CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 Ransomware Gangs Attack Palo Alto, Fortinet, Citrix, and Check Point VPNs to Target Corporate Networks https://cybersecuritynews.com/ransomware-gangs-attack-vpn/ Report completeness: Medium Threats: Qilin_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В середине 2026 года целевая кампания по эксплуатации была направлена на устройства VPN и межсетевые экраны от таких вендоров, как Palo Alto Networks, Fortinet, Citrix и Check Point, став значительным вектором для программ-вымогателей, особенно для аффилированных лиц Qilin RaaS. Злоумышленники использовали уязвимости для обхода аутентификации и сбор учетных записей, в частности, нацеливаясь на 75 000 межсетевых экранов FortiGate с использованием взломанных хешей паролей и эксплуатируя уязвимости в системах Palo Alto и Check Point. Эта быстрая эксплуатация уязвимостей подчеркивает растущую эффективность и скорость атак программ-вымогателей, в первую очередь затрагивающих сектора с недостаточным ресурсом, такие как здравоохранение и образование.
-----
В середине 2026 года развернулась скоординированная кампания эксплуатации, направленная на устройства VPN и межсетевые экраны от крупных вендоров, включая Palo Alto Networks, Fortinet, Citrix и Check Point. Данная эксплуатация стала основным вектором для групп программ-вымогателей, в частности аффилиатов операции Qilin, работающей по модели программы-вымогатель как услуга (RaaS). Злоумышленники применяли различные техники атак, включая уязвимости для обхода аутентификации, стратегии сбора учетных записей и уязвимости, связанные с устаревшими протоколами, чтобы получить несанкционированный доступ к корпоративным сетям.
Среди эксплуатируемых уязвимостей кампания Fortibleed нацелилась примерно на 75 000 интернет-ориентированных межсетевых экранов FortiGate, где злоумышленники получили доступ путем взлома сохраненных хешей паролей. Эта кампания была спровоцирована существующими недостатками в FortiOS и плохими практиками использования паролей среди пользователей. После этого уязвимость в механизме аутентификации Palo Alto GlobalProtect (CVE-2026-0257) активно эксплуатировалась вскоре после ее раскрытия, позволяя злоумышленникам создавать действительные пользовательские сессии путем подделки файлов cookie для обхода аутентификации, тем самым обходя стандартные механизмы безопасности. Аналогичным образом была использована уязвимость в системе VPN Check Point (CVE-2026-50751), которая позволила злоумышленникам обойти аутентификацию благодаря логической ошибке, связанной с протоколом IKEv1.
Отдельная уязвимость, обнаруженная в продуктах Citrix (CVE-2026-8451), представляла собой проблему раскрытия памяти в парсере XML/SAML, которая могла приводить к утечке сегментов памяти устройства, хотя и не напрямую раскрывала учетные данные. Тем не менее, это могло способствовать последующей эксплуатации, поскольку злоумышленники могли получать полезные указатели процессов из повторяющихся попыток эксплуатации. Быстрые сроки реализации этих эксплойтов подчеркивают тревожную тенденцию в тактике программ-вымогателей, поскольку скорость создания оружия позволяет злоумышленникам переходить от раскрытия информации к эксплуатации за считанные часы или дни.
Корпоративные устройства VPN и межсетевые экраны особенно уязвимы из-за их доступности из интернета и часто устаревших конфигураций. В условиях безопасности, где периметральные защиты традиционно опираются на эти устройства, успешное обход таких средств защиты позволяет злоумышленникам эксплуатировать внутренние сети с значительно сниженным риском обнаружения.
Кампании, как правило, были направлены на такие отрасли, как здравоохранение, образование, производство и критическая инфраструктура, которые часто испытывают нехватку ресурсов и сталкиваются со значительным давлением в плане поддержания операционной непрерывности после атаки. Распространенными векторами заражения являются кража учетных данных, фишинг-атаки и быстрая эксплуатация недавно раскрытых уязвимостей. География атак программ-вымогателей демонстрирует концентрацию в регионах с высоким ВВП, включая Соединенные Штаты, Великобританию и Австралию, где организации с большей вероятностью выполняют требования выкупа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В середине 2026 года целевая кампания по эксплуатации была направлена на устройства VPN и межсетевые экраны от таких вендоров, как Palo Alto Networks, Fortinet, Citrix и Check Point, став значительным вектором для программ-вымогателей, особенно для аффилированных лиц Qilin RaaS. Злоумышленники использовали уязвимости для обхода аутентификации и сбор учетных записей, в частности, нацеливаясь на 75 000 межсетевых экранов FortiGate с использованием взломанных хешей паролей и эксплуатируя уязвимости в системах Palo Alto и Check Point. Эта быстрая эксплуатация уязвимостей подчеркивает растущую эффективность и скорость атак программ-вымогателей, в первую очередь затрагивающих сектора с недостаточным ресурсом, такие как здравоохранение и образование.
-----
В середине 2026 года развернулась скоординированная кампания эксплуатации, направленная на устройства VPN и межсетевые экраны от крупных вендоров, включая Palo Alto Networks, Fortinet, Citrix и Check Point. Данная эксплуатация стала основным вектором для групп программ-вымогателей, в частности аффилиатов операции Qilin, работающей по модели программы-вымогатель как услуга (RaaS). Злоумышленники применяли различные техники атак, включая уязвимости для обхода аутентификации, стратегии сбора учетных записей и уязвимости, связанные с устаревшими протоколами, чтобы получить несанкционированный доступ к корпоративным сетям.
