CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 An Angry Spark, or a Triangle in Disguise? https://medium.com/@billmarczak/an-angry-spark-or-a-triangle-in-disguise-ac32852a1be3 Report completeness: Low Actors/Campaigns: Obtuse_cluster Triangulation Scalene_cluster…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете Gen Digital раскрыта ранее незамеченная шпионская программа Windows, выявленная в 2022 году, что указывает на участие британского злоумышленника из-за использования британского варианта английского языка. Анализ серверов управления (C&C) выявил два кластера — OBTUSE и SCALENE, связанные с операциями шпионского ПО, включая Operation Triangulation, с различными прокси-поведениями и потенциальными связями как с ближневосточными, так и с британскими сетями. Дальнейшее расследование предположило общие методологии среди злоумышленников в регионах, выровненных с Западом, хотя конкретные цели оставались неясными.
-----
14 апреля 2026 года компания Gen Digital опубликовала отчет под названием «Chasing an Angry Spark», в котором описано сложное шпионское ПО для Windows, ранее не наблюдавшееся с момента его первоначального выявления в 2022 году. Пейлоад этого шпионского ПО, а также его серверы управления (C&C), продемонстрировали характеристики, ранее неизвестные сообществу кибербезопасности. В частности, пейлоад содержал строки, использующие британский вариант английского языка, что указывает на возможную географическую связь с акторами из Великобритании.
Расследование выявило сервер команд и управления (C&C) ad43-nxs.com, который был связан со шпионской активностью, наблюдавшейся ещё с лета 2020 года, когда было обнаружено, что ближневосточная сеть взаимодействует с ним. Уникальная архитектура сервера заключалась в пересылке TCP/IP SYN-пакетов через несколько промежуточных узлов, что приводило к нестандартному поведению TCP. Это позволило исследователям разработать технику под названием IP-ESSENCE для выявления и идентификации подобных поведений серверов, что способствовало обнаружению дополнительных серверов команд и управления.
В ходе серии сканирований регионов Amazon EC2 в 2024 году аналитики выявили два основных кластера предположительной шпионской активности. Первый кластер, получивший название OBTUSE, использовал прокси-цепочку из трех узлов и демонстрировал заметную географическую концентрацию, включая суб-кластеры, связанные с Россией и Ближним Востоком. Этот кластер впоследствии был подтвержден как участвующий в шпионских операциях, известных как Operation Triangulation, что подтверждается отчетами Kaspersky, включавшими связанную инфраструктуру и индикаторы компрометации (IOCs).
Второй кластер, известный как SCALENE, использовал более сложную прокси-цепочку и постоянно располагался в регионе EC2 в Лондоне. Эта инфраструктура демонстрировала необычные сетевые ответы и позволила провести дополнительное расследование связанных активностей, размещенных на платформах, не относящихся к EC2, выявив связь с другими облачными провайдерами в Великобритании. Однако конкретные цели SCALENE оставались неясными, что позволило аналитикам предположить, что его операции могут быть ограничены по масштабу или объему.
В отчете Gen уточнены критические выводы о кластере SCALENE, связывающие его со второй стадией ранее обнаруженного шпионского ПО и подтверждающие его участие в операциях совместно с кластером OBTUSE. Сочетание британского варианта английского языка в дизайне шпионского ПО и его пересекающейся инфраструктуры с атаками на iOS, ориентированными на США, вызывает вопросы о координации между злоумышленниками. Хотя остаются неясными потенциальные связи между Angry Spark и Operation Triangulation, сложная природа обеих операций предполагает, что среди злоумышленников, действующих в сетях, выровненных с Западом, могут существовать общие инструменты или методологии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете Gen Digital раскрыта ранее незамеченная шпионская программа Windows, выявленная в 2022 году, что указывает на участие британского злоумышленника из-за использования британского варианта английского языка. Анализ серверов управления (C&C) выявил два кластера — OBTUSE и SCALENE, связанные с операциями шпионского ПО, включая Operation Triangulation, с различными прокси-поведениями и потенциальными связями как с ближневосточными, так и с британскими сетями. Дальнейшее расследование предположило общие методологии среди злоумышленников в регионах, выровненных с Западом, хотя конкретные цели оставались неясными.
-----
14 апреля 2026 года компания Gen Digital опубликовала отчет под названием «Chasing an Angry Spark», в котором описано сложное шпионское ПО для Windows, ранее не наблюдавшееся с момента его первоначального выявления в 2022 году. Пейлоад этого шпионского ПО, а также его серверы управления (C&C), продемонстрировали характеристики, ранее неизвестные сообществу кибербезопасности. В частности, пейлоад содержал строки, использующие британский вариант английского языка, что указывает на возможную географическую связь с акторами из Великобритании.
Расследование выявило сервер команд и управления (C&C) ad43-nxs.com, который был связан со шпионской активностью, наблюдавшейся ещё с лета 2020 года, когда было обнаружено, что ближневосточная сеть взаимодействует с ним. Уникальная архитектура сервера заключалась в пересылке TCP/IP SYN-пакетов через несколько промежуточных узлов, что приводило к нестандартному поведению TCP. Это позволило исследователям разработать технику под названием IP-ESSENCE для выявления и идентификации подобных поведений серверов, что способствовало обнаружению дополнительных серверов команд и управления.
В ходе серии сканирований регионов Amazon EC2 в 2024 году аналитики выявили два основных кластера предположительной шпионской активности. Первый кластер, получивший название OBTUSE, использовал прокси-цепочку из трех узлов и демонстрировал заметную географическую концентрацию, включая суб-кластеры, связанные с Россией и Ближним Востоком. Этот кластер впоследствии был подтвержден как участвующий в шпионских операциях, известных как Operation Triangulation, что подтверждается отчетами Kaspersky, включавшими связанную инфраструктуру и индикаторы компрометации (IOCs).
Второй кластер, известный как SCALENE, использовал более сложную прокси-цепочку и постоянно располагался в регионе EC2 в Лондоне. Эта инфраструктура демонстрировала необычные сетевые ответы и позволила провести дополнительное расследование связанных активностей, размещенных на платформах, не относящихся к EC2, выявив связь с другими облачными провайдерами в Великобритании. Однако конкретные цели SCALENE оставались неясными, что позволило аналитикам предположить, что его операции могут быть ограничены по масштабу или объему.
