CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июле 2026 года Министерство финансов Таиланда подверглось сложной кибератаке с использованием ИИ-агента под названием Hermes и внедрения на базе Go под названием Hades. Злоумышленники эксплуатировали уязвимости в открытых каталогах на скомпрометированном сервере, развертывая веб-шеллы и кастомные скрипты, нацеленные на веб-инфраструктуру министерства. Были обнаружены значительные доказательства сбора учетных записей и исследования сети, что указывает на хорошо подготовленного оператора, потенциально связанного с злоумышленниками, говорящими на китайском языке.
-----

В июле 2026 года Министерство финансов Таиланда подверглось атакам со стороны продвинутых киберугроз, включавших автономного агента на базе искусственного интеллекта под названием Hermes и Go-имплантат, известный как Hades. Атака использовала три открытых каталога на скомпрометированном сервере, что позволило оператору эксплуатировать различные уязвимости и развертывать несколько вредоносных инструментов, включая веб-шеллы и специализированные скрипты, направленные против веб-инфраструктуры министерства.

Журналы операций указывали, что агент Hermes функционировал в режиме YOLO, что позволяло ему работать без присмотра, обеспечивая перечисление сетей министерства и получение конфиденциальной информации. Агент Hermes в основном отвечал за запуск вторичных атак и сбор данных. Он продемонстрировал возможности обхода стандартных командных оболочек и выполнения инструментов повышения привилегий, что свидетельствовало о значительной автономности в операциях.

Инфраструктура, использованная в атаке, включала сервер-прокладку, расположенный в Гонконге, с IP-адресом 43.246.208.207, известный своей связью с прошлой вредоносной деятельностью, особенно как контроллер для ShadowPad. Открытые каталоги содержали код эксплойта для нескольких уязвимостей, таких как CVE-2021-3156 (уязвимость sudo) и CVE-2021-4034 (PwnKit), а также пользовательские скрипты, направленные на инфраструктуру Apache Hadoop министерства.

В основе атаки находился имплантат Hades, представлявший собой скомпилированные бинарные файлы Go для систем Windows и Linux, маскирующиеся под легитимные системные процессы. Это ВПО осуществляло связь по HTTPS, используя неприметные пути URI, чтобы сливаться с легитимным трафиком. После успешной компрометации Hades использовал жестко закодированные адреса управления (C2), что дополнительно связывало его с скомпрометированной инфраструктурой.

Были обнаружены значительные доказательства постэксплуатационной активности, указывающие на попытки аутентификации в почтовой инфраструктуре министерства и внутренних системах, включая скрипты эксплуатации Apache HiveServer2. Один из эксплойтов демонстрировал использование учетных данных по умолчанию в неправильно настроенной среде, что подчеркивает детальные знания оператора о внутренних конфигурациях министерства и недостатках в безопасности. Операция также включала развертывание веб-шеллов, замаскированных под обычные файлы, для закрепления в сети.

Аналитические данные выявили сессионные материалы из панели администратора министерства, демонстрирующие попытки сбора учетных записей и исследования сети. Комплексный характер атаки, в сочетании с изощренным использованием агента Hermes, указывал на хорошо подготовленного оператора со стратегическим фокусом на проникновение в правительственную инфраструктуру. Индикаторы предполагают потенциальную связь со злоумышленниками, говорящими на китайском языке, хотя точные мотивы и векторы первоначального доступа остаются неподтвержденными.

