CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 Cato CTRL Threat Research: SilverFox Evolves: Abuse of New Drivers and Trusted Software Hijacking Enable Remote Access with ValleyRAT in Japan https://www.catonetworks.com/blog/cato-ctrl-silverfox-evolves/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SilverFox, хакерская группировка, нацелилась на японскую промышленную производственную организацию с помощью фишинговой кампании, которая заманивает жертв загрузить ВПО с доверенных платформ. Их атака использует подгрузку DLL-файла PDFCORE8.dll через ConvertToPDF.exe и PDFDirect.exe, внедряя уязвимые драйверы, такие как BootRepair.sys и EnPortv.sys, для расширения вредоносных возможностей, включая эксплуатацию BYOVD и Внедрение кода в процессы. Эта кампания также включает продвинутые техники, такие как захват контекста потока для выполнения shellcode внутри svchost.exe, что помогает избежать обнаружения и обеспечивает закрепление через запланированную задачу Windows.
-----

SilverFox, хакерская группировка, эволюционировала в тактиках, используя новые драйверы и перехватывая доверенное программное обеспечение в кампании, недавно направленной против японской промышленной производственной организации. Эта атака использует многогранный подход, начиная с фишинговой приманки, тематически связанной со счетом-фактурой, которая направляет цели на загрузку вредоносного контента, размещенного на легитимных платформах, таких как QQ и Облачные сервисы Tencent. Основной метод атаки включает злоупотребление ConvertToPDF.exe и PDFDirect.exe для выполнения подгрузки DLL вредоносной DLL с именем PDFCORE8.dll, что является новой тактикой для этих приложений. Сама DLL, в свою очередь, встраивает три уязвимых драйвера: BootRepair.sys, EnPortv.sys и wsftprm.sys.

Расширенные возможности вредоносного ПО позволяют ему нарушать работу механизмов безопасности с использованием таких техник, как эксплуатация уязвимостей в драйверах (Bring Your Own Vulnerable Driver (BYOVD)), Динамическое разрешение API, Внедрение кода в процессы и хранение полезной нагрузки в реестре. Тактика SilverFox способствует развертыванию ValleyRAT, инструмента удаленного доступа, после первоначальной компрометации. Злоумышленники обеспечивают закрепление путем создания задачи в планировщике Windows, которая гарантирует запуск вредоносного ПО при загрузке системы или входе пользователя, что дополнительно укрепляется как внутренним мониторингом, так и внешним скриптом-наблюдателем, контролирующим состояние выполнения вредоносного ПО.

Важным компонентом их схемы является использование перехвата контекста потока для выполнения шеллкода внутри доверенного системного процесса, а именно svchost.exe. Этот метод не только позволяет обойти традиционные механизмы обнаружения, но и использует доверие, связанное с уже запущенными системными процессами. SilverFox применяет динамические методы вместо опоры на статические индикаторы, такие как реконструкция названий чувствительных функций API и динамическое разрешение Windows API по мере необходимости, тем самым усиливая тактику уклонения.

Кроме того, недавняя кампания стала первым известным случаем связки BootRepair.sys и EnPortv.sys с SilverFox, что указывает на значительное расширение их операционного арсенала. Использование этих драйверов позволяет осуществлять завершение процессов на уровне ядра, нанося ущерб продуктам безопасности за счет злоупотребления службами драйверов. В сочетании с их сложными механизмами восстановления такая модульная архитектура создает высокоустойчивое ВПО, способное адаптироваться к возможным сбоям или прерываниям в цепочке атаки.