В отчете Gen уточнены критические выводы о кластере SCALENE, связывающие его со второй стадией ранее обнаруженного шпионского ПО и подтверждающие его участие в операциях совместно с кластером OBTUSE. Сочетание британского варианта английского языка в дизайне шпионского ПО и его пересекающейся инфраструктуры с атаками на iOS, ориентированными на США, вызывает вопросы о координации между злоумышленниками. Хотя остаются неясными потенциальные связи между Angry Spark и Operation Triangulation, сложная природа обеих операций предполагает, что среди злоумышленников, действующих в сетях, выровненных с Западом, могут существовать общие инструменты или методологии.
Летняя #ПоИБэшечка.
🗓20.08
Что будет внутри:
🎙Поиграем в 100к1;
🎙Попробуем решить проблемы всех желающих;
🎙Встретим(и проводим) СуТенеров Вову Дрюкина и Рому Шапиро(которые про суть, а не про торговлю)
🎙Если останется время поиграем в ИБ-крокодил
🎙Послушаем историю ИБ в мемах от Андрея Дугина
Рега здесь:https://t.me/Poibeshechka/848
🗓20.08
Что будет внутри:
🎙Поиграем в 100к1;
🎙Попробуем решить проблемы всех желающих;
🎙Встретим(и проводим) СуТенеров Вову Дрюкина и Рому Шапиро(которые про суть, а не про торговлю)
🎙Если останется время поиграем в ИБ-крокодил
🎙Послушаем историю ИБ в мемах от Андрея Дугина
Рега здесь:https://t.me/Poibeshechka/848
#incident #ctt_threathunting
На просторах нашли (возможно новую) группу.
Самоназвание: foxstrotgroup
Уже есть инциденты.
На просторах нашли (возможно новую) группу.
Самоназвание: foxstrotgroup
Уже есть инциденты.
#ParsedReport #CompletenessMedium
29-07-2026
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/
Report completeness: Medium
Threats:
Dysphoria
Jackskid
Fbot
Victims:
Iot devices, Routers, Gateways, Ip cameras, Embedded linux devices, Internet services, Gaming
Industry:
Healthcare, Entertainment, Financial, Iot
Geo:
China
CVEs:
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he_firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532_firmware (-)
CVE-2025-28137 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a810r_firmware (4.1.2cu.5182_b20201026)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960_firmware (1.3.1)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot_r190v_firmware (le4.3.2-r4)
CVE-2025-34152 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
CVE-2013-3307 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-35733 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unimo udr-ja1004_firmware (le1.0.20.13)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7_firmware (le15.03.06.44_cn)
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-9528 [Vulners]
CVSS V3.1: 4.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linksys e1700_firmware (1.0.0.4.003)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r_firmware (<1.1.1-b20200824.0128)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1021, T1027, T1036, T1046, T1071.001, T1071.004, T1090, T1110.001, T1140, T1190, have more...
IOCs:
File: 5
IP: 4
Domain: 11
Hash: 12
Soft:
Telegram, android, Linux
Crypto:
ethereum, solana
Algorithms:
rc4, sha1
Languages:
python
29-07-2026
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/
Report completeness: Medium
Threats:
Dysphoria
Jackskid
Fbot
Victims:
Iot devices, Routers, Gateways, Ip cameras, Embedded linux devices, Internet services, Gaming
Industry:
Healthcare, Entertainment, Financial, Iot
Geo:
China
CVEs:
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he_firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532_firmware (-)
CVE-2025-28137 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a810r_firmware (4.1.2cu.5182_b20201026)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960_firmware (1.3.1)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot_r190v_firmware (le4.3.2-r4)
CVE-2025-34152 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
CVE-2013-3307 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-35733 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unimo udr-ja1004_firmware (le1.0.20.13)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7_firmware (le15.03.06.44_cn)
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-9528 [Vulners]
CVSS V3.1: 4.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linksys e1700_firmware (1.0.0.4.003)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r_firmware (<1.1.1-b20200824.0128)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021, T1027, T1036, T1046, T1071.001, T1071.004, T1090, T1110.001, T1140, T1190, have more...
IOCs:
File: 5
IP: 4
Domain: 11
Hash: 12
Soft:
Telegram, android, Linux
Crypto:
ethereum, solana
Algorithms:
rc4, sha1
Languages:
python
奇安信 X 实验室
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
This report is jointly published by the CNCERT and XLAB.
Since Q1 2026, XLab has been continuously tracking an emerging botnet family named Dysphoria whose bot population exceeds 200,000. Within just a few months this family has gone through frequent…
Since Q1 2026, XLab has been continuously tracking an emerging botnet family named Dysphoria whose bot population exceeds 200,000. Within just a few months this family has gone through frequent…
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Dysphoria, насчитывающий более 200 000 ботов, использует механизм управления и контроля (C2) на основе блокчейна через домены ENS и SNS, что усложняет обнаружение и устранение угроз. Он применяет передовые методы дешифрования, на которые повлияли предыдущие ботнеты, при этом операции маскируются путем переименования процессов в легитимные файлы. Тактики распространения включают атаки брутфорс, эксплуатирующие слабые учетные данные Telnet/SSH и различные уязвимости удаленного выполнения кода (RCE) в устройствах Интернета вещей (IoT), при этом сохраняя значительные возможности для проведения DDoS-атак, reportedly достигающих 4 Тбит/с.
-----
Ботнет Dysphoria, стремительно развивающийся с первого квартала 2026 года, теперь насчитывает более 200 000 ботов. Он включает различные варианты, такие как jackskid и fbot, и, что примечательно, внедрил механизм разрешения на основе блокчейна для управления (C2), использующий доменные имена службы имен Ethereum (ENS) и службы имен Solana (SNS). Превращая скомпрометированные хосты в узлы ретрансляции/прокси для управления, Dysphoria значительно усложняет усилия по нейтрализации для команд безопасности.
Технически Dysphoria использует продвинутый алгоритм дешифровки строковых констант, сильно вдохновленный предыдущими итерациями ботнета, особенно в их использовании шифрования RC4. Недавние варианты применяют хитрые механизмы для сокрытия своей деятельности, включая подмену имен процессов, чтобы маскироваться под легитимные системные файлы.
Исторически Dysphoria отмечала различные этапы развития. Например, она захватила вариант jackskid, связанный с каналом в Телеграм, а позже активировала гибридную инфраструктуру C2, которая объединяет образцы DDoS с динамическим списком узлов ретрансляции. Приобретение доменов C2 облегчается за счёт разрешения записей, связанных с ENS и SNS, где образец DDoS запрашивает и расшифровывает IP-адреса узлов ретрансляции, которые оказываются скомпрометированными хостами, тем самым расширяя свою зону распространения.