Среди эксплуатируемых уязвимостей кампания Fortibleed нацелилась примерно на 75 000 интернет-ориентированных межсетевых экранов FortiGate, где злоумышленники получили доступ путем взлома сохраненных хешей паролей. Эта кампания была спровоцирована существующими недостатками в FortiOS и плохими практиками использования паролей среди пользователей. После этого уязвимость в механизме аутентификации Palo Alto GlobalProtect (CVE-2026-0257) активно эксплуатировалась вскоре после ее раскрытия, позволяя злоумышленникам создавать действительные пользовательские сессии путем подделки файлов cookie для обхода аутентификации, тем самым обходя стандартные механизмы безопасности. Аналогичным образом была использована уязвимость в системе VPN Check Point (CVE-2026-50751), которая позволила злоумышленникам обойти аутентификацию благодаря логической ошибке, связанной с протоколом IKEv1.
Отдельная уязвимость, обнаруженная в продуктах Citrix (CVE-2026-8451), представляла собой проблему раскрытия памяти в парсере XML/SAML, которая могла приводить к утечке сегментов памяти устройства, хотя и не напрямую раскрывала учетные данные. Тем не менее, это могло способствовать последующей эксплуатации, поскольку злоумышленники могли получать полезные указатели процессов из повторяющихся попыток эксплуатации. Быстрые сроки реализации этих эксплойтов подчеркивают тревожную тенденцию в тактике программ-вымогателей, поскольку скорость создания оружия позволяет злоумышленникам переходить от раскрытия информации к эксплуатации за считанные часы или дни.
Корпоративные устройства VPN и межсетевые экраны особенно уязвимы из-за их доступности из интернета и часто устаревших конфигураций. В условиях безопасности, где периметральные защиты традиционно опираются на эти устройства, успешное обход таких средств защиты позволяет злоумышленникам эксплуатировать внутренние сети с значительно сниженным риском обнаружения.
Кампании, как правило, были направлены на такие отрасли, как здравоохранение, образование, производство и критическая инфраструктура, которые часто испытывают нехватку ресурсов и сталкиваются со значительным давлением в плане поддержания операционной непрерывности после атаки. Распространенными векторами заражения являются кража учетных данных, фишинг-атаки и быстрая эксплуатация недавно раскрытых уязвимостей. География атак программ-вымогателей демонстрирует концентрацию в регионах с высоким ВВП, включая Соединенные Штаты, Великобританию и Австралию, где организации с большей вероятностью выполняют требования выкупа.
#ParsedReport #CompletenessMedium
27-07-2026
Helpdesk Hijackers: Teams Vishing, Quick Assist, and GoGRPC Backdoor
https://www.zscaler.com/blogs/security-research/helpdesk-hijackers-teams-vishing-quick-assist-and-gogrpc-backdoor
Report completeness: Medium
Actors/Campaigns:
Payouts_king
Threats:
Microsoft_quick_assist_tool
Gogrpc_backdoor
Blinddoor
Revsocket_tool
Pygrpc_tool
S3siphon_tool
Nltest_tool
Mythic_c2_tool
Sliver_c2_tool
Chinachopper
Yamux_tool
Mitm_technique
Pyarmor_tool
Victims:
Organizations, Corporate environments
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1033, T1059, T1059.001, T1071.001, T1082, T1083, T1090, T1105, have more...
IOCs:
Path: 3
File: 3
Registry: 1
Command: 2
Hash: 11
Domain: 5
IP: 7
Soft:
Microsoft Teams
Algorithms:
aes, sha256, base64
Functions:
Remove-Item
Win API:
Dial
Languages:
rust, golang, powershell, python
Platforms:
amd64, x86
Links:
have more...
27-07-2026
Helpdesk Hijackers: Teams Vishing, Quick Assist, and GoGRPC Backdoor
https://www.zscaler.com/blogs/security-research/helpdesk-hijackers-teams-vishing-quick-assist-and-gogrpc-backdoor
Report completeness: Medium
Actors/Campaigns:
Payouts_king
Threats:
Microsoft_quick_assist_tool
Gogrpc_backdoor
Blinddoor
Revsocket_tool
Pygrpc_tool
S3siphon_tool
Nltest_tool
Mythic_c2_tool
Sliver_c2_tool
Chinachopper
Yamux_tool
Mitm_technique
Pyarmor_tool
Victims:
Organizations, Corporate environments
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1033, T1059, T1059.001, T1071.001, T1082, T1083, T1090, T1105, have more...
IOCs:
Path: 3
File: 3
Registry: 1
Command: 2
Hash: 11
Domain: 5
IP: 7
Soft:
Microsoft Teams
Algorithms:
aes, sha256, base64
Functions:
Remove-Item
Win API:
Dial
Languages:
rust, golang, powershell, python
Platforms:
amd64, x86
Links:
have more...
https://github.com/TesterCC/grathttps://github.com/Chopper-C2-Framework/c2-chopperhttps://github.com/hashicorp/yamuxZscaler
Technical Analysis of GoGRPC | ThreatLabz
A threat actor likely associated with ransomware is using Microsoft Teams vishing and Quick Assist to deliver new backdoors and proxy tools.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-07-2026 Helpdesk Hijackers: Teams Vishing, Quick Assist, and GoGRPC Backdoor https://www.zscaler.com/blogs/security-research/helpdesk-hijackers-teams-vishing-quick-assist-and-gogrpc-backdoor Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник, идентифицированный как брокер первоначального доступа для атак с использованием вымогательского ПО, использует техники вишинга через Microsoft Teams для манипуляции жертвами с целью инициирования сеансов быстрого помощника. Это позволяет им развертывать различные инструменты ВПО, главным образом бэкдор GoGRPC на базе Go, имеющий несколько вариантов, использующих gRPC для коммуникаций с управлением. Кроме того, они применяют вспомогательные инструменты, такие как BlindDoor для выполнения команд и S3Siphon для эксфильтрации данных, что свидетельствует об увеличении операционной сложности и использовании адаптированных скриптов PowerShell.