Усилия по обнаружению должны быть сосредоточены на более широком контексте поведения файлов и процессов, связанном с SilverFox, а не на изоляции отдельных индикаторов. Это включает выявление подозрительной активности вокруг выполнения легитимных приложений, используемых для DLL sideloading, а также мониторинг любых попыток создания или использования известных уязвимых драйверов. Надежные механизмы обнаружения необходимы для противодействия этой развивающейся угрозе, которая переплетает легитимные процессы с вредоносными намерениями.
#ParsedReport #CompletenessHigh
28-07-2026

Not only hacktivism. The motivation and goals of Insolent Hyena are ambiguous

https://bi.zone/expertise/blog/ne-tolko-khaktivizm-motivatsiya-i-tseli-insolent-hyena-neodnoznachny/

Report completeness: High

Actors/Campaigns:
Insolent_hyena (motivation: hacktivism, cyber_espionage, financially_motivated)

Threats:
Nightwire
Excalibur
Pyarmor_tool
Netsupportmanager_rat
Capdoor
Cobalt_strike_tool
Adaptixc2_tool
Clickfix_technique
Octowave_loader
Antidebugging_technique
Sandbox_evasion_technique
Garble_tool
Uac_bypass_technique
Dll_sideloading_technique
Crashpad
Anydesk_tool
Mremoteng_tool
Rustdesk_tool
Process_injection_technique

Victims:
Science, Education, Public administration, Retail, Electronic commerce, Information technology, Engineering

Industry:
Telco, Retail, Education, E-commerce

Geo:
Russian

TTPs:
Tactics: 11
Technics: 1

IOCs:
Url: 12
Command: 8
File: 95
Registry: 5
Path: 9
IP: 4
Domain: 7
Hash: 24

Soft:
VBoxGuest, VirtualBox, Microsoft Defender, Microsoft Windows Defender, Firefox, WireGuard, PyInstaller, MineCraft, Roblox, Steam, have more...

Wallets:
coinomi, electrum, exodus_wallet, guarda_wallet, metamask, mymonero, wassabi

Crypto:
binance, bitcoin, litecoin, monero

Algorithms:
rc4, murmur3, salsa20, base64, xor, zip

Functions:
Write-Host, Remove-ItemProperty, SetTimer

Win API:
ZONE, Common, IsDebuggerPresent, QueryPerformanceCounter, GetUserNameA, CreateThread, CheckRemoteDebuggerPresent, QueryPerformanceFrequency, VirtualAllocEx, WriteProcessMemory, have more...

Win Services:
sentinelagent, savservice, rtvscan, ekrn, mbamservice, mcshield, masvc

Languages:
python, powershell

Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 28-07-2026 Not only hacktivism. The motivation and goals of Insolent Hyena are ambiguous https://bi.zone/expertise/blog/ne-tolko-khaktivizm-motivatsiya-i-tseli-insolent-hyena-neodnoznachny/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группировка Insolent Hyena атаковала российские организации с января по июль 2026 года, используя широкий спектр сложных киберинструментов, включая RAT NightWire с функциями антианализа, RAT CapDoor, распространяемый через фишинговые сайты, и стиллер Excalibur для эксфильтрации данных. Их пользовательская инфраструктура управления опиралась на такие фреймворки, как AdaptixC2 и Cobalt Strike. Методы группы включали внедрение ВПО в легитимные приложения и реализацию сложных механизмов для обхода защиты и закрепления, что подчеркивает их адаптивные подходы.
-----

С января по июль 2026 года хакерская группировка Insolent Hyena занималась серией атак, в первую очередь направленных на российские организации в различных секторах, таких как наука, образование и электронная коммерция. Группировка использовала сложный набор киберинструментов, включая троянскую программу NightWire (RAT), стиллер Excalibur, несколько вариантов RAT CapDoor и собственную инфраструктуру управления (C2), использующую такие фреймворки, как AdaptixC2 и Cobalt Strike.

RAT NightWire особенно примечателен своими надежными возможностями противодействия анализу. Он использует обширные проверки для обнаружения сред, указывающих на виртуальные машины или песочницы, обеспечивая выполнение только в реальных условиях. Это включает такие процессы, как анализ системных характеристик, проверка наличия инструментов отладки и мониторинг пользовательских взаимодействий. После развертывания NightWire устанавливает закрепление и может изменять настройки Microsoft Defender для уклонения от обнаружения.