Определяющей характеристикой Dysphoria являются два основных типа образцов: те, что предназначены для DDoS-атак, и те, что функционируют исключительно как ретрансляционные/прокси-узлы. Образцы-ретрансляторы ориентированы на использование скомпрометированных внутренних сетей в качестве скрытых оперативных баз, применяя автоматическое сопоставление портов UPnP для повышения возможностей обхода NAT за счет отображения множества портов на маршрутизаторах.
Тактики распространения Dysphoria в основном включают атаки брутфорс с использованием слабых учетных данных через Telnet/SSH, а также эксплуатацию различных уязвимостей Удаленного Выполнения Кода в устройствах Интернета вещей. Ботнет интегрировал как давно известные уязвимости, такие как CVE-2017-17215 и CVE-2020-8515, так и недавно обнаруженные, что обеспечивает его адаптивность при расширении сети скомпрометированных хостов.
Операционный охват Dysphoria примечателен. Анализ показывает, что в течение одной недели в июле 2026 года в материковом Китае насчитывалось около 4 401 активного бота, в то время как количество ботов за рубежом оценивалось как значительно большее. Ботнет обладает значительными возможностями для проведения DDoS-атак, при этом, согласно сообщениям, его пропускная способность достигает 4 Тбит/с, а работа осуществляется по коммерческой модели, предлагающей настраиваемые пакеты атак с вариативным ценообразованием. Непрерывные DDoS-активности направлены на широкий спектр секторов по всему миру, что отражает организованную и устойчивую модель атак, характерную для его зрелости как киберугрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Dysphoria, насчитывающий более 200 000 ботов, использует механизм управления и контроля (C2) на основе блокчейна через домены ENS и SNS, что усложняет обнаружение и устранение угроз. Он применяет передовые методы дешифрования, на которые повлияли предыдущие ботнеты, при этом операции маскируются путем переименования процессов в легитимные файлы. Тактики распространения включают атаки брутфорс, эксплуатирующие слабые учетные данные Telnet/SSH и различные уязвимости удаленного выполнения кода (RCE) в устройствах Интернета вещей (IoT), при этом сохраняя значительные возможности для проведения DDoS-атак, reportedly достигающих 4 Тбит/с.
-----
Ботнет Dysphoria, стремительно развивающийся с первого квартала 2026 года, теперь насчитывает более 200 000 ботов. Он включает различные варианты, такие как jackskid и fbot, и, что примечательно, внедрил механизм разрешения на основе блокчейна для управления (C2), использующий доменные имена службы имен Ethereum (ENS) и службы имен Solana (SNS). Превращая скомпрометированные хосты в узлы ретрансляции/прокси для управления, Dysphoria значительно усложняет усилия по нейтрализации для команд безопасности.
Технически Dysphoria использует продвинутый алгоритм дешифровки строковых констант, сильно вдохновленный предыдущими итерациями ботнета, особенно в их использовании шифрования RC4. Недавние варианты применяют хитрые механизмы для сокрытия своей деятельности, включая подмену имен процессов, чтобы маскироваться под легитимные системные файлы.
Исторически Dysphoria отмечала различные этапы развития. Например, она захватила вариант jackskid, связанный с каналом в Телеграм, а позже активировала гибридную инфраструктуру C2, которая объединяет образцы DDoS с динамическим списком узлов ретрансляции. Приобретение доменов C2 облегчается за счёт разрешения записей, связанных с ENS и SNS, где образец DDoS запрашивает и расшифровывает IP-адреса узлов ретрансляции, которые оказываются скомпрометированными хостами, тем самым расширяя свою зону распространения.
Определяющей характеристикой Dysphoria являются два основных типа образцов: те, что предназначены для DDoS-атак, и те, что функционируют исключительно как ретрансляционные/прокси-узлы. Образцы-ретрансляторы ориентированы на использование скомпрометированных внутренних сетей в качестве скрытых оперативных баз, применяя автоматическое сопоставление портов UPnP для повышения возможностей обхода NAT за счет отображения множества портов на маршрутизаторах.
Тактики распространения Dysphoria в основном включают атаки брутфорс с использованием слабых учетных данных через Telnet/SSH, а также эксплуатацию различных уязвимостей Удаленного Выполнения Кода в устройствах Интернета вещей. Ботнет интегрировал как давно известные уязвимости, такие как CVE-2017-17215 и CVE-2020-8515, так и недавно обнаруженные, что обеспечивает его адаптивность при расширении сети скомпрометированных хостов.
Операционный охват Dysphoria примечателен. Анализ показывает, что в течение одной недели в июле 2026 года в материковом Китае насчитывалось около 4 401 активного бота, в то время как количество ботов за рубежом оценивалось как значительно большее. Ботнет обладает значительными возможностями для проведения DDoS-атак, при этом, согласно сообщениям, его пропускная способность достигает 4 Тбит/с, а работа осуществляется по коммерческой модели, предлагающей настраиваемые пакеты атак с вариативным ценообразованием. Непрерывные DDoS-активности направлены на широкий спектр секторов по всему миру, что отражает организованную и устойчивую модель атак, характерную для его зрелости как киберугрозы.
#ParsedReport #CompletenessHigh
24-07-2026
Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite
https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/russian-state-supported-cyber-actors-conduct-phishing-campaign-targeting-users-of-zimbra-collaboration-suite
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ghostmail
Threats:
Password_spray_technique
Evilginx_tool
Aitm_technique
Ulej_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Victims:
Organizations using zimbra collaboration suite, Western government organizations, Commercial organizations, Defense industrial base, Government, Education, Energy, Law enforcement, Media, Non governmental organizations, have more...