-----
Zscaler ThreatLabz отслеживает злоумышленника, который, вероятно, является брокером первоначального доступа для атак с использованием вымогательского ПО и ведет серию атак с января 2026 года. Этот актор использует техники вишинга, в частности через Microsoft Teams, чтобы манипулировать жертвами и запускать сеанс удаленной поддержки Quick Assist. После получения доступа они развертывают различные инструменты ВПО, среди которых выделяется бэкдор на базе Go, известный как GoGRPC.
ThreatLabz выявил четыре различных варианта GoGRPC — Lep, Giver, Pet и Kind — каждый из которых демонстрирует пересекающиеся функциональные возможности, но отличается реализацией. Бэкдор использует gRPC для своей связи с управлением (C2), что является отклонением от типичного использования в публичных фреймворках, где gRPC в основном обеспечивает коммуникацию между внутренними компонентами. Эта продвинутая стратегия реализации позволяет злоумышленнику поддерживать активное соединение, проверять команды управления через начальные рукопожатия и выполнять команды оболочки или ретранслировать сетевой трафик.
Начальная компрометация обычно включает спам-рассылки, в которых злоумышленники выдают себя за сотрудников ИТ-отдела. Жертвы неосознанно взаимодействуют с функцией «Быстрая помощь» (Quick Assist), что приводит к развертыванию бэкдора GoGRPC с помощью команд PowerShell, а также к созданию механизмов закрепления, таких как модификации реестра.
Каждый вариант GoGRPC, в частности те, что встречаются в Lep и Giver, включает проверки для предотвращения запуска нескольких экземпляров, а также собирает информацию о хосте, такую как имя машины и GUID для идентификации устройства. Эволюция этих вариантов также очевидна: более новые итерации внедряют техники обфускации для усложнения усилий по реверс-инжинирингу.
Помимо бэкдора GoGRPC, ThreatLabz сообщает об использовании дополнительных инструментов ВПО, таких как BlindDoor, который взаимодействует напрямую с сервером C2 и выполняет полученные команды без передачи результатов. Другой инструмент, S3Siphon, предназначен для эксфильтрации данных, загружая выбранные файлы в хранилище AWS S3 на основе заданных критериев, что облегчает потенциальное вымогательство в будущем.
По состоянию на середину 2026 года операции злоумышленника продемонстрировали заметный рост уровня сложности. Использование отточенных PowerShell-скриптов для адаптации своего подхода в зависимости от среды жертвы свидетельствует о целенаправленной стратегии максимизации воздействия. Примечательно, что наряду с развертыванием бэкдора GoGRPC, такие инструменты, как RevSocket и PyGRPC (оба являются SOCKS-прокси), используют защищенные методы связи, включая TLS и AES, для создания дополнительных уровней защиты от перехвата.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник, идентифицированный как брокер первоначального доступа для атак с использованием вымогательского ПО, использует техники вишинга через Microsoft Teams для манипуляции жертвами с целью инициирования сеансов быстрого помощника. Это позволяет им развертывать различные инструменты ВПО, главным образом бэкдор GoGRPC на базе Go, имеющий несколько вариантов, использующих gRPC для коммуникаций с управлением. Кроме того, они применяют вспомогательные инструменты, такие как BlindDoor для выполнения команд и S3Siphon для эксфильтрации данных, что свидетельствует об увеличении операционной сложности и использовании адаптированных скриптов PowerShell.
-----
Zscaler ThreatLabz отслеживает злоумышленника, который, вероятно, является брокером первоначального доступа для атак с использованием вымогательского ПО и ведет серию атак с января 2026 года. Этот актор использует техники вишинга, в частности через Microsoft Teams, чтобы манипулировать жертвами и запускать сеанс удаленной поддержки Quick Assist. После получения доступа они развертывают различные инструменты ВПО, среди которых выделяется бэкдор на базе Go, известный как GoGRPC.
ThreatLabz выявил четыре различных варианта GoGRPC — Lep, Giver, Pet и Kind — каждый из которых демонстрирует пересекающиеся функциональные возможности, но отличается реализацией. Бэкдор использует gRPC для своей связи с управлением (C2), что является отклонением от типичного использования в публичных фреймворках, где gRPC в основном обеспечивает коммуникацию между внутренними компонентами. Эта продвинутая стратегия реализации позволяет злоумышленнику поддерживать активное соединение, проверять команды управления через начальные рукопожатия и выполнять команды оболочки или ретранслировать сетевой трафик.
Начальная компрометация обычно включает спам-рассылки, в которых злоумышленники выдают себя за сотрудников ИТ-отдела. Жертвы неосознанно взаимодействуют с функцией «Быстрая помощь» (Quick Assist), что приводит к развертыванию бэкдора GoGRPC с помощью команд PowerShell, а также к созданию механизмов закрепления, таких как модификации реестра.
Каждый вариант GoGRPC, в частности те, что встречаются в Lep и Giver, включает проверки для предотвращения запуска нескольких экземпляров, а также собирает информацию о хосте, такую как имя машины и GUID для идентификации устройства. Эволюция этих вариантов также очевидна: более новые итерации внедряют техники обфускации для усложнения усилий по реверс-инжинирингу.
Помимо бэкдора GoGRPC, ThreatLabz сообщает об использовании дополнительных инструментов ВПО, таких как BlindDoor, который взаимодействует напрямую с сервером C2 и выполняет полученные команды без передачи результатов. Другой инструмент, S3Siphon, предназначен для эксфильтрации данных, загружая выбранные файлы в хранилище AWS S3 на основе заданных критериев, что облегчает потенциальное вымогательство в будущем.
По состоянию на середину 2026 года операции злоумышленника продемонстрировали заметный рост уровня сложности. Использование отточенных PowerShell-скриптов для адаптации своего подхода в зависимости от среды жертвы свидетельствует о целенаправленной стратегии максимизации воздействия. Примечательно, что наряду с развертыванием бэкдора GoGRPC, такие инструменты, как RevSocket и PyGRPC (оба являются SOCKS-прокси), используют защищенные методы связи, включая TLS и AES, для создания дополнительных уровней защиты от перехвата.
