалённый доступ без взаимодействия с жертвой.
Атака установила постоянное управление через установку службы Windows и модификации защищённых системных процессов.
Злоумышленники использовали GitHub для создания нескольких публичных репозиториев, в которых распространялись полезная нагрузка, замаскированная под клиенты кошельков.
Несколько EXE-файлов имели одинаковые хеш-суммы, несмотря на различия в именах файлов, что указывает на общий контент для распространения.
Цепочка атаки включала обманные фишинговые письма, побуждающие к загрузке программного обеспечения, которое в конечном итоге установило клиент удаленного доступа.
Организациям рекомендуется отслеживать конечные точки на предмет несанкционированной установки инструментов удаленного управления, таких как ScreenConnect, и расследовать аномальное поведение служб для предотвращения потенциальных компрометаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена сложная фишинговая кампания, направленная против пользователей Web3-кошельков, в рамках которой злоумышленники используют Имперсонацию легитимных брендов и доставляют вредоносные payloads через различные форматы файлов, включая VBS, BAT и EXE. Атакующие зарегистрировали множество похожих доменных имен для размещения поддельных целевых страниц и распространяли Remote Access Tools, такие как ScreenConnect, что позволяло осуществлять постоянный контроль над скомпрометированными системами без взаимодействия с пользователем. Злоумышленник использовал GitHub для облегчения распространения ВПО, замаскированного под легитимные клиенты кошельков, что выявило скоординированную и многоуровневую стратегию атаки.
-----
Обнаружена сложная фишинговая атака, направленная против пользователей кошельков Web3, использующая имперсонацию и методы доставки для удаленного доступа к компьютерам жертв.
В рамках кампании использовались письма, имитирующие легитимные бренды кошельков, такие как Keystone и OneKey, с использованием срочности, связанной с условиями обслуживания и верификацией аккаунта.
Жертв перенаправляли на поддельные страницы DocuSign для загрузки вредоносного программного обеспечения, замаскированного под легитимную настольную программу для подписи.
Злоумышленники зарегистрировали несколько доменных имен, тесно связанных с их фишинговой деятельностью, таких как onekeynewsletter.org и keystonepolicyreview.org, чтобы облегчить Имперсонацию и разместить фишинговые целевые страницы.
Расследование указывает на то, что эти домены, вероятно, были зарегистрированы одним и тем же злоумышленником из-за их одновременной регистрации и скоординированной функциональности.
Вредоносные загрузки имели общую цель — установку программного обеспечения для удалённого управления, используя различные форматы, такие как VBS, BAT и EXE.
В payload-ах содержался инструмент удалённого доступа ScreenConnect, настроенный на работу в автономном режиме, что позволяло осуществлять удалённый доступ без взаимодействия с жертвой.
Атака установила постоянное управление через установку службы Windows и модификации защищённых системных процессов.
Злоумышленники использовали GitHub для создания нескольких публичных репозиториев, в которых распространялись полезная нагрузка, замаскированная под клиенты кошельков.
Несколько EXE-файлов имели одинаковые хеш-суммы, несмотря на различия в именах файлов, что указывает на общий контент для распространения.
Цепочка атаки включала обманные фишинговые письма, побуждающие к загрузке программного обеспечения, которое в конечном итоге установило клиент удаленного доступа.
Организациям рекомендуется отслеживать конечные точки на предмет несанкционированной установки инструментов удаленного управления, таких как ScreenConnect, и расследовать аномальное поведение служб для предотвращения потенциальных компрометаций.
#ParsedReport #CompletenessHigh
23-07-2026
Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged
https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent
Report completeness: High
Threats:
Hermes
Hades
Suo5_tool
Linpeas_tool
Pwnkit_tool
Shadowpad
Vshell
Process_hollowing_technique
Pkexec_tool
Metasploit_tool
Copyfail_vuln
Password_spray_technique
Process_injection_technique
Victims:
Thailand ministry of finance, Government
Industry:
Financial, Government
Geo:
Thailand, Hong kong, Malaysia, Chinese
CVEs:
CVE-2026-43284 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.255, <5.15.205, <6.1.171, <6.6.138, <6.12.87)
CVE-2017-7269 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft internet_information_services (6.0)
CVE-2021-3156 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sudo_project sudo (<1.8.32, <1.9.5)
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit_project polkit (<121)
CVE-2026-43503 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.257, <5.15.208, <6.1.174, <6.6.141, <6.12.91)
CVE-2026-31431 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.254, <5.15.204, <6.1.170, <6.6.137, <6.12.85)
TTPs:
Tactics: 5
Technics: 16
IOCs:
IP: 5
Domain: 1
File: 22
Hash: 5
Soft:
Hadoop, Linux, sudo, Laravel, GlassFish, Node.js, Chrome, systemd
Algorithms:
aes-256-gcm, sha256
Languages:
java, perl, golang, php, python
Platforms:
cross-platform, x64
Links:
23-07-2026
Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged
https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent
Report completeness: High
Threats:
Hermes
Hades
Suo5_tool
Linpeas_tool
Pwnkit_tool
Shadowpad
Vshell
Process_hollowing_technique
Pkexec_tool
Metasploit_tool
Copyfail_vuln
Password_spray_technique
Process_injection_technique
Victims:
Thailand ministry of finance, Government
Industry:
Financial, Government
Geo:
Thailand, Hong kong, Malaysia, Chinese
CVEs:
CVE-2026-43284 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.255, <5.15.205, <6.1.171, <6.6.138, <6.12.87)
CVE-2017-7269 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft internet_information_services (6.0)
CVE-2021-3156 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sudo_project sudo (<1.8.32, <1.9.5)
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit_project polkit (<121)
CVE-2026-43503 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.257, <5.15.208, <6.1.174, <6.6.141, <6.12.91)
CVE-2026-31431 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.254, <5.15.204, <6.1.170, <6.6.137, <6.12.85)
TTPs:
Tactics: 5
Technics: 16
IOCs:
IP: 5
Domain: 1
File: 22
Hash: 5
Soft:
Hadoop, Linux, sudo, Laravel, GlassFish, Node.js, Chrome, systemd
Algorithms:
aes-256-gcm, sha256
Languages:
java, perl, golang, php, python
Platforms:
cross-platform, x64
Links:
https://github.com/peass-ng/PEASS-ng/tree/master/linPEAShttps://github.com/nousresearch/hermes-agenthunt.io
Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged
An exposed open directory on a Hong Kong server revealed an autonomous AI agent running unattended, an unreported Go implant, and target-specific tooling used against Thailand's Ministry of Finance.