Industry:
Military, Critical_infrastructure, Energy, Government, Software_development, Ngo, Healthcare, Maritime, Education, E-commerce
Geo:
Canada, French, Netherlands, New zealand, Sweden, United states, Canadian, Moldova, Russian, Russia, Czech republic, Polish, Estonia, Russian federation, Danish, Ukraine, Ukrainian, Italian, Poland, Dutch, Australian, Spain, United kingdom
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 8
Technics: 36
IOCs:
File: 6
Hash: 5
Domain: 9
Email: 7
Soft:
Zimbra Collaboration Suite, Zimbra, Microsoft Exchange, bra Collaboration Suite (ZCS, Docker, Nginx, ProtonMail
Algorithms:
base32, sha1, gzip, base64, xor, sha256
Functions:
GetIdentitiesRequest, CreateAppSpecificPasswordRequest, GetScratchCodesRequest, GetInfoRequest, GetDeviceStatusRequest, GetOAuthConsumersRequest
Languages:
python, javascript
24-07-2026
Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite
https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/russian-state-supported-cyber-actors-conduct-phishing-campaign-targeting-users-of-zimbra-collaboration-suite
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ghostmail
Threats:
Password_spray_technique
Evilginx_tool
Aitm_technique
Ulej_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Victims:
Organizations using zimbra collaboration suite, Western government organizations, Commercial organizations, Defense industrial base, Government, Education, Energy, Law enforcement, Media, Non governmental organizations, have more...
Industry:
Military, Critical_infrastructure, Energy, Government, Software_development, Ngo, Healthcare, Maritime, Education, E-commerce
Geo:
Canada, French, Netherlands, New zealand, Sweden, United states, Canadian, Moldova, Russian, Russia, Czech republic, Polish, Estonia, Russian federation, Danish, Ukraine, Ukrainian, Italian, Poland, Dutch, Australian, Spain, United kingdom
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 8
Technics: 36
IOCs:
File: 6
Hash: 5
Domain: 9
Email: 7
Soft:
Zimbra Collaboration Suite, Zimbra, Microsoft Exchange, bra Collaboration Suite (ZCS, Docker, Nginx, ProtonMail
Algorithms:
base32, sha1, gzip, base64, xor, sha256
Functions:
GetIdentitiesRequest, CreateAppSpecificPasswordRequest, GetScratchCodesRequest, GetInfoRequest, GetDeviceStatusRequest, GetOAuthConsumersRequest
Languages:
python, javascript
Vulners Database
CVE-2025-66376 - vulnerability database | Vulners.com
CVE-2025-66376 affects Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13. The issue is a stored cross-site scripting (XSS) in the Classic UI caused by CSS @import directives in HTML emails. Impact is described as stored XSS in t...
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/russian-state-supported-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа LAUNDRY BEAR, поддерживаемая российским государством, осуществляет сложные фишинг-атаки на пользователей Zimbra Collaboration Suite, эксплуатируя уязвимость нулевого дня CVE-2025-66376 для выполнения вредоносных JavaScript-вставок просто путем просмотра специально созданных писем. Их тактика включает эксплуатацию на основе просмотра, которая автоматически похищает конфиденциальную информацию, а также использование собственного инструмента под названием «Ulej» и операционного фреймворка под названием Flowerbed для агрегации данных. Группа стремится к закреплению в скомпрометированных учетных записях путем изменения настроек учетной записи и обхода многофакторной аутентификации, что указывает на сильный акцент на шпионаже в интересах Российской Федерации.
-----
Российские киберакторы, поддерживаемые государством, в частности идентифицированные как группа LAUNDRY BEAR, проводят устойчивые фишинговые кампании, нацеленные на пользователей Zimbra Collaboration Suite (ZCS). Эта деятельность направлена на кражу учетных данных и получение несанкционированного доступа к Учетным записям эл. почты в различных западных организациях, включая государственные и коммерческие структуры. Группа использует уязвимость нулевого дня, отслеживаемую как CVE-2025-66376, которая позволяет выполнять вредоносные JavaScript-вложения просто путем просмотра специально созданного письма, тем самым повышая эффективность их фишинговых попыток.
Подход LAUNDRY BEAR отличается от традиционных фишинговых схем. Вместо того чтобы полагаться на то, что пользователи будут переходить по ссылкам или открывать вложения, они используют эксплойт на основе просмотра, который автоматически похищает конфиденциальные данные электронной почты и информацию о каталогах при просмотре вредоносного письма. Эта кампания демонстрирует эволюцию группы в сторону более сложных тактик, включая использование собственного инструмента под названием «Ulej» для агрегации данных и удаленного доступа к скомпрометированным учетным записям.
Процесс эксфильтрации обеспечивается операционным фреймворком под названием Flowerbed. Он использует контейнеризованные приложения для приема и агрегации украденной информации на серверах, контролируемых актором, применяя DNS и HTTPS для передачи данных. Первоначальный доступ осуществляется путем отправки электронных писем, содержащих JavaScript-векторы, которые используют указанную выше CVE, выполняя вектор сразу после того, как пользователь открывает поддельное письмо.
После компрометации злоумышленники стремятся обеспечить закрепление в учетных записях жертв путем изменения их настроек и сбора дополнительной информации для аутентификации. Это включает в себя обход многофакторной аутентификации с помощью методов повторного использования токенов сеанса и извлечение сохраненных учетных данных из локальных менеджеров паролей пользователей. Развертывание такого эксплойта указывает на значительные оперативные возможности для шпионажа, с акцентом на получение конфиденциальной информации для Российской Федерации.
Рекомендуемые защитные меры против этой продолжающейся угрозы включают включение многофакторной аутентификации для учетных записей ZCS, применение последних исправлений программного обеспечения и поддержание бдительного мониторинга сетевой активности на предмет признаков несанкционированного доступа. Организациям настоятельно рекомендуется использовать обновленные версии программного обеспечения, которые устраняют уязвимости, активно эксплуатируемые LAUNDRY BEAR, чтобы снизить риск компрометации от этих продвинутых постоянных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа LAUNDRY BEAR, поддерживаемая российским государством, осуществляет сложные фишинг-атаки на пользователей Zimbra Collaboration Suite, эксплуатируя уязвимость нулевого дня CVE-2025-66376 для выполнения вредоносных JavaScript-вставок просто путем просмотра специально созданных писем. Их тактика включает эксплуатацию на основе просмотра, которая автоматически похищает конфиденциальную информацию, а также использование собственного инструмента под названием «Ulej» и операционного фреймворка под названием Flowerbed для агрегации данных. Группа стремится к закреплению в скомпрометированных учетных записях путем изменения настроек учетной записи и обхода многофакторной аутентификации, что указывает на сильный акцент на шпионаже в интересах Российской Федерации.
-----
Российские киберакторы, поддерживаемые государством, в частности идентифицированные как группа LAUNDRY BEAR, проводят устойчивые фишинговые кампании, нацеленные на пользователей Zimbra Collaboration Suite (ZCS). Эта деятельность направлена на кражу учетных данных и получение несанкционированного доступа к Учетным записям эл. почты в различных западных организациях, включая государственные и коммерческие структуры. Группа использует уязвимость нулевого дня, отслеживаемую как CVE-2025-66376, которая позволяет выполнять вредоносные JavaScript-вложения просто путем просмотра специально созданного письма, тем самым повышая эффективность их фишинговых попыток.