#ParsedReport #CompletenessMedium
28-07-2026
AgentBaiting: How 800+ Fake AI Skills and MCP Servers Delivered Malware
https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware
Report completeness: Medium
Threats:
Agentbaiting_technique
Fakegit_tool
Smartloader
Stealc
Supply_chain_technique
Victims:
Developers, Enterprise organizations, Artificial intelligence capability ecosystem, Public mcp and skill registries
Industry:
E-commerce
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1036.008, T1036.010, T1053.005, T1055, T1059, T1059.003, T1082, T1102.001, have more...
IOCs:
File: 14
Hash: 10
Soft:
Claude, ChatGPT, Gmail, WhatsApp, Jenkins, Docker
Algorithms:
sha256, zip
Win API:
Polygon
Languages:
lua
Links:
have more...
28-07-2026
AgentBaiting: How 800+ Fake AI Skills and MCP Servers Delivered Malware
https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware
Report completeness: Medium
Threats:
Agentbaiting_technique
Fakegit_tool
Smartloader
Stealc
Supply_chain_technique
Victims:
Developers, Enterprise organizations, Artificial intelligence capability ecosystem, Public mcp and skill registries
Industry:
E-commerce
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1036.008, T1036.010, T1053.005, T1055, T1059, T1059.003, T1082, T1102.001, have more...
IOCs:
File: 14
Hash: 10
Soft:
Claude, ChatGPT, Gmail, WhatsApp, Jenkins, Docker
Algorithms:
sha256, zip
Win API:
Polygon
Languages:
lua
Links:
have more...
https://github.com/45d5r/databricks-mcp-serverhttps://github.com/Naveenkm07https://github.com/Naveenkm007Island.io
AgentBaiting: How Fake AI Skills Deliver Malware at Scale
Island researchers uncover 7,600+ malicious GitHub repos, over 800 posing as AI Skills and MCP servers, that trick AI agents into recommending malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 AgentBaiting: How 800+ Fake AI Skills and MCP Servers Delivered Malware https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware Report completeness: Medium Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние исследования выявили кампанию FakeGit, в рамках которой было создано около 7 600 поддельных репозиториев GitHub, некоторые из которых маскировались под инструменты ИИ, что привело к более чем 14 миллионам загрузок вредоносных ZIP-файлов. ВПО SmartLoader обеспечивает закрепление на зараженных системах и развертывает StealC — инструмент для кражи информации, нацеленный на чувствительные учетные данные. Кампания эксплуатирует доверие разработчиков, имитируя легитимные проекты и используя «AgentBaiting» для заманивания пользователей в доступ к вредоносному контенту через поисковые взаимодействия, без прямых ссылок.
-----
FakeGit создала около 7 600 мошеннических репозиториев GitHub, из которых более 800 представлены как возможности ИИ или серверы MCP. Кампания достигла пика в апреле 2026 года и внедрила вредоносные ZIP-файлы в эти проекты, что привело к более чем 14 миллионам загрузок. Связанное ВПО SmartLoader обеспечивает постоянное присутствие на зараженных системах и развертывает StealC, который крадет конфиденциальные учетные данные, активные сеансы и информацию о браузере. Техника атаки под названием AgentBaiting позволяет агентам ИИ обнаруживать эти вредоносные репозитории через запросы пользователей. Вредоносные репозитории спроектированы так, чтобы напоминать легитимные, повышая доверие за счет незначительных изменений, таких как изменение одного символа в имени пользователя разработчика. SmartLoader выполняется через скрытую программу Lua, которая загружает дополнительные этапы ВПО из внешних источников, внедряя StealC в другие процессы. Кампания также проникла в публичные реестры MCP и Skill, валидируя вредоносные репозитории через их списки. Организациям рекомендуется поддерживать каталог проверенных Skill и серверов MCP и внедрять строгие процедуры проверки новых возможностей. Реестр возможностей ИИ в реальном времени необходим для сопоставления вновь выявленных вредоносных репозиториев. Требуется немедленное действие для изоляции конечных точек и защиты учетных данных, если предположительно выполняется SmartLoader, поскольку StealC захватывает детали живого сеанса и сохраненные пароли.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние исследования выявили кампанию FakeGit, в рамках которой было создано около 7 600 поддельных репозиториев GitHub, некоторые из которых маскировались под инструменты ИИ, что привело к более чем 14 миллионам загрузок вредоносных ZIP-файлов. ВПО SmartLoader обеспечивает закрепление на зараженных системах и развертывает StealC — инструмент для кражи информации, нацеленный на чувствительные учетные данные. Кампания эксплуатирует доверие разработчиков, имитируя легитимные проекты и используя «AgentBaiting» для заманивания пользователей в доступ к вредоносному контенту через поисковые взаимодействия, без прямых ссылок.
-----
FakeGit создала около 7 600 мошеннических репозиториев GitHub, из которых более 800 представлены как возможности ИИ или серверы MCP. Кампания достигла пика в апреле 2026 года и внедрила вредоносные ZIP-файлы в эти проекты, что привело к более чем 14 миллионам загрузок. Связанное ВПО SmartLoader обеспечивает постоянное присутствие на зараженных системах и развертывает StealC, который крадет конфиденциальные учетные данные, активные сеансы и информацию о браузере. Техника атаки под названием AgentBaiting позволяет агентам ИИ обнаруживать эти вредоносные репозитории через запросы пользователей. Вредоносные репозитории спроектированы так, чтобы напоминать легитимные, повышая доверие за счет незначительных изменений, таких как изменение одного символа в имени пользователя разработчика. SmartLoader выполняется через скрытую программу Lua, которая загружает дополнительные этапы ВПО из внешних источников, внедряя StealC в другие процессы. Кампания также проникла в публичные реестры MCP и Skill, валидируя вредоносные репозитории через их списки. Организациям рекомендуется поддерживать каталог проверенных Skill и серверов MCP и внедрять строгие процедуры проверки новых возможностей. Реестр возможностей ИИ в реальном времени необходим для сопоставления вновь выявленных вредоносных репозиториев. Требуется немедленное действие для изоляции конечных точек и защиты учетных данных, если предположительно выполняется SmartLoader, поскольку StealC захватывает детали живого сеанса и сохраненные пароли.