Распространение CapDoor включало сложные техники социальной инженерии. Например, группа использовала фишинг-сайты, маскирующиеся под законные регуляторные органы, которые побуждали пользователей выполнять скрипты, в конечном итоге приводящие к установке внешне безобидных приложений, содержащих вредоносные компоненты. Установка этих приложений приводила к созданию нескольких вредоносных библиотек и зашифрованных компонентов, предназначенных для скрытой загрузки троянца CapDoor.

Excalibur, еще один вредоносный инструмент, используемый группой, представляет собой стиллер, разработанный на Python и защищенный с помощью PyArmor. Он нацелен на различные приложения для эксфильтрации данных, одновременно реализуя проверки на наличие общих индикаторов виртуальной машины для предотвращения анализа. Кроме того, группа присваивала возможности существующего программного обеспечения, внедряя свое ВПО в легитимные приложения, такие как QCAD Manager, тем самым улучшая свои техники закрепления и уклонения.

Инфраструктура демонстрировала многоуровневую сложность, с наличием различных DLL-библиотек, выполняющих двойные функции: как для расшифровки shellcode загрузчика octowave, так и для управления выполнением скрытых процессов. Этот многогранный подход подчеркивает способность группы адаптироваться и совершенствовать свои методы, используя легитимные инструменты наряду с собственным ВПО, что иллюстрирует тенденцию, при которой злоумышленники интегрируются в типичные программные среды, чтобы повысить вероятность успешной компрометации.
#ParsedReport #CompletenessMedium
28-07-2026

Inside the growing residential proxy botnet threat

https://www.lumen.com/blog/en-us/symbiotic-parasites-the-modern-proxy-ecosystem

Report completeness: Medium

Actors/Campaigns:
Doppelgnger

Threats:
Residential_proxy_technique
Supply_chain_technique
Kadnap
Ngioweb
Nsocks_tool
Kimwolf
Ipidea
Netnut
Popa_tool
G3proxy
Ipmoyu
Asocks
Password_spray_technique

Victims:
Financial institutions, Corporate networks, Internet users, Iot devices, Soho routers, Mobile devices, Android devices, United states, Worldwide

Industry:
Telco, Iot, Software_development, Media

Geo:
Chinese, China, Vietnam, Dutch

ChatGPT TTPs:
do not use without manual check
T1090.001, T1090.002, T1110, T1110.003, T1190, T1195.001, T1195.002, T1195.003, T1498, T1568.002, have more...

IOCs:
Domain: 5

Soft:
Android, ipcola, kookeey, Claude, zabbix, VN5Socks
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 Inside the growing residential proxy botnet threat https://www.lumen.com/blog/en-us/symbiotic-parasites-the-modern-proxy-ecosystem Report completeness: Medium Actors/Campaigns: Doppelgnger Threats: Residen…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Распространение сетей резидентных прокси-серверов значительно увеличивает риски безопасности, позволяя киберпреступникам маскировать свою деятельность среди легитимного интернет-трафика. Black Lotus Labs выявляет почти 20 миллионов различных IP-адресов, связанных с более чем 30 вредоносными ботнет-кластерами, что способствует мошенничеству и подстановке украденных учетных данных через такие методы, как динамическая ротация IP-адресов и упаковка с ВПО. Известные ботнеты, такие как IPIDEA, Jaguar и Kookeey, иллюстрируют сложность этих сетей, часто полагаясь на скомпрометированные IoT-устройства и мобильные устройства, тем самым усложняя усилия по обнаружению и пресечению.
-----

Расширение сетей резидентных прокси создает значительные риски для безопасности, позволяя преступным группировкам маскировать свою деятельность в рамках обычного интернет-трафика. Black Lotus Labs сообщает о отслеживании почти 20 миллионов уникальных IP-адресов ежедневно в более чем 30 кластерах вредоносных прокси-ботнетов, что указывает на сложность и масштабы этих сетей, которые часто состоят из миллионов зараженных устройств, таких как IoT-устройства и мобильные устройства. Злоумышленники используют эти прокси для содействия таким действиям, как мошенничество, Подстановка украденных учетных данных и обход географических ограничений, значительно обходя традиционные меры обнаружения, такие как блокировка на основе репутации.