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года Министерство финансов Таиланда подверглось сложной кибератаке с использованием ИИ-агента под названием Hermes и внедрения на базе Go под названием Hades. Злоумышленники эксплуатировали уязвимости в открытых каталогах на скомпрометированном сервере, развертывая веб-шеллы и кастомные скрипты, нацеленные на веб-инфраструктуру министерства. Были обнаружены значительные доказательства сбора учетных записей и исследования сети, что указывает на хорошо подготовленного оператора, потенциально связанного с злоумышленниками, говорящими на китайском языке.
-----
В июле 2026 года Министерство финансов Таиланда подверглось атакам со стороны продвинутых киберугроз, включавших автономного агента на базе искусственного интеллекта под названием Hermes и Go-имплантат, известный как Hades. Атака использовала три открытых каталога на скомпрометированном сервере, что позволило оператору эксплуатировать различные уязвимости и развертывать несколько вредоносных инструментов, включая веб-шеллы и специализированные скрипты, направленные против веб-инфраструктуры министерства.
Журналы операций указывали, что агент Hermes функционировал в режиме YOLO, что позволяло ему работать без присмотра, обеспечивая перечисление сетей министерства и получение конфиденциальной информации. Агент Hermes в основном отвечал за запуск вторичных атак и сбор данных. Он продемонстрировал возможности обхода стандартных командных оболочек и выполнения инструментов повышения привилегий, что свидетельствовало о значительной автономности в операциях.
Инфраструктура, использованная в атаке, включала сервер-прокладку, расположенный в Гонконге, с IP-адресом 43.246.208.207, известный своей связью с прошлой вредоносной деятельностью, особенно как контроллер для ShadowPad. Открытые каталоги содержали код эксплойта для нескольких уязвимостей, таких как CVE-2021-3156 (уязвимость sudo) и CVE-2021-4034 (PwnKit), а также пользовательские скрипты, направленные на инфраструктуру Apache Hadoop министерства.
В основе атаки находился имплантат Hades, представлявший собой скомпилированные бинарные файлы Go для систем Windows и Linux, маскирующиеся под легитимные системные процессы. Это ВПО осуществляло связь по HTTPS, используя неприметные пути URI, чтобы сливаться с легитимным трафиком. После успешной компрометации Hades использовал жестко закодированные адреса управления (C2), что дополнительно связывало его с скомпрометированной инфраструктурой.
Были обнаружены значительные доказательства постэксплуатационной активности, указывающие на попытки аутентификации в почтовой инфраструктуре министерства и внутренних системах, включая скрипты эксплуатации Apache HiveServer2. Один из эксплойтов демонстрировал использование учетных данных по умолчанию в неправильно настроенной среде, что подчеркивает детальные знания оператора о внутренних конфигурациях министерства и недостатках в безопасности. Операция также включала развертывание веб-шеллов, замаскированных под обычные файлы, для закрепления в сети.
Аналитические данные выявили сессионные материалы из панели администратора министерства, демонстрирующие попытки сбора учетных записей и исследования сети. Комплексный характер атаки, в сочетании с изощренным использованием агента Hermes, указывал на хорошо подготовленного оператора со стратегическим фокусом на проникновение в правительственную инфраструктуру. Индикаторы предполагают потенциальную связь со злоумышленниками, говорящими на китайском языке, хотя точные мотивы и векторы первоначального доступа остаются неподтвержденными.
Расследование этой операции выявило картину передовых киберугроз, где автоматизация с помощью ИИ и смесь кастомных ВПО могут значительно повысить эффективность кампаний по сбору разведданных. Постоянное отслеживание фреймворка Hermes и связанной инфраструктуры подчеркивает необходимость надежной защиты от все более сложных и изощренных киберугроз, воздействующих на критически важные государственные операции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года Министерство финансов Таиланда подверглось сложной кибератаке с использованием ИИ-агента под названием Hermes и внедрения на базе Go под названием Hades. Злоумышленники эксплуатировали уязвимости в открытых каталогах на скомпрометированном сервере, развертывая веб-шеллы и кастомные скрипты, нацеленные на веб-инфраструктуру министерства. Были обнаружены значительные доказательства сбора учетных записей и исследования сети, что указывает на хорошо подготовленного оператора, потенциально связанного с злоумышленниками, говорящими на китайском языке.
-----
В июле 2026 года Министерство финансов Таиланда подверглось атакам со стороны продвинутых киберугроз, включавших автономного агента на базе искусственного интеллекта под названием Hermes и Go-имплантат, известный как Hades. Атака использовала три открытых каталога на скомпрометированном сервере, что позволило оператору эксплуатировать различные уязвимости и развертывать несколько вредоносных инструментов, включая веб-шеллы и специализированные скрипты, направленные против веб-инфраструктуры министерства.
Журналы операций указывали, что агент Hermes функционировал в режиме YOLO, что позволяло ему работать без присмотра, обеспечивая перечисление сетей министерства и получение конфиденциальной информации. Агент Hermes в основном отвечал за запуск вторичных атак и сбор данных. Он продемонстрировал возможности обхода стандартных командных оболочек и выполнения инструментов повышения привилегий, что свидетельствовало о значительной автономности в операциях.
Инфраструктура, использованная в атаке, включала сервер-прокладку, расположенный в Гонконге, с IP-адресом 43.246.208.207, известный своей связью с прошлой вредоносной деятельностью, особенно как контроллер для ShadowPad. Открытые каталоги содержали код эксплойта для нескольких уязвимостей, таких как CVE-2021-3156 (уязвимость sudo) и CVE-2021-4034 (PwnKit), а также пользовательские скрипты, направленные на инфраструктуру Apache Hadoop министерства.