Подход LAUNDRY BEAR отличается от традиционных фишинговых схем. Вместо того чтобы полагаться на то, что пользователи будут переходить по ссылкам или открывать вложения, они используют эксплойт на основе просмотра, который автоматически похищает конфиденциальные данные электронной почты и информацию о каталогах при просмотре вредоносного письма. Эта кампания демонстрирует эволюцию группы в сторону более сложных тактик, включая использование собственного инструмента под названием «Ulej» для агрегации данных и удаленного доступа к скомпрометированным учетным записям.
Процесс эксфильтрации обеспечивается операционным фреймворком под названием Flowerbed. Он использует контейнеризованные приложения для приема и агрегации украденной информации на серверах, контролируемых актором, применяя DNS и HTTPS для передачи данных. Первоначальный доступ осуществляется путем отправки электронных писем, содержащих JavaScript-векторы, которые используют указанную выше CVE, выполняя вектор сразу после того, как пользователь открывает поддельное письмо.
После компрометации злоумышленники стремятся обеспечить закрепление в учетных записях жертв путем изменения их настроек и сбора дополнительной информации для аутентификации. Это включает в себя обход многофакторной аутентификации с помощью методов повторного использования токенов сеанса и извлечение сохраненных учетных данных из локальных менеджеров паролей пользователей. Развертывание такого эксплойта указывает на значительные оперативные возможности для шпионажа, с акцентом на получение конфиденциальной информации для Российской Федерации.
Рекомендуемые защитные меры против этой продолжающейся угрозы включают включение многофакторной аутентификации для учетных записей ZCS, применение последних исправлений программного обеспечения и поддержание бдительного мониторинга сетевой активности на предмет признаков несанкционированного доступа. Организациям настоятельно рекомендуется использовать обновленные версии программного обеспечения, которые устраняют уязвимости, активно эксплуатируемые LAUNDRY BEAR, чтобы снизить риск компрометации от этих продвинутых постоянных угроз.
#ParsedReport #CompletenessHigh
28-07-2026
Two Joyfill npm Beta Releases Compromised to Deliver DEV#POPPER Remote Access Trojan
https://socket.dev/blog/joyfill-npm-beta-releases-compromised
Report completeness: High
Actors/Campaigns:
Joyfill_compromise
Polinrider
Threats:
Dev_popper
Omnistealer
Supply_chain_technique
Industry:
Software_development, Financial
TTPs:
Tactics: 1
Technics: 9
IOCs:
IP: 10
Url: 1
File: 3
Hash: 15
Coin: 1
Soft:
Node.js, Chrome, macOS, Linux, Discord, Chromium, Firefox, Telegram, Unix
Wallets:
tron
Crypto:
aptos
Algorithms:
sha256, base64, xor, zip, aes, rc4
Functions:
unref, eval
Languages:
javascript, php, python, powershell
Platforms:
cross-platform
28-07-2026
Two Joyfill npm Beta Releases Compromised to Deliver DEV#POPPER Remote Access Trojan
https://socket.dev/blog/joyfill-npm-beta-releases-compromised
Report completeness: High
Actors/Campaigns:
Joyfill_compromise
Polinrider
Threats:
Dev_popper
Omnistealer
Supply_chain_technique
Industry:
Software_development, Financial
TTPs:
Tactics: 1
Technics: 9
IOCs:
IP: 10
Url: 1
File: 3
Hash: 15
Coin: 1
Soft:
Node.js, Chrome, macOS, Linux, Discord, Chromium, Firefox, Telegram, Unix
Wallets:
tron
Crypto:
aptos
Algorithms:
sha256, base64, xor, zip, aes, rc4
Functions:
unref, eval
Languages:
javascript, php, python, powershell
Platforms:
cross-platform
Socket
Two Joyfill npm Beta Releases Compromised With Blockchain-Ba...
Two Joyfill npm beta releases contain an import-time implant that uses blockchain transactions to retrieve a remote-access trojan.
CTT Report Hub
#ParsedReport #CompletenessHigh 28-07-2026 Two Joyfill npm Beta Releases Compromised to Deliver DEV#POPPER Remote Access Trojan https://socket.dev/blog/joyfill-npm-beta-releases-compromised Report completeness: High Actors/Campaigns: Joyfill_compromise…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @joyfill был скомпрометирован и распространяет Троянская программа (RAT) под названием DEV#POPPER, которая выполняет произвольный код при загрузке. Этот 77 КБ Node.js Троянская программа использует сложную обфускацию, взаимодействует с блокчейн-сетями для выбора полезной нагрузки, устанавливает канал управления и может работать в различных средах, включая системы CI. Он демонстрирует поведение, связанное с семейство ВПО PolinRider, и может извлекать конфиденциальную информацию, что указывает на наличие за кампанией злоумышленник.
-----
Два бета-выпуска из npm-пакета @joyfill были скомпрометированы для доставки сложной Троянской программы (RAT), известной как DEV#POPPER. Этот вредоносный инструмент использует JavaScript, который разрешает зашифрованный код через транзакции в блокчейн-сетях, включая Tron, Aptos и BNB Smart Chain. Основной полезной нагрузкой является 77 КБ Node.js Троянская программа, способная выполнять произвольный код при загрузке скомпрометированного пакета, несмотря на то, что она не использует хуки жизненного цикла npm. Угроза усиливается тем, что эта Троянская программа может работать в нескольких средах, таких как разработка и системы непрерывной интеграции (CI).
Зловредный JavaScript не только содержит уникальные индикаторы, соответствующие семейству ВПО PolinRider, но и интегрирует отличительные маркеры и поведения, связанные с DEV#POPPER. После выполнения RAT способен собирать информацию о хосте, устанавливать канал Socket.IO для удаленного управления, выполнять команды JavaScript или оболочки, а также загружать файлы. Его целями являются различные инструменты разработки и файлы, что указывает на стратегию закрепления путем внедрения себя в часто выполняемые файлы приложений.
Расследование того, как эти пакеты были скомпрометированы, показало, что оба были опубликованы с использованием одной и той же идентичности npm и дополнены вредоносным кодом до создания финальной сборки. Внедренный код демонстрирует сложные техники обфускации для избежания обнаружения. Его операционные механизмы включают запрос публичных данных блокчейна для выбора полезной нагрузки и использование многоэтапной загрузки, которая включает получение дополнительных полезной нагрузки на основе транзакций блокчейна.