Расследование этой операции выявило картину передовых киберугроз, где автоматизация с помощью ИИ и смесь кастомных ВПО могут значительно повысить эффективность кампаний по сбору разведданных. Постоянное отслеживание фреймворка Hermes и связанной инфраструктуры подчеркивает необходимость надежной защиты от все более сложных и изощренных киберугроз, воздействующих на критически важные государственные операции.
#ParsedReport #CompletenessHigh
24-07-2026

Inside a DPRK BlueNoroff ClickFix Kit

https://www.jumpsec.com/guides/inside-a-dprk-bluenoroff-clickfix-kit/

Report completeness: High

Actors/Campaigns:
Bluenoroff (motivation: financially_motivated)
Lazarus (motivation: financially_motivated)
Ghostcall
Snatchcrypto

Threats:
Clickfix_technique
Get2_loader
Nukesped_rat
Vmprotect_tool
Typosquatting_technique
Spear-phishing_technique

Victims:
Web3 financial services, Cryptocurrency, Financial institutions, Decentralized finance

Geo:
Polish, Iranian, North korea, North korean, Dprk, Australian

TTPs:
Tactics: 2
Technics: 26

IOCs:
File: 11
Command: 1
Hash: 15
IP: 10
Domain: 1

Soft:
Zoom, Microsoft Teams, macOS, Telegram, WebRTC, ChatGPT, Windows Defender, indexeddb, Chrome, Firefox, have more...

Wallets:
metamask

Crypto:
ethereum, solana

Algorithms:
zip, base64, aes-gcm, sha256

Functions:
getUName, getInfo, getProc, getexts, HasTelegramWebUsage, handlePostResponse, deleteSelfExecutableBestEffort

Languages:
visual_basic, vbscript, powershell, typescript, perl, javascript, php

Platforms:
x64, apple, arm
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 Inside a DPRK BlueNoroff ClickFix Kit https://www.jumpsec.com/guides/inside-a-dprk-bluenoroff-clickfix-kit/ Report completeness: High Actors/Campaigns: Bluenoroff (motivation: financially_motivated) Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания фишинга BlueNoroff, приписываемая северокорейской группе Lazarus Group, нацелена на криптоактивы через имперсонацию Zoom и Microsoft Teams. Она использует социальную инженерию и захваченные аккаунты Телеграм, чтобы обмануть высокоценные цели в сфере финансовых услуг Web3, заставляя их предоставить доступ ВПО, применяя варианты фишингового набора для Windows и macOS. Вектор атаки включает VBScript-дроппер для Windows, классифицированный как Trojan.NukeSped, и Mach-O исполняемый файл для macOS, оба из которых способны компрометировать системные данные и учетные данные.
-----

Анализ JUMPSEC фишингового набора BlueNoroff выявил сложную операцию, направленную на криптоактивы через имперсонацию Zoom и Microsoft Teams. Эта угроза, связанная с государством, связана с северокорейской группировкой Lazarus Group и в первую очередь ориентирована на финансовую выгоду, используя скомпрометированные контакты в отрасли для установления доверия и облегчения атак.

Фишинговая кампания использует комбинацию социальной инженерии и технической инфраструктуры, предназначенной для высокоценных целей в сфере финансовых услуг Web3. Используя захваченные аккаунты Телеграм доверенных контактов, злоумышленники создают самораспространяющийся механизм, который эффективно привлекает и вовлекает жертв. Анализ исходного кода выявил два основных варианта, нацеленных на разные платформы: вариант Zoom и вариант Teams, включающие расширенные функции, такие как проксирование видеопотока с веб-камеры и реальная связь между злоумышленниками и жертвами.

Операция начинается с того, что злоумышленники отправляют фишинговую ссылку, замаскированную под легитимное приглашение на встречу. При взаимодействии жертвам предлагаются запросы, которые обманом заставляют их предоставить разрешения, тем самым обеспечивая доступ к веб-камере. Операторы, маскирующиеся с помощью предварительно записанных видеопотоков, воспроизводимых в контролируемой среде, могут манипулировать взаимодействием, чтобы напрямую установить ВПО на систему жертвы.

Для целей на базе Windows цепочка заражения включает каплю на VBScript, классифицируемую как Trojan.NukeSped, которая выполняется через PowerShell. Этот метод позволяет обойти защиту Windows Defender путем манипуляции с её настройками перед запуском полезной нагрузки. Вредоносное ПО не только устанавливает удаленное соединение, но и включает функциональность для сбора данных с систем жертв и компрометации их сессий в Телеграм.