#ParsedReport #CompletenessHigh
27-07-2026
Expanding the Castle: New Campaigns, New Tooling, and the NeedleStealer Connection
https://arcticwolf.com/resources/blog/castleloader-new-campaigns-new-tooling-and-the-needlestealer-connection/
Report completeness: High
Actors/Campaigns:
Noidret
Urutyka
Garrigin
Threats:
Needle_craas_tool
Castleloader
Castlestealer
Pythonrat_rat
Netsupportmanager_rat
Clickfix_technique
Lobshot
Nsis_dropper
Motw_bypass_technique
Credential_harvesting_technique
Typosquatting_technique
Lolbin_technique
Victims:
Cryptocurrency wallet users, Browser users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1001, T1021.005, T1027, T1036.005, T1055, T1059.001, T1059.003, T1059.006, T1059.007, T1071.001, have more...
IOCs:
Domain: 25
Url: 4
IP: 4
Hash: 5
File: 5
Soft:
Microsoft Edge update, Cloudflare R2, Node.js
Wallets:
trezor, exodus_wallet
Algorithms:
aes-gcm, rc4, base64, zip
Languages:
python, rust, golang, ironpython, powershell
Platforms:
x64
Links:
27-07-2026
Expanding the Castle: New Campaigns, New Tooling, and the NeedleStealer Connection
https://arcticwolf.com/resources/blog/castleloader-new-campaigns-new-tooling-and-the-needlestealer-connection/
Report completeness: High
Actors/Campaigns:
Noidret
Urutyka
Garrigin
Threats:
Needle_craas_tool
Castleloader
Castlestealer
Pythonrat_rat
Netsupportmanager_rat
Clickfix_technique
Lobshot
Nsis_dropper
Motw_bypass_technique
Credential_harvesting_technique
Typosquatting_technique
Lolbin_technique
Victims:
Cryptocurrency wallet users, Browser users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1021.005, T1027, T1036.005, T1055, T1059.001, T1059.003, T1059.006, T1059.007, T1071.001, have more...
IOCs:
Domain: 25
Url: 4
IP: 4
Hash: 5
File: 5
Soft:
Microsoft Edge update, Cloudflare R2, Node.js
Wallets:
trezor, exodus_wallet
Algorithms:
aes-gcm, rc4, base64, zip
Languages:
python, rust, golang, ironpython, powershell
Platforms:
x64
Links:
https://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/expanding-the-castleArctic Wolf
Expanding the Castle: New Campaigns, New Tooling, and the NeedleStealer Connection - Arctic Wolf
While tracking a cluster of CastleLoader campaigns, Arctic Wolf discovered distinct updates to the infection chain, including two payloads tied to the NeedleStealer framework: a desktop crypto wallet spoofer, and a malicious browser extension installer.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 Expanding the Castle: New Campaigns, New Tooling, and the NeedleStealer Connection https://arcticwolf.com/resources/blog/castleloader-new-campaigns-new-tooling-and-the-needlestealer-connection/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Labs Arctic Wolf сообщает о продолжающихся атаках с использованием CastleLoader — многоступенчатого загрузчика shellcode, играющего ключевую роль в различных вторжениях, с заметным полезным грузом NeedleStealer, нацеленным на криптографические кошельки и расширения браузеров. Кампания Noidret представила подделыватель GUI-кошельков на базе Rust и установщик расширений браузера на базе Golang, оба из которых облегчают кражу учетных данных. Цепочка атаки включает зашифрованный стейджер PowerShell, развертывающий инжектор IronPython, что указывает на сложные методы уклонения от обнаружения, включая использование цифрово подписанных установщиков и уникальных ключей шифрования для полезных грузов.
-----
Labs Arctic Wolf отслеживает серию атак, связанных с CastleLoader — многоэтапным загрузчиком shellcode, который играл ключевую роль в различных попытках проникновения в течение прошлого года. Среди них выделяется внедрение NeedleStealer, который добавляет новые варианты полезной нагрузки, нацеленные на криптокошельки и расширения браузеров. Наблюдаемые кампании, включая Urutyka, Garrigin и Noidret, используют различные методы доставки, которые начинаются с загрузчиков PowerShell и в конечном итоге приводят к полезным нагрузкам, таким как NetSupport RAT и CastleStealer.
Наиболее значительные технические разработки были обнаружены в кампании Noidret, где были выявлены два уникальных полезного груза, связанных с фреймворком NeedleStealer. К ним относится спуфер настольного кошелька на базе Rust, нацеленный на криптовалютные кошельки, и установщик вредоносного расширения браузера на базе Golang. Полезный груз Rust представляет собой графический интерфейс (GUI), который убедительно запрашивает у пользователей фразы для восстановления, тогда как полезный груз Golang скрытно устанавливает расширения браузера, обеспечивающие постоянный доступ к сеансам пользователей, что позволяет похищать учетные данные.
Цепочка заражения начинается с обфусцированного PowerShell-стагера, который затем разворачивает инжектор на базе IronPython, извлекающий и выполняющий дополнительные полезной нагрузки с серверов управления (управление). Каждая полезная нагрузка зашифрована уникальными ключами RC4, и несколько полезной нагрузки смогли использовать общие ключи, что указывает на их совместную упаковку. Различия между кампаниями включают вариации в методах дропперов, таких как использование Nullsoft Scriptable Install System (NSIS) и C/C++ инжекторов.