В основе атаки находился имплантат Hades, представлявший собой скомпилированные бинарные файлы Go для систем Windows и Linux, маскирующиеся под легитимные системные процессы. Это ВПО осуществляло связь по HTTPS, используя неприметные пути URI, чтобы сливаться с легитимным трафиком. После успешной компрометации Hades использовал жестко закодированные адреса управления (C2), что дополнительно связывало его с скомпрометированной инфраструктурой.
Были обнаружены значительные доказательства постэксплуатационной активности, указывающие на попытки аутентификации в почтовой инфраструктуре министерства и внутренних системах, включая скрипты эксплуатации Apache HiveServer2. Один из эксплойтов демонстрировал использование учетных данных по умолчанию в неправильно настроенной среде, что подчеркивает детальные знания оператора о внутренних конфигурациях министерства и недостатках в безопасности. Операция также включала развертывание веб-шеллов, замаскированных под обычные файлы, для закрепления в сети.
Аналитические данные выявили сессионные материалы из панели администратора министерства, демонстрирующие попытки сбора учетных записей и исследования сети. Комплексный характер атаки, в сочетании с изощренным использованием агента Hermes, указывал на хорошо подготовленного оператора со стратегическим фокусом на проникновение в правительственную инфраструктуру. Индикаторы предполагают потенциальную связь со злоумышленниками, говорящими на китайском языке, хотя точные мотивы и векторы первоначального доступа остаются неподтвержденными.
Расследование этой операции выявило картину передовых киберугроз, где автоматизация с помощью ИИ и смесь кастомных ВПО могут значительно повысить эффективность кампаний по сбору разведданных. Постоянное отслеживание фреймворка Hermes и связанной инфраструктуры подчеркивает необходимость надежной защиты от все более сложных и изощренных киберугроз, воздействующих на критически важные государственные операции.
#ParsedReport #CompletenessHigh
24-07-2026
Inside a DPRK BlueNoroff ClickFix Kit
https://www.jumpsec.com/guides/inside-a-dprk-bluenoroff-clickfix-kit/
Report completeness: High
Actors/Campaigns:
Bluenoroff (motivation: financially_motivated)
Lazarus (motivation: financially_motivated)
Ghostcall
Snatchcrypto
Threats:
Clickfix_technique
Get2_loader
Nukesped_rat
Vmprotect_tool
Typosquatting_technique
Spear-phishing_technique
Victims:
Web3 financial services, Cryptocurrency, Financial institutions, Decentralized finance
Geo:
Polish, Iranian, North korea, North korean, Dprk, Australian
TTPs:
Tactics: 2
Technics: 26
IOCs:
File: 11
Command: 1
Hash: 15
IP: 10
Domain: 1
Soft:
Zoom, Microsoft Teams, macOS, Telegram, WebRTC, ChatGPT, Windows Defender, indexeddb, Chrome, Firefox, have more...
Wallets:
metamask
Crypto:
ethereum, solana
Algorithms:
zip, base64, aes-gcm, sha256
Functions:
getUName, getInfo, getProc, getexts, HasTelegramWebUsage, handlePostResponse, deleteSelfExecutableBestEffort
Languages:
visual_basic, vbscript, powershell, typescript, perl, javascript, php
Platforms:
x64, apple, arm
24-07-2026
Inside a DPRK BlueNoroff ClickFix Kit
https://www.jumpsec.com/guides/inside-a-dprk-bluenoroff-clickfix-kit/
Report completeness: High
Actors/Campaigns:
Bluenoroff (motivation: financially_motivated)
Lazarus (motivation: financially_motivated)
Ghostcall
Snatchcrypto
Threats:
Clickfix_technique
Get2_loader
Nukesped_rat
Vmprotect_tool
Typosquatting_technique
Spear-phishing_technique
Victims:
Web3 financial services, Cryptocurrency, Financial institutions, Decentralized finance
Geo:
Polish, Iranian, North korea, North korean, Dprk, Australian
TTPs:
Tactics: 2
Technics: 26
IOCs:
File: 11
Command: 1
Hash: 15
IP: 10
Domain: 1
Soft:
Zoom, Microsoft Teams, macOS, Telegram, WebRTC, ChatGPT, Windows Defender, indexeddb, Chrome, Firefox, have more...
Wallets:
metamask
Crypto:
ethereum, solana
Algorithms:
zip, base64, aes-gcm, sha256
Functions:
getUName, getInfo, getProc, getexts, HasTelegramWebUsage, handlePostResponse, deleteSelfExecutableBestEffort
Languages:
visual_basic, vbscript, powershell, typescript, perl, javascript, php
Platforms:
x64, apple, arm
JUMPSEC
Inside a DPRK BlueNoroff ClickFix Kit | JUMPSEC
JUMPSEC threat intelligence reveals how Iran‑aligned MuddyWater uses Russian malware‑as‑a‑service and blockchain C2, blurring cybercrime and nation‑state espionage.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 Inside a DPRK BlueNoroff ClickFix Kit https://www.jumpsec.com/guides/inside-a-dprk-bluenoroff-clickfix-kit/ Report completeness: High Actors/Campaigns: Bluenoroff (motivation: financially_motivated) Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга BlueNoroff, приписываемая северокорейской группе Lazarus Group, нацелена на криптоактивы через имперсонацию Zoom и Microsoft Teams. Она использует социальную инженерию и захваченные аккаунты Телеграм, чтобы обмануть высокоценные цели в сфере финансовых услуг Web3, заставляя их предоставить доступ ВПО, применяя варианты фишингового набора для Windows и macOS. Вектор атаки включает VBScript-дроппер для Windows, классифицированный как Trojan.NukeSped, и Mach-O исполняемый файл для macOS, оба из которых способны компрометировать системные данные и учетные данные.
-----
Анализ JUMPSEC фишингового набора BlueNoroff выявил сложную операцию, направленную на криптоактивы через имперсонацию Zoom и Microsoft Teams. Эта угроза, связанная с государством, связана с северокорейской группировкой Lazarus Group и в первую очередь ориентирована на финансовую выгоду, используя скомпрометированные контакты в отрасли для установления доверия и облегчения атак.