При оценке целей на macOS фишинговый набор также развертывает исполняемый файл Mach-O, маскирующийся под официальный установщик Zoom или Teams. Вредоносное ПО может получать доступ к записям Связки ключей macOS для получения учетных данных и пересылать эту информацию через ботов Телеграм. Этот метод демонстрирует двухэтапный вектор атаки, повышающий оперативные возможности злоумышленников.

Анализ инфраструктуры привел к 60+ связанным хостнеймам, размещенным на платформе, известной размещением других высокоопасных групп угрозы, что указывает на операционный фреймворк, разработанный специально для финансового проникновения. Наблюдаемое программное обеспечение, характеризующееся определенными чертами ВПО и методами доставки, однозначно связывает эти действия с BlueNoroff.
#ParsedReport #CompletenessMedium
23-07-2026

DNS Poisoning Tactics Expand to Hospitality Wi-Fi

https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/

Report completeness: Medium

Actors/Campaigns:
Fancy_bear
Frostarmada

Threats:
Credential_harvesting_technique
Aitm_technique
Cloaking_technique

Victims:
Hospitality, Corporate employees, Financial services, Professional services, Legal services, Health care, Energy, Retail

Industry:
Retail, Energy, Entertainment, Healthcare, Military, Aerospace, Education

Geo:
Saudi arabia, India, Russian

ChatGPT TTPs:
do not use without manual check
T1078, T1133, T1528, T1557, T1565.001, T1583.001

IOCs:
Domain: 4
IP: 3
Path: 1
Email: 1

Soft:
Chrome, Microsoft Entra

Algorithms:
exhibit
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 DNS Poisoning Tactics Expand to Hospitality Wi-Fi https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/ Report completeness: Medium Actors/Campaigns: Fancy_bear Frostarmada…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники используют уязвимости в публичных Wi-Fi шлюзах в отелях и конференц-центрах для перехвата учетных данных корпоративных путешественников с помощью техник DNS-отравления, напоминающих кампанию APT28 FrostArmada. Получая административный доступ к системам captive portal, атакующие манипулируют настройками DNS для перенаправления трафика на поддельные сайты входа, особенно нацеливаясь на аутентификацию Microsoft. Они также используют потоки авторизации для сбора OAuth-токенов, эффективно обходя традиционные методы входа для несанкционированного доступа к учетным записям.
-----

Злоумышленники атакуют публичные Wi-Fi шлюзы в гостиничном секторе для компрометации учетных записей корпоративных путешественников.

Кампания продолжается как минимум с июня 2026 года.

Злоумышленники перенаправляют пользователей на контролируемые платформы для кражи учетных данных.

Методы схожи с APT28, особенно в части DNS-отравления маршрутизаторов.

Скомпрометированные устройства включают устройства captive portal, которые эксплуатируют слабые учетные данные администратора и открытые интерфейсы управления.

Злоумышленники манипулируют настройками DNS для перенаправления трафика пользователей без компрометации конечных точек.

APT28 исторически использовала аналогичные тактики в кампании FrostArmada, нацеленной на маршрутизаторы для малого офиса/домашнего офиса.

Текущая кампания сосредоточена на системах captive portal и методах перенаправления.

Доверие к управлению DNS создает риски для пользователей, полагающихся на точность резолвера сети.

Злоумышленники перенаправляют трафик на фишинговые сайты, имитирующие легитимные, например, поддельные страницы входа в Microsoft.

Защита на основе DNS на уровне конечных точек недостаточна против манипуляций со стороны скомпрометированных шлюзов.

Организациям рекомендуется использовать полнофункциональные VPN-туннели с постоянным подключением для корпоративных устройств, чтобы снизить риски.

Внедрение строгих протоколов шифрования DNS и отключение WPAD может повысить безопасность.