Важно отметить, что рынок резидентских прокси-сервисов функционирует как устойчивая и взаимосвязанная цепочка поставок. Крупные операторы прокси-сервисов доминируют в этом сегменте, контролируя огромные объемы недорогих резидентских IP-адресов и часто сотрудничая с другими участниками экосистемы. Многие пользователи не осознают, что их устройства используются в качестве узлов для этих прокси-сервисов, зачастую неосознанно соглашаясь с условиями, нарушающими политики их интернет-провайдеров.

Анализ показывает, что вредоносные прокси-сервисы обычно используют такие техники, как динамическая ротация IP-адресов и упаковка вредоносного программного обеспечения с легитимными приложениями, для облегчения своей деятельности. Были выявлены различные ботнеты, включая IPIDEA, Jaguar и Kookeey, каждый из которых демонстрирует разные методы установления контроля над большими пулами IP-адресов и устойчивые механизмы восстановления после попыток прерывания работы.

IPIDEA, например, была значительно подорвана в начале 2026 года, но быстро восстановилась благодаря своей обширной сети соединений и инфраструктуры. Аналогичным образом, Jaguar и Kookeey оперируют параллельными системами, часто используя предустановленное ВПО в устройствах на базе Android для усиления своих ботнетов.

Помимо этих устоявшихся игроков, многие более мелкие ботнеты эксплуатируют не патченные устройства и часто не имеют достаточных мер безопасности, что создает благоприятную среду для незаконного использования. Взаимодействие между различными ботнетами дополнительно усложняет усилия по их демонтажу, поскольку прерывание работы одного сервиса часто приводит к оппортунистическому использованию другого.

Исследование Black Lotus Labs подчеркивает насущную необходимость скоординированных усилий всего сообщества информационной безопасности для противодействия непрерывной угрозе, исходящей от резидентных прокси-серверов. Устойчивое пресечение их деятельности должно включать воздействие на базовую инфраструктуру, витрины и более широкую экосистему, поддерживающую эти операции. Защитникам критически важно проявлять бдительность в отношении необычной активности, исходящей от резидентных IP-адресов, и применять защитные меры, такие как обеспечение безопасности интерфейсов управления устройствами и блокировка индикаторов компрометации (IoC), связанных с вредоносными ботнетами. Для эффективного снижения масштабов растущего ландшафта угроз потребуется сотрудничество с правоохранительными органами и нормативно-правовыми структурами.
#ParsedReport #CompletenessHigh
28-07-2026

Really Muddy Waters

https://muddy.vibecoded.systems/

Report completeness: High

Actors/Campaigns:
Muddywater (motivation: financially_motivated, cyber_espionage, cyber_criminal)
Clixflare
Fox_tempest
Graybravo (motivation: cyber_espionage)
Smokest
Handala-hacking-team
Leaknet
Olalampo

Threats:
Clickfix_technique
Nightshade
Tsundere
Stagecomp
Darkcomp
Amadey
Ghostfetch
Keyc2
Persianc2
Microsoft_quick_assist_tool
Rhadamanthys
Dindoor
Deno_tool
Fakeset
Powerstats
Sharpstats
Powgoop
Mori
Sieve
Starwhale
Muddyviper
Fooder
Rustywater
Dchspy
Hvnc_tool
Pyarmor_tool
Steganography_technique
Donut
Bitsadmin_tool
Castleloader
Chaos_ransomware
Chainshell
Etherhiding_technique
Char
Ghostbackdoor
Http_vip
Anydesk_tool
Blackbeard
Spear-phishing_technique
Chromelevator_tool
Dll_sideloading_technique
Qilin_ransomware
Akira_ransomware
Rhysida
F5updater
Asgard_protector_tool
Process_hollowing_technique
Hatef

Victims:
Banking, Aviation, Software, Non profit, Healthcare, Government, Critical infrastructure, Electronics, Hospital, Middle east, have more...

Industry:
Healthcare, Government, Critical_infrastructure, Aerospace, Financial, E-commerce, Telco

Geo:
German, Netherlands, Russian, Iranian, Egyptian, Egypt, Iran, Israel, Mena, Middle east, Jordan, Israeli, Korean, Canadian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003.002, T1021.005, T1027, T1027.003, T1055.012, T1056.001, T1059.001, T1059.006, T1059.007, T1071.001, have more...