Основной полезный код помогает установить канал управления (C2), а также содержит второй загрузчик, который извлекает дополнительный вредоносный код. Такой модульный подход позволяет RAT избегать традиционных методов обнаружения, поскольку он может обновлять себя без необходимости публикации новых пакетов npm. Злоумышленник, стоящий за этой кампанией, также, по-видимому, использует инструменты на базе Python для сбора данных, способные извлекать конфиденциальную информацию из различных платформ и приложений, что указывает на высокий уровень сложности.
Что касается последствий для безопасности, машины, использующие затронутые пакеты @joyfill, следует рассматривать как потенциально скомпрометированные. Немедленная изоляция затронутых систем, сохранение журналов и ротация раскрытых учетных данных являются критическими шагами. Организациям также следует тщательно проверять наличие несанкционированных изменений в важных файлах, связанных с популярными инструментами разработки, и контролировать необычную исходящую сетевую активность, связанную с работой ВПО.
Учитывая сложность атаки и связанные с ней риски, блокировка и ограничение доступа к скомпрометированным пакетам, а также усиление мониторинга сред разработки становятся необходимыми мерами для команд безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @joyfill был скомпрометирован и распространяет Троянская программа (RAT) под названием DEV#POPPER, которая выполняет произвольный код при загрузке. Этот 77 КБ Node.js Троянская программа использует сложную обфускацию, взаимодействует с блокчейн-сетями для выбора полезной нагрузки, устанавливает канал управления и может работать в различных средах, включая системы CI. Он демонстрирует поведение, связанное с семейство ВПО PolinRider, и может извлекать конфиденциальную информацию, что указывает на наличие за кампанией злоумышленник.
-----
Два бета-выпуска из npm-пакета @joyfill были скомпрометированы для доставки сложной Троянской программы (RAT), известной как DEV#POPPER. Этот вредоносный инструмент использует JavaScript, который разрешает зашифрованный код через транзакции в блокчейн-сетях, включая Tron, Aptos и BNB Smart Chain. Основной полезной нагрузкой является 77 КБ Node.js Троянская программа, способная выполнять произвольный код при загрузке скомпрометированного пакета, несмотря на то, что она не использует хуки жизненного цикла npm. Угроза усиливается тем, что эта Троянская программа может работать в нескольких средах, таких как разработка и системы непрерывной интеграции (CI).
Зловредный JavaScript не только содержит уникальные индикаторы, соответствующие семейству ВПО PolinRider, но и интегрирует отличительные маркеры и поведения, связанные с DEV#POPPER. После выполнения RAT способен собирать информацию о хосте, устанавливать канал Socket.IO для удаленного управления, выполнять команды JavaScript или оболочки, а также загружать файлы. Его целями являются различные инструменты разработки и файлы, что указывает на стратегию закрепления путем внедрения себя в часто выполняемые файлы приложений.
Расследование того, как эти пакеты были скомпрометированы, показало, что оба были опубликованы с использованием одной и той же идентичности npm и дополнены вредоносным кодом до создания финальной сборки. Внедренный код демонстрирует сложные техники обфускации для избежания обнаружения. Его операционные механизмы включают запрос публичных данных блокчейна для выбора полезной нагрузки и использование многоэтапной загрузки, которая включает получение дополнительных полезной нагрузки на основе транзакций блокчейна.
Основной полезный код помогает установить канал управления (C2), а также содержит второй загрузчик, который извлекает дополнительный вредоносный код. Такой модульный подход позволяет RAT избегать традиционных методов обнаружения, поскольку он может обновлять себя без необходимости публикации новых пакетов npm. Злоумышленник, стоящий за этой кампанией, также, по-видимому, использует инструменты на базе Python для сбора данных, способные извлекать конфиденциальную информацию из различных платформ и приложений, что указывает на высокий уровень сложности.
Что касается последствий для безопасности, машины, использующие затронутые пакеты @joyfill, следует рассматривать как потенциально скомпрометированные. Немедленная изоляция затронутых систем, сохранение журналов и ротация раскрытых учетных данных являются критическими шагами. Организациям также следует тщательно проверять наличие несанкционированных изменений в важных файлах, связанных с популярными инструментами разработки, и контролировать необычную исходящую сетевую активность, связанную с работой ВПО.
Учитывая сложность атаки и связанные с ней риски, блокировка и ограничение доступа к скомпрометированным пакетам, а также усиление мониторинга сред разработки становятся необходимыми мерами для команд безопасности.
#ParsedReport #CompletenessLow
28-07-2026
Overview of Turla, a Russian APT group that has been active in Europe for more than 20 years
https://www.secrss.com/articles/92523
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_criminal, cyber_espionage)
Threats:
Mimikatz_tool
Metasploit_tool
Agent_btz
Penquin_turla
Gazer
Crutch
Tinyturla
Lightneuron
Capibar
Kazuar
Spear-phishing_technique
Watering_hole_technique
Victims:
Government, Diplomatic institutions, Defense, Research, High tech, Education, Media, Energy, Small and medium sized enterprises, Civil society organizations, have more...
Industry:
Education, Energy, Military, Government
Geo:
Kaliningrad, German, United states, Asia, French, Crimea, Russia, Moscow, Ukraine, Ukrainian, Russian, France
ChatGPT TTPs:
T1036, T1041, T1046, T1090, T1090.003, T1189, T1190, T1204.002, T1566, T1584, have more...
IOCs:
File: 1
Soft:
Linux, macOS, Outlook, Microsoft Exchange, WordPress
28-07-2026
Overview of Turla, a Russian APT group that has been active in Europe for more than 20 years
https://www.secrss.com/articles/92523
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_criminal, cyber_espionage)
Threats:
Mimikatz_tool
Metasploit_tool
Agent_btz
Penquin_turla
Gazer
Crutch
Tinyturla
Lightneuron
Capibar
Kazuar
Spear-phishing_technique
Watering_hole_technique
Victims:
Government, Diplomatic institutions, Defense, Research, High tech, Education, Media, Energy, Small and medium sized enterprises, Civil society organizations, have more...
Industry:
Education, Energy, Military, Government
Geo:
Kaliningrad, German, United states, Asia, French, Crimea, Russia, Moscow, Ukraine, Ukrainian, Russian, France
ChatGPT TTPs:
do not use without manual checkT1036, T1041, T1046, T1090, T1090.003, T1189, T1190, T1204.002, T1566, T1584, have more...