Фишинговая кампания использует комбинацию социальной инженерии и технической инфраструктуры, предназначенной для высокоценных целей в сфере финансовых услуг Web3. Используя захваченные аккаунты Телеграм доверенных контактов, злоумышленники создают самораспространяющийся механизм, который эффективно привлекает и вовлекает жертв. Анализ исходного кода выявил два основных варианта, нацеленных на разные платформы: вариант Zoom и вариант Teams, включающие расширенные функции, такие как проксирование видеопотока с веб-камеры и реальная связь между злоумышленниками и жертвами.
Операция начинается с того, что злоумышленники отправляют фишинговую ссылку, замаскированную под легитимное приглашение на встречу. При взаимодействии жертвам предлагаются запросы, которые обманом заставляют их предоставить разрешения, тем самым обеспечивая доступ к веб-камере. Операторы, маскирующиеся с помощью предварительно записанных видеопотоков, воспроизводимых в контролируемой среде, могут манипулировать взаимодействием, чтобы напрямую установить ВПО на систему жертвы.
Для целей на базе Windows цепочка заражения включает каплю на VBScript, классифицируемую как Trojan.NukeSped, которая выполняется через PowerShell. Этот метод позволяет обойти защиту Windows Defender путем манипуляции с её настройками перед запуском полезной нагрузки. Вредоносное ПО не только устанавливает удаленное соединение, но и включает функциональность для сбора данных с систем жертв и компрометации их сессий в Телеграм.
При оценке целей на macOS фишинговый набор также развертывает исполняемый файл Mach-O, маскирующийся под официальный установщик Zoom или Teams. Вредоносное ПО может получать доступ к записям Связки ключей macOS для получения учетных данных и пересылать эту информацию через ботов Телеграм. Этот метод демонстрирует двухэтапный вектор атаки, повышающий оперативные возможности злоумышленников.
Анализ инфраструктуры привел к 60+ связанным хостнеймам, размещенным на платформе, известной размещением других высокоопасных групп угрозы, что указывает на операционный фреймворк, разработанный специально для финансового проникновения. Наблюдаемое программное обеспечение, характеризующееся определенными чертами ВПО и методами доставки, однозначно связывает эти действия с BlueNoroff.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга BlueNoroff, приписываемая северокорейской группе Lazarus Group, нацелена на криптоактивы через имперсонацию Zoom и Microsoft Teams. Она использует социальную инженерию и захваченные аккаунты Телеграм, чтобы обмануть высокоценные цели в сфере финансовых услуг Web3, заставляя их предоставить доступ ВПО, применяя варианты фишингового набора для Windows и macOS. Вектор атаки включает VBScript-дроппер для Windows, классифицированный как Trojan.NukeSped, и Mach-O исполняемый файл для macOS, оба из которых способны компрометировать системные данные и учетные данные.
-----
Анализ JUMPSEC фишингового набора BlueNoroff выявил сложную операцию, направленную на криптоактивы через имперсонацию Zoom и Microsoft Teams. Эта угроза, связанная с государством, связана с северокорейской группировкой Lazarus Group и в первую очередь ориентирована на финансовую выгоду, используя скомпрометированные контакты в отрасли для установления доверия и облегчения атак.
Фишинговая кампания использует комбинацию социальной инженерии и технической инфраструктуры, предназначенной для высокоценных целей в сфере финансовых услуг Web3. Используя захваченные аккаунты Телеграм доверенных контактов, злоумышленники создают самораспространяющийся механизм, который эффективно привлекает и вовлекает жертв. Анализ исходного кода выявил два основных варианта, нацеленных на разные платформы: вариант Zoom и вариант Teams, включающие расширенные функции, такие как проксирование видеопотока с веб-камеры и реальная связь между злоумышленниками и жертвами.
Операция начинается с того, что злоумышленники отправляют фишинговую ссылку, замаскированную под легитимное приглашение на встречу. При взаимодействии жертвам предлагаются запросы, которые обманом заставляют их предоставить разрешения, тем самым обеспечивая доступ к веб-камере. Операторы, маскирующиеся с помощью предварительно записанных видеопотоков, воспроизводимых в контролируемой среде, могут манипулировать взаимодействием, чтобы напрямую установить ВПО на систему жертвы.
Для целей на базе Windows цепочка заражения включает каплю на VBScript, классифицируемую как Trojan.NukeSped, которая выполняется через PowerShell. Этот метод позволяет обойти защиту Windows Defender путем манипуляции с её настройками перед запуском полезной нагрузки. Вредоносное ПО не только устанавливает удаленное соединение, но и включает функциональность для сбора данных с систем жертв и компрометации их сессий в Телеграм.
При оценке целей на macOS фишинговый набор также развертывает исполняемый файл Mach-O, маскирующийся под официальный установщик Zoom или Teams. Вредоносное ПО может получать доступ к записям Связки ключей macOS для получения учетных данных и пересылать эту информацию через ботов Телеграм. Этот метод демонстрирует двухэтапный вектор атаки, повышающий оперативные возможности злоумышленников.
Анализ инфраструктуры привел к 60+ связанным хостнеймам, размещенным на платформе, известной размещением других высокоопасных групп угрозы, что указывает на операционный фреймворк, разработанный специально для финансового проникновения. Наблюдаемое программное обеспечение, характеризующееся определенными чертами ВПО и методами доставки, однозначно связывает эти действия с BlueNoroff.