Атакующие протестировали запросы с использованием потока кода устройства, что позволило несанкционированный доступ с использованием токенов OAuth.

Обнаружение продвинутого DNS-отравления требует мониторинга DNS-трафика и маршрутизации аутентификации на наличие аномалий.

Рекомендуется обучать сотрудников проверять URL-адреса, запрашивающие учетные данные, наряду с блокировкой рискованных методов аутентификации.
#ParsedReport #CompletenessMedium
25-07-2026

WP Botnet Master: How a Security Researcher’s Paid Course Built a 2.1-Million-Credential WordPress Botnet

https://socradar.io/blog/wordpress-wp-master-credential-botnet/

Report completeness: Medium

Actors/Campaigns:
King_engine

Threats:
Credential_harvesting_technique
Stealth_fm
Wpscan_tool
Kurosaki_tool
Nuclei_tool
Dynamic_linker_hijacking_technique

Victims:
Wordpress sites, Government, Education, Healthcare, Finance, Technology

Industry:
Critical_infrastructure, Financial, Healthcare, Education, Government

Geo:
United kingdom, Indonesia, India, Iran, Vietnam, Turkish, Brazil

CVEs:
CVE-2025-15001 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 13
Technics: 19

IOCs:
IP: 15
File: 18
Email: 1

Soft:
ordPress Bo, Anthropic Claude, Telegram, cPanel, Ubuntu, WordPress, MySQL, instagram, BurpSuite, Node.js, have more...

Algorithms:
xor, bcrypt, base64, zip

Functions:
eval, Pool

Languages:
python, php
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2026 WP Botnet Master: How a Security Researcher’s Paid Course Built a 2.1-Million-Credential WordPress Botnet https://socradar.io/blog/wordpress-wp-master-credential-botnet/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группировка KING создала ботнет, который скомпрометировал более 2,1 миллиона учетных данных администраторов WordPress на 606 591 домене, используя мастер-сервер управления и децентрализованную архитектуру для устойчивых операций. Ботнет использует Веб-шелл STEALTH FM V65 для скрытности и закрепления, выполняя атаки, которые сочетают брутфорс-угадывание учетных данных и эксплуатацию уязвимости CVE-2025-15001 — серьезной уязвимости несанкционированного захвата учетной записи без аутентификации в плагине WordPress. Эта операция использует автоматизацию и скрытые методы обучения, объединяя элементы кибербезопасного образования с вредоносной деятельностью.
-----

Хакерская группировка под названием KING создала ботнет, который собрал более 2,1 миллиона учетных данных администраторов WordPress с 606 591 домена.

По сообщениям, ботнет управляется студентом по имени Саефул Рочим и использует мастер-сервер управления на IP-адресе 217.216.72.31.

Этот ботнет использует децентрализованную архитектуру с множеством рабочих узлов, управляемых через SSH и Телеграм.

Конфигурации доставляются через GitHub, обеспечивая отказоустойчивую настройку с четырьмя каналами управления и более чем 15 узлами VPS на базе Ubuntu.

Скрипты на Python используются для управления задачами, включая сбор учетных записей и выполнение команд.

Вредоносное ПО включает Веб-шелл STEALTH FM V65, который скрывает свое присутствие и реализует меры противодействия криминалистике.

Бэкдор обеспечивает закрепление с помощью плагинов, манипуляций с конфигурацией и использования файлов, размещенных в базе данных.

Стратегия атаки ботнета сочетает брутфорс-подбор учётных данных с эксплуатацией уязвимости CVE-2025-15001, позволяющей несанкционированный захват учётной записи.

Собранные учетные данные в основном состоят из распространенных комбинаций административных логинов и паролей, что указывает на слабые практики установки паролей среди администраторов.

Кампания нацелена на такие сектора, как государственное управление, образование, здравоохранение и финансы, что привело к компрометации тысяч учетных записей.

Операция KING включает открытую вербовку для фреймворка ISAL, встроенного в вредоносный код, стирая границы между законным образованием и преступной деятельностью.