Кроме того, выявлен новый вариант CastleLoader, распространяемый через цифровые подписи установщиков, что демонстрирует способность злоумышленников обходить стандартные меры безопасности. Эти вредоносные установщики использовали два конкретных сертификата подписи кода, связанных с их операциями. Паттерны инфраструктуры указывают на осознанный выбор доменных имен для кампании, отличающихся необычностью и фонетической сложностью, что помогает злоумышленникам избегать обнаружения.
Для смягчения этих угроз организациям рекомендуется применять разрешающие списки приложений, проверять подлинность источников программного обеспечения и обучать пользователей распознаванию приманок социальной инженерии, имитирующих легитимные загрузки. Непрерывный мониторинг и ведение журналов подозрительной активности PowerShell и IronPython, а также тщательная проверка выполнения Node.js из неожиданных каталогов являются критически важными стратегиями защиты от этих эволюционирующих методов атак. Блокировка известной вредоносной инфраструктуры и применение строгих ограничений на практики установки программного обеспечения позволяют организациям укрепить свою защиту от постоянных рисков, создаваемых CastleLoader и его связанными полезными нагрузками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Labs Arctic Wolf сообщает о продолжающихся атаках с использованием CastleLoader — многоступенчатого загрузчика shellcode, играющего ключевую роль в различных вторжениях, с заметным полезным грузом NeedleStealer, нацеленным на криптографические кошельки и расширения браузеров. Кампания Noidret представила подделыватель GUI-кошельков на базе Rust и установщик расширений браузера на базе Golang, оба из которых облегчают кражу учетных данных. Цепочка атаки включает зашифрованный стейджер PowerShell, развертывающий инжектор IronPython, что указывает на сложные методы уклонения от обнаружения, включая использование цифрово подписанных установщиков и уникальных ключей шифрования для полезных грузов.
-----
Labs Arctic Wolf отслеживает серию атак, связанных с CastleLoader — многоэтапным загрузчиком shellcode, который играл ключевую роль в различных попытках проникновения в течение прошлого года. Среди них выделяется внедрение NeedleStealer, который добавляет новые варианты полезной нагрузки, нацеленные на криптокошельки и расширения браузеров. Наблюдаемые кампании, включая Urutyka, Garrigin и Noidret, используют различные методы доставки, которые начинаются с загрузчиков PowerShell и в конечном итоге приводят к полезным нагрузкам, таким как NetSupport RAT и CastleStealer.
Наиболее значительные технические разработки были обнаружены в кампании Noidret, где были выявлены два уникальных полезного груза, связанных с фреймворком NeedleStealer. К ним относится спуфер настольного кошелька на базе Rust, нацеленный на криптовалютные кошельки, и установщик вредоносного расширения браузера на базе Golang. Полезный груз Rust представляет собой графический интерфейс (GUI), который убедительно запрашивает у пользователей фразы для восстановления, тогда как полезный груз Golang скрытно устанавливает расширения браузера, обеспечивающие постоянный доступ к сеансам пользователей, что позволяет похищать учетные данные.
Цепочка заражения начинается с обфусцированного PowerShell-стагера, который затем разворачивает инжектор на базе IronPython, извлекающий и выполняющий дополнительные полезной нагрузки с серверов управления (управление). Каждая полезная нагрузка зашифрована уникальными ключами RC4, и несколько полезной нагрузки смогли использовать общие ключи, что указывает на их совместную упаковку. Различия между кампаниями включают вариации в методах дропперов, таких как использование Nullsoft Scriptable Install System (NSIS) и C/C++ инжекторов.
Кроме того, выявлен новый вариант CastleLoader, распространяемый через цифровые подписи установщиков, что демонстрирует способность злоумышленников обходить стандартные меры безопасности. Эти вредоносные установщики использовали два конкретных сертификата подписи кода, связанных с их операциями. Паттерны инфраструктуры указывают на осознанный выбор доменных имен для кампании, отличающихся необычностью и фонетической сложностью, что помогает злоумышленникам избегать обнаружения.
Для смягчения этих угроз организациям рекомендуется применять разрешающие списки приложений, проверять подлинность источников программного обеспечения и обучать пользователей распознаванию приманок социальной инженерии, имитирующих легитимные загрузки. Непрерывный мониторинг и ведение журналов подозрительной активности PowerShell и IronPython, а также тщательная проверка выполнения Node.js из неожиданных каталогов являются критически важными стратегиями защиты от этих эволюционирующих методов атак. Блокировка известной вредоносной инфраструктуры и применение строгих ограничений на практики установки программного обеспечения позволяют организациям укрепить свою защиту от постоянных рисков, создаваемых CastleLoader и его связанными полезными нагрузками.
#ParsedReport #CompletenessLow
28-07-2026
An Angry Spark, or a Triangle in Disguise?
https://medium.com/@billmarczak/an-angry-spark-or-a-triangle-in-disguise-ac32852a1be3
Report completeness: Low
Actors/Campaigns:
Obtuse_cluster
Triangulation
Scalene_cluster
Threats:
Angryspark
Hping3_tool
Victims:
Middle east, Russia
Geo:
London, Middle east, Russia
ChatGPT TTPs:
T1090, T1583.001, T1583.003
IOCs:
Domain: 3
IP: 1
Soft:
ChatGPT, Linux
Platforms:
apple
Links:
28-07-2026
An Angry Spark, or a Triangle in Disguise?
https://medium.com/@billmarczak/an-angry-spark-or-a-triangle-in-disguise-ac32852a1be3
Report completeness: Low
Actors/Campaigns:
Obtuse_cluster
Triangulation
Scalene_cluster
Threats:
Angryspark
Hping3_tool
Victims:
Middle east, Russia
Geo:
London, Middle east, Russia
ChatGPT TTPs:
do not use without manual checkT1090, T1583.001, T1583.003
IOCs:
Domain: 3
IP: 1
Soft:
ChatGPT, Linux
Platforms:
apple
Links:
https://github.com/salesforce/jarmhttps://github.com/torvalds/linux/blob/v7.0/include/net/tcp.h#L2640Medium
An Angry Spark, or a Triangle in Disguise?