#ParsedReport #CompletenessMedium
23-07-2026
DNS Poisoning Tactics Expand to Hospitality Wi-Fi
https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/
Report completeness: Medium
Actors/Campaigns:
Fancy_bear
Frostarmada
Threats:
Credential_harvesting_technique
Aitm_technique
Cloaking_technique
Victims:
Hospitality, Corporate employees, Financial services, Professional services, Legal services, Health care, Energy, Retail
Industry:
Retail, Energy, Entertainment, Healthcare, Military, Aerospace, Education
Geo:
Saudi arabia, India, Russian
ChatGPT TTPs:
T1078, T1133, T1528, T1557, T1565.001, T1583.001
IOCs:
Domain: 4
IP: 3
Path: 1
Email: 1
Soft:
Chrome, Microsoft Entra
Algorithms:
exhibit
23-07-2026
DNS Poisoning Tactics Expand to Hospitality Wi-Fi
https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/
Report completeness: Medium
Actors/Campaigns:
Fancy_bear
Frostarmada
Threats:
Credential_harvesting_technique
Aitm_technique
Cloaking_technique
Victims:
Hospitality, Corporate employees, Financial services, Professional services, Legal services, Health care, Energy, Retail
Industry:
Retail, Energy, Entertainment, Healthcare, Military, Aerospace, Education
Geo:
Saudi arabia, India, Russian
ChatGPT TTPs:
do not use without manual checkT1078, T1133, T1528, T1557, T1565.001, T1583.001
IOCs:
Domain: 4
IP: 3
Path: 1
Email: 1
Soft:
Chrome, Microsoft Entra
Algorithms:
exhibit
ReliaQuest
DNS Poisoning Tactics Expand to Hospitality Wi-Fi | ReliaQuest Threat Spotlight
Traveling employees are being silently redirected to fake Microsoft 365 login pages via poisoned hotel Wi-Fi — with tradecraft echoing Russia's APT28.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 DNS Poisoning Tactics Expand to Hospitality Wi-Fi https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/ Report completeness: Medium Actors/Campaigns: Fancy_bear Frostarmada…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют уязвимости в публичных Wi-Fi шлюзах в отелях и конференц-центрах для перехвата учетных данных корпоративных путешественников с помощью техник DNS-отравления, напоминающих кампанию APT28 FrostArmada. Получая административный доступ к системам captive portal, атакующие манипулируют настройками DNS для перенаправления трафика на поддельные сайты входа, особенно нацеливаясь на аутентификацию Microsoft. Они также используют потоки авторизации для сбора OAuth-токенов, эффективно обходя традиционные методы входа для несанкционированного доступа к учетным записям.
-----
Злоумышленники атакуют публичные Wi-Fi шлюзы в гостиничном секторе для компрометации учетных записей корпоративных путешественников.
Кампания продолжается как минимум с июня 2026 года.
Злоумышленники перенаправляют пользователей на контролируемые платформы для кражи учетных данных.
Методы схожи с APT28, особенно в части DNS-отравления маршрутизаторов.
Скомпрометированные устройства включают устройства captive portal, которые эксплуатируют слабые учетные данные администратора и открытые интерфейсы управления.
Злоумышленники манипулируют настройками DNS для перенаправления трафика пользователей без компрометации конечных точек.
APT28 исторически использовала аналогичные тактики в кампании FrostArmada, нацеленной на маршрутизаторы для малого офиса/домашнего офиса.
Текущая кампания сосредоточена на системах captive portal и методах перенаправления.
Доверие к управлению DNS создает риски для пользователей, полагающихся на точность резолвера сети.
Злоумышленники перенаправляют трафик на фишинговые сайты, имитирующие легитимные, например, поддельные страницы входа в Microsoft.
Защита на основе DNS на уровне конечных точек недостаточна против манипуляций со стороны скомпрометированных шлюзов.
Организациям рекомендуется использовать полнофункциональные VPN-туннели с постоянным подключением для корпоративных устройств, чтобы снизить риски.
Внедрение строгих протоколов шифрования DNS и отключение WPAD может повысить безопасность.
Атакующие протестировали запросы с использованием потока кода устройства, что позволило несанкционированный доступ с использованием токенов OAuth.
Обнаружение продвинутого DNS-отравления требует мониторинга DNS-трафика и маршрутизации аутентификации на наличие аномалий.
Рекомендуется обучать сотрудников проверять URL-адреса, запрашивающие учетные данные, наряду с блокировкой рискованных методов аутентификации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют уязвимости в публичных Wi-Fi шлюзах в отелях и конференц-центрах для перехвата учетных данных корпоративных путешественников с помощью техник DNS-отравления, напоминающих кампанию APT28 FrostArmada. Получая административный доступ к системам captive portal, атакующие манипулируют настройками DNS для перенаправления трафика на поддельные сайты входа, особенно нацеливаясь на аутентификацию Microsoft. Они также используют потоки авторизации для сбора OAuth-токенов, эффективно обходя традиционные методы входа для несанкционированного доступа к учетным записям.
-----
Злоумышленники атакуют публичные Wi-Fi шлюзы в гостиничном секторе для компрометации учетных записей корпоративных путешественников.
Кампания продолжается как минимум с июня 2026 года.
Злоумышленники перенаправляют пользователей на контролируемые платформы для кражи учетных данных.
Методы схожи с APT28, особенно в части DNS-отравления маршрутизаторов.
Скомпрометированные устройства включают устройства captive portal, которые эксплуатируют слабые учетные данные администратора и открытые интерфейсы управления.
Злоумышленники манипулируют настройками DNS для перенаправления трафика пользователей без компрометации конечных точек.
APT28 исторически использовала аналогичные тактики в кампании FrostArmada, нацеленной на маршрутизаторы для малого офиса/домашнего офиса.
Текущая кампания сосредоточена на системах captive portal и методах перенаправления.
Доверие к управлению DNS создает риски для пользователей, полагающихся на точность резолвера сети.
Злоумышленники перенаправляют трафик на фишинговые сайты, имитирующие легитимные, например, поддельные страницы входа в Microsoft.
Защита на основе DNS на уровне конечных точек недостаточна против манипуляций со стороны скомпрометированных шлюзов.
Организациям рекомендуется использовать полнофункциональные VPN-туннели с постоянным подключением для корпоративных устройств, чтобы снизить риски.
Внедрение строгих протоколов шифрования DNS и отключение WPAD может повысить безопасность.
Атакующие протестировали запросы с использованием потока кода устройства, что позволило несанкционированный доступ с использованием токенов OAuth.
Обнаружение продвинутого DNS-отравления требует мониторинга DNS-трафика и маршрутизации аутентификации на наличие аномалий.