IOCs:
Domain: 19
File: 26
IP: 9
Url: 11
Hash: 36

Soft:
Node.js, l (Ser, ode.js 18, Telegram, WordPress, Microsoft Teams, e.js driv, url

Algorithms:
sha256, sha1, aes, zip

Win API:
MessageBox, essageBox.ex

Languages:
powershell, python, javascript

Links:
https://github.com/xaitax/Chrome-App-Bound-Encryption-Decryption
CTT Report Hub
#ParsedReport #CompletenessHigh 28-07-2026 Really Muddy Waters https://muddy.vibecoded.systems/ Report completeness: High Actors/Campaigns: Muddywater (motivation: financially_motivated, cyber_espionage, cyber_criminal) Clixflare Fox_tempest Graybravo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В марте 2026 года атрибуция вредоносного ПО к иранской группе кибершпионажа Seedworm, или MuddyWater, была поставлена под сомнение из-за идентификации вредоносного ПО как коммерческого ВПО как услуга, а не операций, спонсируемых государством. Такие ключевые вредоносные программы, как CastleRAT и Tsundere Bot, демонстрировали структуру, характерную для экосистем криминального ПО, с предыдущими указаниями на использование в деятельности, не связанной с негосударственными акторами. Анализ выделил тенденцию, при которой иранские акторы могут использовать существующее криминальное ВПО, что подрывает утверждения о прямых связях с угрозами, спонсируемыми государством, и выявляет общую эксплуатацию инфраструктур среди различных групп киберпреступников.
-----

В марте 2026 года компания Symantec/Broadcom осуществила атрибуляцию вредоносного ПО к иранской группе кибершпионажа Seedworm, также известной как MuddyWater. В этой атрибуляции утверждалось, что различные штаммы вредоносного ПО, в частности CastleRAT, Tsundere Bot и другие, представляют собой возможности иранского государства. Однако этот отчет подвергся существенной критике, поскольку идентифицированное вредоносное ПО в значительной степени классифицировалось как коммерческое ВПО как услуга (MaaS) и было независимо обнаружено другими поставщиками средств защиты до и после этой атрибуции.

Вредоносное ПО, связанное с Seedworm, включает Dindoor — бэкдор, использующий Deno для выполнения зашифрованного JavaScript, и Fakeset — бэкдор на базе Python. Атрибуция в значительной степени опиралась на один сертификат подписи исполняемого кода, приписываемый Дональду Гэю, который использовался в нескольких семействах вредоносного ПО без каких-либо существенных предыдущих источников, подтверждающих связь с MuddyWater. Возникли опасения, поскольку нет публичных доказательств, которые бы однозначно связывали вредоносное ПО с Seedworm, что опровергает корреляцию как круговую логику, основанную исключительно на владении сертификатом — услуга, считающаяся товаром, доступным для покупки.

Анализ указывает на то, что CastleRAT разработан в России, и определяет структуру вредоносного ПО как часть криминальной экосистемы, а не операции АПТ. Несколько независимых компаний по кибербезопасности задокументировали одни и те же вредоносные payloads, классифицируя их как криминальные операции без привязки к государственным акторам. В частности, JWT кампании Smokest, являющийся значимым артефактом в цепочке атрибуции, появился в развертываниях вредоносного ПО, не связанного с государственными субъектами, до того как был связан с Seedworm.

Деятельность после атрибуции дополнительно продемонстрировала использование вредоносного ПО в рамках коммерческого киберкриминала, подчеркивая тенденцию, при которой иранские акторы, связанные с государством, могут потреблять, а не создавать российское ВПО. Исторические паттерны показывают такое поведение закупок, что иллюстрируется группой Handala в предыдущие годы.