IOCs:
File: 1
Soft:
Linux, macOS, Outlook, Microsoft Exchange, WordPress
Secrss
深耕欧洲二十多年的俄罗斯APT组织Turla概述
法国C4完整梳理了该黑客组织自 2004 年延续至今的全套攻击手段、部署架构、针对法国多年的真实入侵案例,也是欧盟官方一次完整且详实的威胁溯源披露。
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 Overview of Turla, a Russian APT group that has been active in Europe for more than 20 years https://www.secrss.com/articles/92523 Report completeness: Low Actors/Campaigns: Turla (motivation: cyber_criminal, …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla, российская APT, связанная с ФСБ, занимается кибершпионажем уже более двух десятилетий, в первую очередь нацеливаясь на Францию и другие европейские страны. Группа использует передовое ВПО, такое как Uroburos и Kazuar, применяя тактики, такие как Целевой фишинг и атаки на «водные места», для получения первоначального доступа, с акцентом на эксплуатацию уязвимостей в скомпрометированных системах. Операции Turla используют техники обфускации с захваченными ресурсами, что позволяет им избегать обнаружения, одновременно нацеливаясь на правительственные агентства и критическую инфраструктуру для кражи разведывательных данных.
-----
Турла, российская хакерская группировка Advanced Persistent Threat (APT), уже более двадцати лет активно занимается кибершпионажем, в первую очередь нацеливаясь на Францию и другие европейские страны. Формально связанная с Центром 16 ФСБ Федеральной службы безопасности России, эта группировка была идентифицирована как значимый игрок в глобальном похищении разведывательных данных. Операции группировки базируются на надежной инфраструктуре со специализированными пунктами перехвата, расположенными по всей России, с фокусом на сбор электронной разведывательной информации и активные кибератаки. Примечательно, что оперативное подразделение, посвященное нацеливанию на Францию, — это Подразделение 61240, которое координирует различные киберпроникновения против французских организаций.
Turla использует сложный modus operandi, применяя широкий спектр тактик, техник и процедур (TTPs) вместе с хорошо развитым арсеналом ВПО. Эта APT известна своим обширным семейством ВПО собственного производства, включая такие известные образцы, как Uroburos и Kazuar, которые совместимы с системами Windows, Linux и macOS. Группа также использует инструменты с открытым исходным кодом, в частности Mimikatz и Metasploit. Атаки Turla обычно начинаются с методов первоначального доступа, таких как Целевой фишинг или атаки на «водопойные» сайты, что приводит к эксплуатации уязвимостей и использованию скомпрометированных устройств для дальнейшей инфильтрации.
Одной из отличительных черт стратегии Turla является маскировка инфраструктуры атак с использованием арендованных или перехваченных ресурсов, включая публичные сетевые сервисы и спутниковые каналы, что обеспечивает анонимность и сокрытие их действий. Этот многоуровневый подход помогает им избегать обнаружения при проведении операций и выводе конфиденциальных данных.
Исторически в число целей Turla входил широкий спектр организаций, таких как государственные учреждения, оборонные сектора и высокотехнологичные компании. На протяжении всей своей операционной истории Франция была особенно уязвимой, при этом Turla причастна к многочисленным громким инцидентам. К ним относятся проникновение в несколько французских государственных сетей, постоянная слежка за Министерством вооруженных сил и серьезные нарушения безопасности в Министерстве по делам Европы и иностранного сотрудничества.
Значительное количество раскрытых данных об атаках выявило возможности и цели Turla на протяжении многих лет. Например, с 2014 по 2025 год группа неизменно внедрялась в высокоценные цели, используя проприетарное ВПО, такое как Uroburos, для кражи разведывательных данных. В 2019 году уязвимость SharePoint была использована для компрометации Министерства юстиции, что затронуло тысячи пользователей. Кроме того, Turla скомпрометировала различные малые и средние предприятия, которые служат промежуточными точками для их операций, что указывает на стратегическую методологию, направленную на усиление векторов атак.
Непрерывная эволюция методов Turla, в сочетании с её государственной поддержкой, укрепляет её позицию как устойчивой угрозы для критической инфраструктуры в Европе и за её пределами. Способность группы адаптироваться и совершенствовать свои кибервозможности указывает на то, что её шпионская деятельность останется существенным риском в обозримом будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla, российская APT, связанная с ФСБ, занимается кибершпионажем уже более двух десятилетий, в первую очередь нацеливаясь на Францию и другие европейские страны. Группа использует передовое ВПО, такое как Uroburos и Kazuar, применяя тактики, такие как Целевой фишинг и атаки на «водные места», для получения первоначального доступа, с акцентом на эксплуатацию уязвимостей в скомпрометированных системах. Операции Turla используют техники обфускации с захваченными ресурсами, что позволяет им избегать обнаружения, одновременно нацеливаясь на правительственные агентства и критическую инфраструктуру для кражи разведывательных данных.
-----
Турла, российская хакерская группировка Advanced Persistent Threat (APT), уже более двадцати лет активно занимается кибершпионажем, в первую очередь нацеливаясь на Францию и другие европейские страны. Формально связанная с Центром 16 ФСБ Федеральной службы безопасности России, эта группировка была идентифицирована как значимый игрок в глобальном похищении разведывательных данных. Операции группировки базируются на надежной инфраструктуре со специализированными пунктами перехвата, расположенными по всей России, с фокусом на сбор электронной разведывательной информации и активные кибератаки. Примечательно, что оперативное подразделение, посвященное нацеливанию на Францию, — это Подразделение 61240, которое координирует различные киберпроникновения против французских организаций.
Turla использует сложный modus operandi, применяя широкий спектр тактик, техник и процедур (TTPs) вместе с хорошо развитым арсеналом ВПО. Эта APT известна своим обширным семейством ВПО собственного производства, включая такие известные образцы, как Uroburos и Kazuar, которые совместимы с системами Windows, Linux и macOS. Группа также использует инструменты с открытым исходным кодом, в частности Mimikatz и Metasploit. Атаки Turla обычно начинаются с методов первоначального доступа, таких как Целевой фишинг или атаки на «водопойные» сайты, что приводит к эксплуатации уязвимостей и использованию скомпрометированных устройств для дальнейшей инфильтрации.