Рекомендуется обучать сотрудников проверять URL-адреса, запрашивающие учетные данные, наряду с блокировкой рискованных методов аутентификации.
#ParsedReport #CompletenessMedium
25-07-2026
WP Botnet Master: How a Security Researcher’s Paid Course Built a 2.1-Million-Credential WordPress Botnet
https://socradar.io/blog/wordpress-wp-master-credential-botnet/
Report completeness: Medium
Actors/Campaigns:
King_engine
Threats:
Credential_harvesting_technique
Stealth_fm
Wpscan_tool
Kurosaki_tool
Nuclei_tool
Dynamic_linker_hijacking_technique
Victims:
Wordpress sites, Government, Education, Healthcare, Finance, Technology
Industry:
Critical_infrastructure, Financial, Healthcare, Education, Government
Geo:
United kingdom, Indonesia, India, Iran, Vietnam, Turkish, Brazil
CVEs:
CVE-2025-15001 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 13
Technics: 19
IOCs:
IP: 15
File: 18
Email: 1
Soft:
ordPress Bo, Anthropic Claude, Telegram, cPanel, Ubuntu, WordPress, MySQL, instagram, BurpSuite, Node.js, have more...
Algorithms:
xor, bcrypt, base64, zip
Functions:
eval, Pool
Languages:
python, php
25-07-2026
WP Botnet Master: How a Security Researcher’s Paid Course Built a 2.1-Million-Credential WordPress Botnet
https://socradar.io/blog/wordpress-wp-master-credential-botnet/
Report completeness: Medium
Actors/Campaigns:
King_engine
Threats:
Credential_harvesting_technique
Stealth_fm
Wpscan_tool
Kurosaki_tool
Nuclei_tool
Dynamic_linker_hijacking_technique
Victims:
Wordpress sites, Government, Education, Healthcare, Finance, Technology
Industry:
Critical_infrastructure, Financial, Healthcare, Education, Government
Geo:
United kingdom, Indonesia, India, Iran, Vietnam, Turkish, Brazil
CVEs:
CVE-2025-15001 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 13
Technics: 19
IOCs:
IP: 15
File: 18
Email: 1
Soft:
ordPress Bo, Anthropic Claude, Telegram, cPanel, Ubuntu, WordPress, MySQL, instagram, BurpSuite, Node.js, have more...
Algorithms:
xor, bcrypt, base64, zip
Functions:
eval, Pool
Languages:
python, php
SOCRadar® Cyber Intelligence Inc.
WP Botnet Master: 2.1 Million WordPress Credentials
On 13 July 2026, SOCRadar Researchers recovered the toolkit behind a distributed WordPress brute-force operation the operator called "WP Botnet Master."...
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2026 WP Botnet Master: How a Security Researcher’s Paid Course Built a 2.1-Million-Credential WordPress Botnet https://socradar.io/blog/wordpress-wp-master-credential-botnet/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка KING создала ботнет, который скомпрометировал более 2,1 миллиона учетных данных администраторов WordPress на 606 591 домене, используя мастер-сервер управления и децентрализованную архитектуру для устойчивых операций. Ботнет использует Веб-шелл STEALTH FM V65 для скрытности и закрепления, выполняя атаки, которые сочетают брутфорс-угадывание учетных данных и эксплуатацию уязвимости CVE-2025-15001 — серьезной уязвимости несанкционированного захвата учетной записи без аутентификации в плагине WordPress. Эта операция использует автоматизацию и скрытые методы обучения, объединяя элементы кибербезопасного образования с вредоносной деятельностью.
-----
Хакерская группировка под названием KING создала ботнет, который собрал более 2,1 миллиона учетных данных администраторов WordPress с 606 591 домена.
По сообщениям, ботнет управляется студентом по имени Саефул Рочим и использует мастер-сервер управления на IP-адресе 217.216.72.31.
Этот ботнет использует децентрализованную архитектуру с множеством рабочих узлов, управляемых через SSH и Телеграм.
Конфигурации доставляются через GitHub, обеспечивая отказоустойчивую настройку с четырьмя каналами управления и более чем 15 узлами VPS на базе Ubuntu.
Скрипты на Python используются для управления задачами, включая сбор учетных записей и выполнение команд.
Вредоносное ПО включает Веб-шелл STEALTH FM V65, который скрывает свое присутствие и реализует меры противодействия криминалистике.
Бэкдор обеспечивает закрепление с помощью плагинов, манипуляций с конфигурацией и использования файлов, размещенных в базе данных.
Стратегия атаки ботнета сочетает брутфорс-подбор учётных данных с эксплуатацией уязвимости CVE-2025-15001, позволяющей несанкционированный захват учётной записи.
Собранные учетные данные в основном состоят из распространенных комбинаций административных логинов и паролей, что указывает на слабые практики установки паролей среди администраторов.
Кампания нацелена на такие сектора, как государственное управление, образование, здравоохранение и финансы, что привело к компрометации тысяч учетных записей.
Операция KING включает открытую вербовку для фреймворка ISAL, встроенного в вредоносный код, стирая границы между законным образованием и преступной деятельностью.
Организациям рекомендуется ротировать учетные данные администраторов, обеспечивать многофакторную аутентификацию и устранять уязвимости, такие как CVE-2025-15001, для снижения рисков.
Блокировка доступа к инфраструктуре C2 может помочь снизить подверженность этим атакам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка KING создала ботнет, который скомпрометировал более 2,1 миллиона учетных данных администраторов WordPress на 606 591 домене, используя мастер-сервер управления и децентрализованную архитектуру для устойчивых операций. Ботнет использует Веб-шелл STEALTH FM V65 для скрытности и закрепления, выполняя атаки, которые сочетают брутфорс-угадывание учетных данных и эксплуатацию уязвимости CVE-2025-15001 — серьезной уязвимости несанкционированного захвата учетной записи без аутентификации в плагине WordPress. Эта операция использует автоматизацию и скрытые методы обучения, объединяя элементы кибербезопасного образования с вредоносной деятельностью.