Организациям рекомендуется ротировать учетные данные администраторов, обеспечивать многофакторную аутентификацию и устранять уязвимости, такие как CVE-2025-15001, для снижения рисков.

Блокировка доступа к инфраструктуре C2 может помочь снизить подверженность этим атакам.
#ParsedReport #CompletenessLow
27-07-2026

Cl0p Exploitation of PTC Windchill & FlexPLM (CVE-2026-12569)

https://ransom-isac.org/blog/clop-windchill-flexplm-exploitation/

Report completeness: Low

Actors/Campaigns:
Ta505 (motivation: financially_motivated)
Cl0p (motivation: financially_motivated)
Fin11 (motivation: financially_motivated)

Threats:
Clop

Victims:
Manufacturing, Automotive, Aerospace, Retail apparel

Industry:
Aerospace, Transport, Retail

CVEs:
CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)


ChatGPT TTPs:
do not use without manual check
T1005, T1074, T1083, T1190, T1505.003

IOCs:
File: 1
Hash: 1
IP: 4

Soft:
Outlook

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessLow 27-07-2026 Cl0p Exploitation of PTC Windchill & FlexPLM (CVE-2026-12569) https://ransom-isac.org/blog/clop-windchill-flexplm-exploitation/ Report completeness: Low Actors/Campaigns: Ta505 (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Аффилиаты группы вымогательского ПО Cl0p активно эксплуатируют уязвимости в системах PTC Windchill и FlexPLM, начиная атаки через раскрытие информации до аутентификации в конечной точке WSDL FlexPLM. Эта эксплуатация приводит к критической уязвимости Удаленное Выполнение Кода (CVE-2026-12569), затрагивающей более ранние версии Windchill и FlexPLM, что позволяет развертывать JSP веб-шеллы для доступа к файловой системе и кражи данных. Усилия Cl0p по вымогательству включают целевые электронные письма, ссылающиеся на серьезные утечки данных, однако они пока не признавали публично свою причастность к этим атакам.
-----

В недавнем advisory киберразведки описывалась активная эксплуатация уязвимостей в системах PTC Windchill и FlexPLM аффилиатами группы вымогательского ПО Cl0p. Координированная атака включает последовательность, которая начинается с раскрытия информации до аутентификации через конечную точку WSDL FlexPLM, которая затем используется для эксплуатации недостатка в сервлете аутентификации Windchill, что приводит к удаленному выполнению кода (Удаленное Выполнение Кода) без аутентификации и развертыванию JSP веб-шеллов внутри системы.

Атака позволяет злоумышленникам проводить перечисление файловой системы и этапную инженерию и проектирование данных для их последующего кражи. Сектора, сообщавшие о себе как о жертвах этих атак, включают производство, автомобильную промышленность, аэрокосмическую отрасль и розничную торговлю/одежду. Для содействия обнаружению угроз в рекомендациях предоставлены четыре новых индикатора управления (C2) наряду с ранее распространенными индикаторами компрометации (IOCs), относящимися к середине 2026 года.

Расследование показывает, что злоумышленники использовали уязвимость CVE-2026-12569, критическую уязвимость удаленного выполнения кода (RCE), в качестве потенциальной нулевого дня начиная с начала июня 2026 года. Эта конкретная уязвимость, оцененная по шкале CVSS на 9.8, связана с десериализацией недоверенных данных и затрагивает версии PTC Windchill PDMlink и FlexPLM до версии 11.0 M030. Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) признало эту уязвимость 25 июня 2026 года. Последовательность эксплуатации была дополнена отдельной уязвимостью до аутентификации в WSDL FlexPLM, оцененной на 7.5 по шкале CVSS, которая способствовала несанкционированному доступу.