On April 14, 2026, Gen Digital published “Chasing an Angry Spark”, a report about sophisticated Windows spyware that Gen saw once in 2022…
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 An Angry Spark, or a Triangle in Disguise? https://medium.com/@billmarczak/an-angry-spark-or-a-triangle-in-disguise-ac32852a1be3 Report completeness: Low Actors/Campaigns: Obtuse_cluster Triangulation Scalene_cluster…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете Gen Digital раскрыта ранее незамеченная шпионская программа Windows, выявленная в 2022 году, что указывает на участие британского злоумышленника из-за использования британского варианта английского языка. Анализ серверов управления (C&C) выявил два кластера — OBTUSE и SCALENE, связанные с операциями шпионского ПО, включая Operation Triangulation, с различными прокси-поведениями и потенциальными связями как с ближневосточными, так и с британскими сетями. Дальнейшее расследование предположило общие методологии среди злоумышленников в регионах, выровненных с Западом, хотя конкретные цели оставались неясными.
-----
14 апреля 2026 года компания Gen Digital опубликовала отчет под названием «Chasing an Angry Spark», в котором описано сложное шпионское ПО для Windows, ранее не наблюдавшееся с момента его первоначального выявления в 2022 году. Пейлоад этого шпионского ПО, а также его серверы управления (C&C), продемонстрировали характеристики, ранее неизвестные сообществу кибербезопасности. В частности, пейлоад содержал строки, использующие британский вариант английского языка, что указывает на возможную географическую связь с акторами из Великобритании.
Расследование выявило сервер команд и управления (C&C) ad43-nxs.com, который был связан со шпионской активностью, наблюдавшейся ещё с лета 2020 года, когда было обнаружено, что ближневосточная сеть взаимодействует с ним. Уникальная архитектура сервера заключалась в пересылке TCP/IP SYN-пакетов через несколько промежуточных узлов, что приводило к нестандартному поведению TCP. Это позволило исследователям разработать технику под названием IP-ESSENCE для выявления и идентификации подобных поведений серверов, что способствовало обнаружению дополнительных серверов команд и управления.
В ходе серии сканирований регионов Amazon EC2 в 2024 году аналитики выявили два основных кластера предположительной шпионской активности. Первый кластер, получивший название OBTUSE, использовал прокси-цепочку из трех узлов и демонстрировал заметную географическую концентрацию, включая суб-кластеры, связанные с Россией и Ближним Востоком. Этот кластер впоследствии был подтвержден как участвующий в шпионских операциях, известных как Operation Triangulation, что подтверждается отчетами Kaspersky, включавшими связанную инфраструктуру и индикаторы компрометации (IOCs).
Второй кластер, известный как SCALENE, использовал более сложную прокси-цепочку и постоянно располагался в регионе EC2 в Лондоне. Эта инфраструктура демонстрировала необычные сетевые ответы и позволила провести дополнительное расследование связанных активностей, размещенных на платформах, не относящихся к EC2, выявив связь с другими облачными провайдерами в Великобритании. Однако конкретные цели SCALENE оставались неясными, что позволило аналитикам предположить, что его операции могут быть ограничены по масштабу или объему.
В отчете Gen уточнены критические выводы о кластере SCALENE, связывающие его со второй стадией ранее обнаруженного шпионского ПО и подтверждающие его участие в операциях совместно с кластером OBTUSE. Сочетание британского варианта английского языка в дизайне шпионского ПО и его пересекающейся инфраструктуры с атаками на iOS, ориентированными на США, вызывает вопросы о координации между злоумышленниками. Хотя остаются неясными потенциальные связи между Angry Spark и Operation Triangulation, сложная природа обеих операций предполагает, что среди злоумышленников, действующих в сетях, выровненных с Западом, могут существовать общие инструменты или методологии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете Gen Digital раскрыта ранее незамеченная шпионская программа Windows, выявленная в 2022 году, что указывает на участие британского злоумышленника из-за использования британского варианта английского языка. Анализ серверов управления (C&C) выявил два кластера — OBTUSE и SCALENE, связанные с операциями шпионского ПО, включая Operation Triangulation, с различными прокси-поведениями и потенциальными связями как с ближневосточными, так и с британскими сетями. Дальнейшее расследование предположило общие методологии среди злоумышленников в регионах, выровненных с Западом, хотя конкретные цели оставались неясными.
-----
14 апреля 2026 года компания Gen Digital опубликовала отчет под названием «Chasing an Angry Spark», в котором описано сложное шпионское ПО для Windows, ранее не наблюдавшееся с момента его первоначального выявления в 2022 году. Пейлоад этого шпионского ПО, а также его серверы управления (C&C), продемонстрировали характеристики, ранее неизвестные сообществу кибербезопасности. В частности, пейлоад содержал строки, использующие британский вариант английского языка, что указывает на возможную географическую связь с акторами из Великобритании.
Расследование выявило сервер команд и управления (C&C) ad43-nxs.com, который был связан со шпионской активностью, наблюдавшейся ещё с лета 2020 года, когда было обнаружено, что ближневосточная сеть взаимодействует с ним. Уникальная архитектура сервера заключалась в пересылке TCP/IP SYN-пакетов через несколько промежуточных узлов, что приводило к нестандартному поведению TCP. Это позволило исследователям разработать технику под названием IP-ESSENCE для выявления и идентификации подобных поведений серверов, что способствовало обнаружению дополнительных серверов команд и управления.