-----
Хакерская группировка под названием KING создала ботнет, который собрал более 2,1 миллиона учетных данных администраторов WordPress с 606 591 домена.
По сообщениям, ботнет управляется студентом по имени Саефул Рочим и использует мастер-сервер управления на IP-адресе 217.216.72.31.
Этот ботнет использует децентрализованную архитектуру с множеством рабочих узлов, управляемых через SSH и Телеграм.
Конфигурации доставляются через GitHub, обеспечивая отказоустойчивую настройку с четырьмя каналами управления и более чем 15 узлами VPS на базе Ubuntu.
Скрипты на Python используются для управления задачами, включая сбор учетных записей и выполнение команд.
Вредоносное ПО включает Веб-шелл STEALTH FM V65, который скрывает свое присутствие и реализует меры противодействия криминалистике.
Бэкдор обеспечивает закрепление с помощью плагинов, манипуляций с конфигурацией и использования файлов, размещенных в базе данных.
Стратегия атаки ботнета сочетает брутфорс-подбор учётных данных с эксплуатацией уязвимости CVE-2025-15001, позволяющей несанкционированный захват учётной записи.
Собранные учетные данные в основном состоят из распространенных комбинаций административных логинов и паролей, что указывает на слабые практики установки паролей среди администраторов.
Кампания нацелена на такие сектора, как государственное управление, образование, здравоохранение и финансы, что привело к компрометации тысяч учетных записей.
Операция KING включает открытую вербовку для фреймворка ISAL, встроенного в вредоносный код, стирая границы между законным образованием и преступной деятельностью.
Организациям рекомендуется ротировать учетные данные администраторов, обеспечивать многофакторную аутентификацию и устранять уязвимости, такие как CVE-2025-15001, для снижения рисков.
Блокировка доступа к инфраструктуре C2 может помочь снизить подверженность этим атакам.
#ParsedReport #CompletenessLow
27-07-2026
Cl0p Exploitation of PTC Windchill & FlexPLM (CVE-2026-12569)
https://ransom-isac.org/blog/clop-windchill-flexplm-exploitation/
Report completeness: Low
Actors/Campaigns:
Ta505 (motivation: financially_motivated)
Cl0p (motivation: financially_motivated)
Fin11 (motivation: financially_motivated)
Threats:
Clop
Victims:
Manufacturing, Automotive, Aerospace, Retail apparel
Industry:
Aerospace, Transport, Retail
CVEs:
CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)
ChatGPT TTPs:
T1005, T1074, T1083, T1190, T1505.003
IOCs:
File: 1
Hash: 1
IP: 4
Soft:
Outlook
Algorithms:
sha256
27-07-2026
Cl0p Exploitation of PTC Windchill & FlexPLM (CVE-2026-12569)
https://ransom-isac.org/blog/clop-windchill-flexplm-exploitation/
Report completeness: Low
Actors/Campaigns:
Ta505 (motivation: financially_motivated)
Cl0p (motivation: financially_motivated)
Fin11 (motivation: financially_motivated)
Threats:
Clop
Victims:
Manufacturing, Automotive, Aerospace, Retail apparel
Industry:
Aerospace, Transport, Retail
CVEs:
CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)
ChatGPT TTPs:
do not use without manual checkT1005, T1074, T1083, T1190, T1505.003
IOCs:
File: 1
Hash: 1
IP: 4
Soft:
Outlook
Algorithms:
sha256
Ransom-ISAC
Cl0p Exploitation of PTC Windchill & FlexPLM (CVE-2026-12569)
Active Cl0p ransomware affiliate exploitation of internet-exposed PTC Windchill and FlexPLM deployments.
CTT Report Hub
#ParsedReport #CompletenessLow 27-07-2026 Cl0p Exploitation of PTC Windchill & FlexPLM (CVE-2026-12569) https://ransom-isac.org/blog/clop-windchill-flexplm-exploitation/ Report completeness: Low Actors/Campaigns: Ta505 (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Аффилиаты группы вымогательского ПО Cl0p активно эксплуатируют уязвимости в системах PTC Windchill и FlexPLM, начиная атаки через раскрытие информации до аутентификации в конечной точке WSDL FlexPLM. Эта эксплуатация приводит к критической уязвимости Удаленное Выполнение Кода (CVE-2026-12569), затрагивающей более ранние версии Windchill и FlexPLM, что позволяет развертывать JSP веб-шеллы для доступа к файловой системе и кражи данных. Усилия Cl0p по вымогательству включают целевые электронные письма, ссылающиеся на серьезные утечки данных, однако они пока не признавали публично свою причастность к этим атакам.
-----
В недавнем advisory киберразведки описывалась активная эксплуатация уязвимостей в системах PTC Windchill и FlexPLM аффилиатами группы вымогательского ПО Cl0p. Координированная атака включает последовательность, которая начинается с раскрытия информации до аутентификации через конечную точку WSDL FlexPLM, которая затем используется для эксплуатации недостатка в сервлете аутентификации Windchill, что приводит к удаленному выполнению кода (Удаленное Выполнение Кода) без аутентификации и развертыванию JSP веб-шеллов внутри системы.
Атака позволяет злоумышленникам проводить перечисление файловой системы и этапную инженерию и проектирование данных для их последующего кражи. Сектора, сообщавшие о себе как о жертвах этих атак, включают производство, автомобильную промышленность, аэрокосмическую отрасль и розничную торговлю/одежду. Для содействия обнаружению угроз в рекомендациях предоставлены четыре новых индикатора управления (C2) наряду с ранее распространенными индикаторами компрометации (IOCs), относящимися к середине 2026 года.
Расследование показывает, что злоумышленники использовали уязвимость CVE-2026-12569, критическую уязвимость удаленного выполнения кода (RCE), в качестве потенциальной нулевого дня начиная с начала июня 2026 года. Эта конкретная уязвимость, оцененная по шкале CVSS на 9.8, связана с десериализацией недоверенных данных и затрагивает версии PTC Windchill PDMlink и FlexPLM до версии 11.0 M030. Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) признало эту уязвимость 25 июня 2026 года. Последовательность эксплуатации была дополнена отдельной уязвимостью до аутентификации в WSDL FlexPLM, оцененной на 7.5 по шкале CVSS, которая способствовала несанкционированному доступу.