По состоянию на 22 июля 2026 года кампания по вымогательству Cl0p была реализована через электронные письма, адресованные затронутым организациям, с использованием тем, подчеркивающих серьезные утечки данных, связанных с модулем Windchill PDMLink. Эти сообщения, по-видимому, исходят из скомпрометированных учетных записей и распространяются в широких масштабах внутри организаций, что отражает их методологию, наблюдавшуюся в более ранних кампаниях, таких как инцидент с Oracle EBS. Несмотря на продолжающуюся кампанию, Cl0p еще не опубликовал затронутые жертвы на своем сайте утечек в даркнете и не взял на себя ответственность за текущую волну атак. Рекомендуется непрерывный мониторинг ситуации для отслеживания развития событий, связанных с этой угрозой.
#ParsedReport #CompletenessMedium
25-07-2026

The Gentlemen RaaS: Origins, OPSEC & OSINT

http://ctrlaltintel.com/research/Gentlemen/

Report completeness: Medium

Actors/Campaigns:
Gentlemen_ransomware (motivation: cyber_criminal)
Zeta88
Hastalamuerte
Armcorp
Protagor
Shinyhunters

Threats:
Gentlemen_ransomware
Qilin_ransomware
ransomware.live
Devman
Megacmd_tool
Havoc
Xenorat
Meshagent_tool
Cobalt_strike_tool
Asyncrat
G-bot

Victims:
China, United arab emirates, Thailand, Vietnam

Industry:
Foodtech

Geo:
Chinese, Thailand, Vietnamese, Moscow, China, Russian, Vietnam, Russia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.005, T1071.001, T1110, T1133, T1219

IOCs:
IP: 1
File: 4
Domain: 1
Url: 3
Email: 1

Languages:
php

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2026 The Gentlemen RaaS: Origins, OPSEC & OSINT http://ctrlaltintel.com/research/Gentlemen/ Report completeness: Medium Actors/Campaigns: Gentlemen_ransomware (motivation: cyber_criminal) Zeta88 Hastalamuerte Armcorp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогателей Gentlemen, активная с 2025 года, использует модель Программа-вымогатель как услуга, которая предоставляет аффилированным лицам 90% доли от выкупов. Несмотря на серьезные нарушения оперативной безопасности, включая раскрытие личности их лидера через цифровые следы, они используют уникальные IP-адреса и такие инструменты, как документы с макросами и Cobalt Strike, для первоначального доступа к корпоративным средам. Связанная структура группы с бывшей ArmCorp указывает на устойчивость и продолжающиеся угрозы в криминальном ландшафте кибербезопасности.
-----

Группировка вымогателей The Gentlemen, созданная в 2025 году, быстро стала заметным игроком на рынке Ransomware-as-a-Service, по сообщениям, ответственная почти за 500 заявлений о жертвах к середине 2026 года. Возникнув из остатков ArmCorp, бывшего аффилиата Qilin, основатель группировки, действующий под псевдонимами hastalamuerte и zeta88, разработал модель, которая предлагала аффилиатам значительную долю в размере 90% от выкупов и контроль над переговорами, что сделало The Gentlemen привлекательным вариантом для киберпреступников.

Группа демонстрирует значительные нарушения оперативной безопасности (OPSEC), что подтверждается отслеживанием её лидера, Александра Андреевича Япаева, на протяжении нескольких лет через его идентифицируемый аккаунт в Google Maps и утечками из коммуникаций Rocket.Chat. Эти упущения не только раскрыли инфраструктуру группы, но и позволили следователям отследить ключевых участников, их альянсы и оперативные паттерны. Анализ показал, что Япаев и другие участники часто перемещались между странами, включая Китай и ОАЭ, что сопряжено с юридическими рисками при каждом перемещении, особенно учитывая, что жертвами становились лица в этих регионах.

Организационная структура хакерской группировки The Gentlemen характеризуется четким разделением ролей внутри группы: Япаев выступает в качестве лидера и переговорщика, тогда как остальные участники сосредоточены на деятельности, связанной с проникновением, получением доступа и эксплуатацией уязвимостей. Заметным фактом стало сохранение имен пользователей от оригинальной ArmCorp в новой группе. Это указывает на тесную взаимосвязь между различными группами вымогателей, что усложняет усилия по противодействию их деятельности.