Хотя несколько компаний поддержали первоначальную атрибуцию без независимой проверки, тщательное расследование показало, что выделенные артефакты не являются эксклюзивной собственностью MuddyWater и вместо этого представляют собой часть многопользовательского криминального сервиса. Критически важно отметить, что ряд инструментов, таких как Tsundere Bot и CastleRAT, размещались на тех же инфраструктурах, которые обслуживают различные киберпреступные предприятия, что указывает на то, что несколько акторов используют эти общие ресурсы, размывая любую прямую связь с операциями, спонсируемыми государством.
#ParsedReport #CompletenessMedium
28-07-2026

Ransomware Gangs Attack Palo Alto, Fortinet, Citrix, and Check Point VPNs to Target Corporate Networks

https://cybersecuritynews.com/ransomware-gangs-attack-vpn/

Report completeness: Medium

Threats:
Qilin_ransomware
Credential_harvesting_technique
Fortibleed_vuln
Impacket_tool
Aitm_technique
Citrix_bleed_vuln
Spear-phishing_technique
Mimikatz_tool
Credential_dumping_technique

Victims:
Corporate networks, Healthcare, Education, Manufacturing, Local government, Media, Professional services, Critical infrastructure

Industry:
Education, Government, Healthcare, Critical_infrastructure

Geo:
Australia, United kingdom, United states, London

CVEs:
CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler_gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)

CVE-2026-3055 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<13.1-37.262, <13.1-62.23, <14.1-60.58)

CVE-2026-0257 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.7, 10.2.8, 10.2.9, 10.2.10, 10.2.11)

CVE-2026-50752 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-5777 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.328, <13.1-37.235, <13.1-58.32, <14.1-43.56)
- citrix netscaler_gateway (<13.1-58.32, <14.1-43.56)

CVE-2026-50751 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint gaia_os (<r81.20, r82, r82.10)

CVE-2026-8451 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<13.1-37.272, <13.1-63.18, <14.1-72.61, 14.1-66.68)
- citrix netscaler_gateway (<13.1-63.18, <14.1-72.61)


TTPs:
Tactics: 7
Technics: 13

IOCs:
IP: 11

Soft:
FortiGate, PAN-OS, PsExec, Chrome, Windows Subsystem for Linux, Linux

Algorithms:
pbkdf2
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 Ransomware Gangs Attack Palo Alto, Fortinet, Citrix, and Check Point VPNs to Target Corporate Networks https://cybersecuritynews.com/ransomware-gangs-attack-vpn/ Report completeness: Medium Threats: Qilin_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В середине 2026 года целевая кампания по эксплуатации была направлена на устройства VPN и межсетевые экраны от таких вендоров, как Palo Alto Networks, Fortinet, Citrix и Check Point, став значительным вектором для программ-вымогателей, особенно для аффилированных лиц Qilin RaaS. Злоумышленники использовали уязвимости для обхода аутентификации и сбор учетных записей, в частности, нацеливаясь на 75 000 межсетевых экранов FortiGate с использованием взломанных хешей паролей и эксплуатируя уязвимости в системах Palo Alto и Check Point. Эта быстрая эксплуатация уязвимостей подчеркивает растущую эффективность и скорость атак программ-вымогателей, в первую очередь затрагивающих сектора с недостаточным ресурсом, такие как здравоохранение и образование.
-----

В середине 2026 года развернулась скоординированная кампания эксплуатации, направленная на устройства VPN и межсетевые экраны от крупных вендоров, включая Palo Alto Networks, Fortinet, Citrix и Check Point. Данная эксплуатация стала основным вектором для групп программ-вымогателей, в частности аффилиатов операции Qilin, работающей по модели программы-вымогатель как услуга (RaaS). Злоумышленники применяли различные техники атак, включая уязвимости для обхода аутентификации, стратегии сбора учетных записей и уязвимости, связанные с устаревшими протоколами, чтобы получить несанкционированный доступ к корпоративным сетям.