По состоянию на 22 июля 2026 года кампания по вымогательству Cl0p была реализована через электронные письма, адресованные затронутым организациям, с использованием тем, подчеркивающих серьезные утечки данных, связанных с модулем Windchill PDMLink. Эти сообщения, по-видимому, исходят из скомпрометированных учетных записей и распространяются в широких масштабах внутри организаций, что отражает их методологию, наблюдавшуюся в более ранних кампаниях, таких как инцидент с Oracle EBS. Несмотря на продолжающуюся кампанию, Cl0p еще не опубликовал затронутые жертвы на своем сайте утечек в даркнете и не взял на себя ответственность за текущую волну атак. Рекомендуется непрерывный мониторинг ситуации для отслеживания развития событий, связанных с этой угрозой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Аффилиаты группы вымогательского ПО Cl0p активно эксплуатируют уязвимости в системах PTC Windchill и FlexPLM, начиная атаки через раскрытие информации до аутентификации в конечной точке WSDL FlexPLM. Эта эксплуатация приводит к критической уязвимости Удаленное Выполнение Кода (CVE-2026-12569), затрагивающей более ранние версии Windchill и FlexPLM, что позволяет развертывать JSP веб-шеллы для доступа к файловой системе и кражи данных. Усилия Cl0p по вымогательству включают целевые электронные письма, ссылающиеся на серьезные утечки данных, однако они пока не признавали публично свою причастность к этим атакам.
-----
В недавнем advisory киберразведки описывалась активная эксплуатация уязвимостей в системах PTC Windchill и FlexPLM аффилиатами группы вымогательского ПО Cl0p. Координированная атака включает последовательность, которая начинается с раскрытия информации до аутентификации через конечную точку WSDL FlexPLM, которая затем используется для эксплуатации недостатка в сервлете аутентификации Windchill, что приводит к удаленному выполнению кода (Удаленное Выполнение Кода) без аутентификации и развертыванию JSP веб-шеллов внутри системы.
Атака позволяет злоумышленникам проводить перечисление файловой системы и этапную инженерию и проектирование данных для их последующего кражи. Сектора, сообщавшие о себе как о жертвах этих атак, включают производство, автомобильную промышленность, аэрокосмическую отрасль и розничную торговлю/одежду. Для содействия обнаружению угроз в рекомендациях предоставлены четыре новых индикатора управления (C2) наряду с ранее распространенными индикаторами компрометации (IOCs), относящимися к середине 2026 года.
Расследование показывает, что злоумышленники использовали уязвимость CVE-2026-12569, критическую уязвимость удаленного выполнения кода (RCE), в качестве потенциальной нулевого дня начиная с начала июня 2026 года. Эта конкретная уязвимость, оцененная по шкале CVSS на 9.8, связана с десериализацией недоверенных данных и затрагивает версии PTC Windchill PDMlink и FlexPLM до версии 11.0 M030. Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) признало эту уязвимость 25 июня 2026 года. Последовательность эксплуатации была дополнена отдельной уязвимостью до аутентификации в WSDL FlexPLM, оцененной на 7.5 по шкале CVSS, которая способствовала несанкционированному доступу.
По состоянию на 22 июля 2026 года кампания по вымогательству Cl0p была реализована через электронные письма, адресованные затронутым организациям, с использованием тем, подчеркивающих серьезные утечки данных, связанных с модулем Windchill PDMLink. Эти сообщения, по-видимому, исходят из скомпрометированных учетных записей и распространяются в широких масштабах внутри организаций, что отражает их методологию, наблюдавшуюся в более ранних кампаниях, таких как инцидент с Oracle EBS. Несмотря на продолжающуюся кампанию, Cl0p еще не опубликовал затронутые жертвы на своем сайте утечек в даркнете и не взял на себя ответственность за текущую волну атак. Рекомендуется непрерывный мониторинг ситуации для отслеживания развития событий, связанных с этой угрозой.
#ParsedReport #CompletenessMedium
25-07-2026
The Gentlemen RaaS: Origins, OPSEC & OSINT
http://ctrlaltintel.com/research/Gentlemen/
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware (motivation: cyber_criminal)
Zeta88
Hastalamuerte
Armcorp
Protagor
Shinyhunters
Threats:
Gentlemen_ransomware
Qilin_ransomware
ransomware.live
Devman
Megacmd_tool
Havoc
Xenorat
Meshagent_tool
Cobalt_strike_tool
Asyncrat
G-bot
Victims:
China, United arab emirates, Thailand, Vietnam
Industry:
Foodtech
Geo:
Chinese, Thailand, Vietnamese, Moscow, China, Russian, Vietnam, Russia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059.005, T1071.001, T1110, T1133, T1219
IOCs:
IP: 1
File: 4
Domain: 1
Url: 3
Email: 1
Languages:
php
Platforms:
intel
25-07-2026
The Gentlemen RaaS: Origins, OPSEC & OSINT
http://ctrlaltintel.com/research/Gentlemen/
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware (motivation: cyber_criminal)
Zeta88
Hastalamuerte
Armcorp
Protagor
Shinyhunters
Threats:
Gentlemen_ransomware
Qilin_ransomware
ransomware.live
Devman
Megacmd_tool
Havoc
Xenorat
Meshagent_tool
Cobalt_strike_tool
Asyncrat
G-bot
Victims:
China, United arab emirates, Thailand, Vietnam
Industry:
Foodtech
Geo:
Chinese, Thailand, Vietnamese, Moscow, China, Russian, Vietnam, Russia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.005, T1071.001, T1110, T1133, T1219
IOCs:
IP: 1
File: 4
Domain: 1
Url: 3
Email: 1
Languages:
php
Platforms:
intel
Ctrl-Alt-Intel
The Gentlemen RaaS: Origins, OPSEC & OSINT
Tracing The Gentlemen ransomware group’s origins, infrastructure, OPSEC failures, organisational structure, and alleged leader.