Технические данные показали, что группа использовала уникальные IP-адреса для различных видов киберкриминала, включая инфраструктуру управления, связанную с Ижевским регионом в России. В их операционный арсенал входили вредоносные документы с макросами и конфигурации Cobalt Strike, что облегчало первоначальный доступ к корпоративным средам — распространенная тактика при развертывании программ-вымогателей.

Несмотря на внутренние разногласия и значительный ущерб репутации, вызванный публичным раскрытием информации о её членах и операционных документах, хакерская группировка The Gentlemen продемонстрировала устойчивость в поддержании своей преступной деятельности. Взаимодействие ошибок, допущенных её операторами, показывает, что группы вымогателей используют сеть идентичностей и инфраструктур, что позволяет новым угрозам сохраняться даже на фоне поражений. Дело The Gentlemen подчеркивает сложные связи в экосистеме киберпреступников, акцентируя внимание на том, что эффективные стратегии защиты должны учитывать коллаборативный характер таких групп.
#ParsedReport #CompletenessMedium
25-07-2026

A Rising Star Among Botnets: Dysphoria—Evolution and In-Depth Technical Analysis

https://blog.xlab.qianxin.com/dysphoria/

Report completeness: Medium

Threats:
Dysphoria
Jackskid
Fbot

Victims:
Internet services, Gaming, Iot devices, Routers, Gateways, Cameras, Embedded linux devices, China

Industry:
Iot, Entertainment, Critical_infrastructure, Financial, Healthcare

Geo:
China

CVEs:
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532_firmware (-)

CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r_firmware (<1.1.1-b20200824.0128)

CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960_firmware (1.3.1)

CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)

CVE-2025-34152 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2016-20016 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-9528 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2022-35733 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unimo udr-ja1004_firmware (le1.0.20.13)

CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7_firmware (le15.03.06.44_cn)

CVE-2025-28137 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a810r_firmware (4.1.2cu.5182_b20201026)

CVE-2013-3307 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot_r190v_firmware (le4.3.2-r4)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1046, T1071.001, T1090, T1090.001, T1110.001, T1140, T1190, T1498, have more...

IOCs:
File: 5
IP: 5
Domain: 12
Hash: 12

Soft:
Telegram, android, Linux

Crypto:
ethereum, solana

Algorithms:
rc4, sha1

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2026 A Rising Star Among Botnets: Dysphoria—Evolution and In-Depth Technical Analysis https://blog.xlab.qianxin.com/dysphoria/ Report completeness: Medium Threats: Dysphoria Jackskid Fbot Victims: Internet services…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ботнет Dysphoria, появившийся в 2026 году, быстро эволюционировал, охватив более 200 000 ботов, использующих домены на базе блокчейна для управления, что усложняет усилия по обнаружению. Он применяет варианты DDoS-атак с продвинутой обфускацией и уникальный механизм связи через запросы к записям блокчейна, а также реализует функции ретрансляции/прокси, превращая зараженные хосты в скрытые ретрансляционные станции с помощью автоматического UPnP, нацеливаясь на IoT-устройства через брутфорс и эксплойты RCE. Его операционная зрелость демонстрируется через постоянные DDoS-услуги, способные достигать 4 Тбит/с, с значительным присутствием в глобальных сетях, особенно в Китае и за рубежом.
-----

Ботнет Dysphoria, появившийся в начале 2026 года, продемонстрировал быструю эволюцию и адаптацию, в настоящее время насчитывая более 200 000 ботов. Его разработка включала несколько обновлений вариантов и инновационные техники, такие как внедрение ретрансляционных/прокси-узлов, что значительно усложняет усилия защитников по демонтажу сети. В основе устойчивости Dysphoria лежит использование доменов на базе блокчейна Ethereum Name Service (ENS) и Solana Name Service (SNS) для коммуникаций управления (C2), тем самым маскируя его инфраструктуру.