Среди эксплуатируемых уязвимостей кампания Fortibleed нацелилась примерно на 75 000 интернет-ориентированных межсетевых экранов FortiGate, где злоумышленники получили доступ путем взлома сохраненных хешей паролей. Эта кампания была спровоцирована существующими недостатками в FortiOS и плохими практиками использования паролей среди пользователей. После этого уязвимость в механизме аутентификации Palo Alto GlobalProtect (CVE-2026-0257) активно эксплуатировалась вскоре после ее раскрытия, позволяя злоумышленникам создавать действительные пользовательские сессии путем подделки файлов cookie для обхода аутентификации, тем самым обходя стандартные механизмы безопасности. Аналогичным образом была использована уязвимость в системе VPN Check Point (CVE-2026-50751), которая позволила злоумышленникам обойти аутентификацию благодаря логической ошибке, связанной с протоколом IKEv1.

Отдельная уязвимость, обнаруженная в продуктах Citrix (CVE-2026-8451), представляла собой проблему раскрытия памяти в парсере XML/SAML, которая могла приводить к утечке сегментов памяти устройства, хотя и не напрямую раскрывала учетные данные. Тем не менее, это могло способствовать последующей эксплуатации, поскольку злоумышленники могли получать полезные указатели процессов из повторяющихся попыток эксплуатации. Быстрые сроки реализации этих эксплойтов подчеркивают тревожную тенденцию в тактике программ-вымогателей, поскольку скорость создания оружия позволяет злоумышленникам переходить от раскрытия информации к эксплуатации за считанные часы или дни.

Корпоративные устройства VPN и межсетевые экраны особенно уязвимы из-за их доступности из интернета и часто устаревших конфигураций. В условиях безопасности, где периметральные защиты традиционно опираются на эти устройства, успешное обход таких средств защиты позволяет злоумышленникам эксплуатировать внутренние сети с значительно сниженным риском обнаружения.

Кампании, как правило, были направлены на такие отрасли, как здравоохранение, образование, производство и критическая инфраструктура, которые часто испытывают нехватку ресурсов и сталкиваются со значительным давлением в плане поддержания операционной непрерывности после атаки. Распространенными векторами заражения являются кража учетных данных, фишинг-атаки и быстрая эксплуатация недавно раскрытых уязвимостей. География атак программ-вымогателей демонстрирует концентрацию в регионах с высоким ВВП, включая Соединенные Штаты, Великобританию и Австралию, где организации с большей вероятностью выполняют требования выкупа.
#ParsedReport #CompletenessMedium
27-07-2026

Helpdesk Hijackers: Teams Vishing, Quick Assist, and GoGRPC Backdoor

https://www.zscaler.com/blogs/security-research/helpdesk-hijackers-teams-vishing-quick-assist-and-gogrpc-backdoor

Report completeness: Medium

Actors/Campaigns:
Payouts_king

Threats:
Microsoft_quick_assist_tool
Gogrpc_backdoor
Blinddoor
Revsocket_tool
Pygrpc_tool
S3siphon_tool
Nltest_tool
Mythic_c2_tool
Sliver_c2_tool
Chinachopper
Yamux_tool
Mitm_technique
Pyarmor_tool

Victims:
Organizations, Corporate environments

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1033, T1059, T1059.001, T1071.001, T1082, T1083, T1090, T1105, have more...

IOCs:
Path: 3
File: 3
Registry: 1
Command: 2
Hash: 11
Domain: 5
IP: 7

Soft:
Microsoft Teams

Algorithms:
aes, sha256, base64

Functions:
Remove-Item

Win API:
Dial

Languages:
rust, golang, powershell, python

Platforms:
amd64, x86

Links:
have more...
https://github.com/TesterCC/grat
https://github.com/Chopper-C2-Framework/c2-chopper
https://github.com/hashicorp/yamux
CTT Report Hub
#ParsedReport #CompletenessMedium 27-07-2026 Helpdesk Hijackers: Teams Vishing, Quick Assist, and GoGRPC Backdoor https://www.zscaler.com/blogs/security-research/helpdesk-hijackers-teams-vishing-quick-assist-and-gogrpc-backdoor Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленник, идентифицированный как брокер первоначального доступа для атак с использованием вымогательского ПО, использует техники вишинга через Microsoft Teams для манипуляции жертвами с целью инициирования сеансов быстрого помощника. Это позволяет им развертывать различные инструменты ВПО, главным образом бэкдор GoGRPC на базе Go, имеющий несколько вариантов, использующих gRPC для коммуникаций с управлением. Кроме того, они применяют вспомогательные инструменты, такие как BlindDoor для выполнения команд и S3Siphon для эксфильтрации данных, что свидетельствует об увеличении операционной сложности и использовании адаптированных скриптов PowerShell.
-----