В ходе серии сканирований регионов Amazon EC2 в 2024 году аналитики выявили два основных кластера предположительной шпионской активности. Первый кластер, получивший название OBTUSE, использовал прокси-цепочку из трех узлов и демонстрировал заметную географическую концентрацию, включая суб-кластеры, связанные с Россией и Ближним Востоком. Этот кластер впоследствии был подтвержден как участвующий в шпионских операциях, известных как Operation Triangulation, что подтверждается отчетами Kaspersky, включавшими связанную инфраструктуру и индикаторы компрометации (IOCs).
Второй кластер, известный как SCALENE, использовал более сложную прокси-цепочку и постоянно располагался в регионе EC2 в Лондоне. Эта инфраструктура демонстрировала необычные сетевые ответы и позволила провести дополнительное расследование связанных активностей, размещенных на платформах, не относящихся к EC2, выявив связь с другими облачными провайдерами в Великобритании. Однако конкретные цели SCALENE оставались неясными, что позволило аналитикам предположить, что его операции могут быть ограничены по масштабу или объему.
В отчете Gen уточнены критические выводы о кластере SCALENE, связывающие его со второй стадией ранее обнаруженного шпионского ПО и подтверждающие его участие в операциях совместно с кластером OBTUSE. Сочетание британского варианта английского языка в дизайне шпионского ПО и его пересекающейся инфраструктуры с атаками на iOS, ориентированными на США, вызывает вопросы о координации между злоумышленниками. Хотя остаются неясными потенциальные связи между Angry Spark и Operation Triangulation, сложная природа обеих операций предполагает, что среди злоумышленников, действующих в сетях, выровненных с Западом, могут существовать общие инструменты или методологии.
Летняя #ПоИБэшечка.
🗓20.08
Что будет внутри:
🎙Поиграем в 100к1;
🎙Попробуем решить проблемы всех желающих;
🎙Встретим(и проводим) СуТенеров Вову Дрюкина и Рому Шапиро(которые про суть, а не про торговлю)
🎙Если останется время поиграем в ИБ-крокодил
🎙Послушаем историю ИБ в мемах от Андрея Дугина
Рега здесь:https://t.me/Poibeshechka/848
🗓20.08
Что будет внутри:
🎙Поиграем в 100к1;
🎙Попробуем решить проблемы всех желающих;
🎙Встретим(и проводим) СуТенеров Вову Дрюкина и Рому Шапиро(которые про суть, а не про торговлю)
🎙Если останется время поиграем в ИБ-крокодил
🎙Послушаем историю ИБ в мемах от Андрея Дугина
Рега здесь:https://t.me/Poibeshechka/848
#incident #ctt_threathunting
На просторах нашли (возможно новую) группу.
Самоназвание: foxstrotgroup
Уже есть инциденты.
На просторах нашли (возможно новую) группу.
Самоназвание: foxstrotgroup
Уже есть инциденты.
#ParsedReport #CompletenessMedium
29-07-2026
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/
Report completeness: Medium
Threats:
Dysphoria
Jackskid
Fbot
Victims:
Iot devices, Routers, Gateways, Ip cameras, Embedded linux devices, Internet services, Gaming
Industry:
Healthcare, Entertainment, Financial, Iot
Geo:
China
CVEs:
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he_firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532_firmware (-)
CVE-2025-28137 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a810r_firmware (4.1.2cu.5182_b20201026)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960_firmware (1.3.1)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot_r190v_firmware (le4.3.2-r4)
CVE-2025-34152 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
CVE-2013-3307 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-35733 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unimo udr-ja1004_firmware (le1.0.20.13)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7_firmware (le15.03.06.44_cn)
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-9528 [Vulners]
CVSS V3.1: 4.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linksys e1700_firmware (1.0.0.4.003)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r_firmware (<1.1.1-b20200824.0128)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1021, T1027, T1036, T1046, T1071.001, T1071.004, T1090, T1110.001, T1140, T1190, have more...
IOCs:
File: 5
IP: 4
Domain: 11
Hash: 12
Soft:
Telegram, android, Linux
Crypto:
ethereum, solana
Algorithms:
rc4, sha1
Languages:
python
29-07-2026
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/
Report completeness: Medium
Threats:
Dysphoria
Jackskid
Fbot
Victims:
Iot devices, Routers, Gateways, Ip cameras, Embedded linux devices, Internet services, Gaming
Industry:
Healthcare, Entertainment, Financial, Iot
Geo:
China
CVEs:
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he_firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532_firmware (-)
CVE-2025-28137 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a810r_firmware (4.1.2cu.5182_b20201026)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960_firmware (1.3.1)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot_r190v_firmware (le4.3.2-r4)
CVE-2025-34152 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
CVE-2013-3307 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-35733 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unimo udr-ja1004_firmware (le1.0.20.13)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7_firmware (le15.03.06.44_cn)
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-9528 [Vulners]
CVSS V3.1: 4.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linksys e1700_firmware (1.0.0.4.003)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r_firmware (<1.1.1-b20200824.0128)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021, T1027, T1036, T1046, T1071.001, T1071.004, T1090, T1110.001, T1140, T1190, have more...
IOCs:
File: 5
IP: 4
Domain: 11
Hash: 12
Soft:
Telegram, android, Linux
Crypto:
ethereum, solana
Algorithms:
rc4, sha1
Languages:
python
奇安信 X 实验室
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
This report is jointly published by the CNCERT and XLAB.
Since Q1 2026, XLab has been continuously tracking an emerging botnet family named Dysphoria whose bot population exceeds 200,000. Within just a few months this family has gone through frequent…
Since Q1 2026, XLab has been continuously tracking an emerging botnet family named Dysphoria whose bot population exceeds 200,000. Within just a few months this family has gone through frequent…