Dysphoria эволюционировала от модели, основанной на активах, к гибридной топологии, при этом отдельные вехи отмечают её прогресс, включая интеграцию собственного алгоритма дешифрования строк RC4 и обширную хронологию выпусков вариантов. Образцы ботнета можно в основном классифицировать на варианты DDoS-атак и чистые варианты ретрансляции/прокси, которые маскируются под легитимные процессы, чтобы избежать обнаружения.

Образцы DDoS демонстрируют сложные техники обфускации строк и используют уникальный механизм получения C2, который запрашивает записи доменных имен в блокчейне для получения IP-адресов ретрансляционных узлов. Этот динамический процесс C2 позволяет образцам получать реальные адреса C2-коммуникаций, которые все маршрутизируются через скомпрометированные узлы, повышая скрытность и устойчивость ботнета.

Образцы ретрансляции/прокси работают независимо от возможностей DDoS, сосредотачиваясь на превращении зараженных хостов в скрытые сетевые ретрансляционные узлы. Эта возможность достигается за счет автоматизированных механизмов UPnP, которые эксплуатируют конфигурации NAT по умолчанию для установления внешнего доступа. Эти узлы ретрансляции могут прослушивать и отвечать на внешние команды, используя эффективную двунаправленную ретрансляцию данных через асинхронные методы ввода-вывода epoll в Linux.

Dysphoria распространяет свое ВПО преимущественно посредством брутфорс-атак, использующих слабые пароли Telnet/SSH и известные уязвимости Удаленного Выполнения Кода (RCE), нацеленные на IoT-устройства различных брендов. Ботнет продемонстрировал гибкость в адаптации как к установленным, так и к недавно раскрытым уязвимостям, тем самым расширяя охват заражения. В ходе оценки масштабов было выявлено, что в течение определенного периода мониторинга в июле 2026 года в Китае было активно около 4 401 машины, а также была выявлена более крупная сеть, состоящая из 239 000 активных ботов за рубежом.

Кроме того, Dysphoria активно занимается DDoS-атаками, нацеленными на различные глобальные отрасли, включая интернет-сервисы и игровую индустрию. Согласно сообщениям, ботнет предлагает коммерческие услуги, в основном для DDoS-атак, рекламируя возможности до 4 Тбит/с с различными моделями ценообразования, что указывает на высокоорганизованную и зрелую операционную структуру. Текущая активность Dysphoria не показывает признаков снижения, подчеркивая ее значимость как серьезной угрозы в развивающемся ландшафте угроз.
#ParsedReport #CompletenessHigh
24-07-2026

mrmustard PyPI Package Trojanized to Steal Credentials

https://safedep.io/mrmustard-malicious-pypi-package

Report completeness: High

Actors/Campaigns:
Mrmustard_hijack

Threats:
Dead_drop_technique
Jscrambler_tool
Supply_chain_technique

Victims:
Research environments, High performance computing environments, Developer and researcher machines, Xanaduai mrmustard project

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1033, T1041, T1053.003, T1059.006, T1070.004, T1071.001, T1082, T1195.001, T1497.001, have more...

IOCs:
File: 19
Url: 2
Domain: 2
Hash: 2

Soft:
mrmustard, Kubernetes, TRAVIS, CIRCLECI, docker, crontab, curl

Algorithms:
base64, xor, sha256

Functions:
_check_tf_compatibility, version, about, _sk, _eip

Win API:
S1, S2, lockfile

Languages:
python, cpython

Links:
https://github.com/XanaduAI/MrMustard
https://github.com/XanaduAI/MrMustard/commit/2ebfe28ab549492e74b98ce323fa881725cbfcf2
have more...
https://github.com/XanaduAI/MrMustard/commit/80aba721b2a902bc6efb04e3c77c3bdd28d1e716