Zscaler ThreatLabz отслеживает злоумышленника, который, вероятно, является брокером первоначального доступа для атак с использованием вымогательского ПО и ведет серию атак с января 2026 года. Этот актор использует техники вишинга, в частности через Microsoft Teams, чтобы манипулировать жертвами и запускать сеанс удаленной поддержки Quick Assist. После получения доступа они развертывают различные инструменты ВПО, среди которых выделяется бэкдор на базе Go, известный как GoGRPC.

ThreatLabz выявил четыре различных варианта GoGRPC — Lep, Giver, Pet и Kind — каждый из которых демонстрирует пересекающиеся функциональные возможности, но отличается реализацией. Бэкдор использует gRPC для своей связи с управлением (C2), что является отклонением от типичного использования в публичных фреймворках, где gRPC в основном обеспечивает коммуникацию между внутренними компонентами. Эта продвинутая стратегия реализации позволяет злоумышленнику поддерживать активное соединение, проверять команды управления через начальные рукопожатия и выполнять команды оболочки или ретранслировать сетевой трафик.

Начальная компрометация обычно включает спам-рассылки, в которых злоумышленники выдают себя за сотрудников ИТ-отдела. Жертвы неосознанно взаимодействуют с функцией «Быстрая помощь» (Quick Assist), что приводит к развертыванию бэкдора GoGRPC с помощью команд PowerShell, а также к созданию механизмов закрепления, таких как модификации реестра.

Каждый вариант GoGRPC, в частности те, что встречаются в Lep и Giver, включает проверки для предотвращения запуска нескольких экземпляров, а также собирает информацию о хосте, такую как имя машины и GUID для идентификации устройства. Эволюция этих вариантов также очевидна: более новые итерации внедряют техники обфускации для усложнения усилий по реверс-инжинирингу.

Помимо бэкдора GoGRPC, ThreatLabz сообщает об использовании дополнительных инструментов ВПО, таких как BlindDoor, который взаимодействует напрямую с сервером C2 и выполняет полученные команды без передачи результатов. Другой инструмент, S3Siphon, предназначен для эксфильтрации данных, загружая выбранные файлы в хранилище AWS S3 на основе заданных критериев, что облегчает потенциальное вымогательство в будущем.

По состоянию на середину 2026 года операции злоумышленника продемонстрировали заметный рост уровня сложности. Использование отточенных PowerShell-скриптов для адаптации своего подхода в зависимости от среды жертвы свидетельствует о целенаправленной стратегии максимизации воздействия. Примечательно, что наряду с развертыванием бэкдора GoGRPC, такие инструменты, как RevSocket и PyGRPC (оба являются SOCKS-прокси), используют защищенные методы связи, включая TLS и AES, для создания дополнительных уровней защиты от перехвата.
#ParsedReport #CompletenessMedium
28-07-2026

AgentBaiting: How 800+ Fake AI Skills and MCP Servers Delivered Malware

https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware

Report completeness: Medium

Threats:
Agentbaiting_technique
Fakegit_tool
Smartloader
Stealc
Supply_chain_technique

Victims:
Developers, Enterprise organizations, Artificial intelligence capability ecosystem, Public mcp and skill registries

Industry:
E-commerce

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1036.008, T1036.010, T1053.005, T1055, T1059, T1059.003, T1082, T1102.001, have more...

IOCs:
File: 14
Hash: 10

Soft:
Claude, ChatGPT, Gmail, WhatsApp, Jenkins, Docker

Algorithms:
sha256, zip

Win API:
Polygon

Languages:
lua

Links:
have more...
https://github.com/45d5r/databricks-mcp-server
https://github.com/Naveenkm07
https://github.com/Naveenkm007