Одной из отличительных черт стратегии Turla является маскировка инфраструктуры атак с использованием арендованных или перехваченных ресурсов, включая публичные сетевые сервисы и спутниковые каналы, что обеспечивает анонимность и сокрытие их действий. Этот многоуровневый подход помогает им избегать обнаружения при проведении операций и выводе конфиденциальных данных.
Исторически в число целей Turla входил широкий спектр организаций, таких как государственные учреждения, оборонные сектора и высокотехнологичные компании. На протяжении всей своей операционной истории Франция была особенно уязвимой, при этом Turla причастна к многочисленным громким инцидентам. К ним относятся проникновение в несколько французских государственных сетей, постоянная слежка за Министерством вооруженных сил и серьезные нарушения безопасности в Министерстве по делам Европы и иностранного сотрудничества.
Значительное количество раскрытых данных об атаках выявило возможности и цели Turla на протяжении многих лет. Например, с 2014 по 2025 год группа неизменно внедрялась в высокоценные цели, используя проприетарное ВПО, такое как Uroburos, для кражи разведывательных данных. В 2019 году уязвимость SharePoint была использована для компрометации Министерства юстиции, что затронуло тысячи пользователей. Кроме того, Turla скомпрометировала различные малые и средние предприятия, которые служат промежуточными точками для их операций, что указывает на стратегическую методологию, направленную на усиление векторов атак.
Непрерывная эволюция методов Turla, в сочетании с её государственной поддержкой, укрепляет её позицию как устойчивой угрозы для критической инфраструктуры в Европе и за её пределами. Способность группы адаптироваться и совершенствовать свои кибервозможности указывает на то, что её шпионская деятельность останется существенным риском в обозримом будущем.
#ParsedReport #CompletenessLow
28-07-2026
Dark Web Profile: ExfilSquad
https://socradar.io/blog/dark-web-profile-exfilsquad/
Report completeness: Low
Actors/Campaigns:
Exfilsquad (motivation: financially_motivated, information_theft)
Victims:
Government, Technology, Manufacturing, Education, Financial services, Transportation, Retail
Industry:
Government, Aerospace, Transport, Financial, Retail, Education
Geo:
Sweden, Columbia, United kingdom, Nigeria, United states
TTPs:
Tactics: 2
Technics: 0
IOCs:
Email: 1
Soft:
nginx
28-07-2026
Dark Web Profile: ExfilSquad
https://socradar.io/blog/dark-web-profile-exfilsquad/
Report completeness: Low
Actors/Campaigns:
Exfilsquad (motivation: financially_motivated, information_theft)
Victims:
Government, Technology, Manufacturing, Education, Financial services, Transportation, Retail
Industry:
Government, Aerospace, Transport, Financial, Retail, Education
Geo:
Sweden, Columbia, United kingdom, Nigeria, United states
TTPs:
Tactics: 2
Technics: 0
IOCs:
Email: 1
Soft:
nginx
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: ExfilSquad
ExfilSquad is an emerging data-extortion group that surfaced with a rapid wave of public claims and a Tor-hosted Data Leak Site (DLS). The group...
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 Dark Web Profile: ExfilSquad https://socradar.io/blog/dark-web-profile-exfilsquad/ Report completeness: Low Actors/Campaigns: Exfilsquad (motivation: financially_motivated, information_theft) Victims: Government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ExfilSquad — это новая хакерская группировка, специализирующаяся на вымогательстве данных, использующая сайт утечек данных в сети Tor для публикации заявлений о похищенных данных различных организаций, в первую очередь нацеленная на связанные с государством структуры и технологические компании. Они применяют тактики вымогательства, называя жертв и описывая якобы похищенные данные, хотя доказательства, связывающие их с традиционной деятельностью по ransomware, отсутствуют. Методы первоначального доступа и техники эксплуатации остаются неподтвержденными, что подчеркивает неопределенность, окружающую их операционные методы.
-----
ExfilSquad — это хакерская группировка, специализирующаяся на эксфильтрации данных и тактиках шантажа.
Они управляют сайтом утечки данных в сети Tor, заявляя о похищенных данных из различных организаций.
ExfilSquad применяет стратегию шантажа, публично называя жертв и детализируя требования по выплате выкупа.
Нет доказательств для классификации ExfilSquad как актора Программа-вымогатель как услуга (RaaS).
Сайт утечки данных использует nginx и публикует имена жертв, предполагаемый доход и краткие описания похищенных данных.
Первоначальные сообщения ставят под сомнение достоверность заявлений ExfilSquad о данных, указывая на преувеличение или фабрикацию.
В основном целями становятся организации, связанные с правительством, и технологические компании, с акцентом на Соединенные Штаты.
К видам скомпрометированных данных относятся записи о клиентах, информация о сотрудниках и образовательные данные.
Методы первоначального доступа ExfilSquad не подтверждены.
Защитникам следует проявлять осторожность и учитывать возможности эксплуатации уязвимостей или служб удаленного доступа в качестве общих рекомендаций.
Рекомендуемые действия включают аудит экспозиций удалённого доступа, обеспечение многофакторной аутентификации и мониторинг активности учётных записей.
ExfilSquad демонстрирует, как злоумышленники используют конфиденциальные данные для финансового давления.
Непрерывный мониторинг и проверка утверждений являются необходимыми для проактивной защиты от возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ExfilSquad — это новая хакерская группировка, специализирующаяся на вымогательстве данных, использующая сайт утечек данных в сети Tor для публикации заявлений о похищенных данных различных организаций, в первую очередь нацеленная на связанные с государством структуры и технологические компании. Они применяют тактики вымогательства, называя жертв и описывая якобы похищенные данные, хотя доказательства, связывающие их с традиционной деятельностью по ransomware, отсутствуют. Методы первоначального доступа и техники эксплуатации остаются неподтвержденными, что подчеркивает неопределенность, окружающую их операционные методы.
-----
ExfilSquad — это хакерская группировка, специализирующаяся на эксфильтрации данных и тактиках шантажа.
Они управляют сайтом утечки данных в сети Tor, заявляя о похищенных данных из различных организаций.
ExfilSquad применяет стратегию шантажа, публично называя жертв и детализируя требования по выплате выкупа.
Нет доказательств для классификации ExfilSquad как актора Программа-вымогатель как услуга (RaaS).
Сайт утечки данных использует nginx и публикует имена жертв, предполагаемый доход и краткие описания похищенных данных.
Первоначальные сообщения ставят под сомнение достоверность заявлений ExfilSquad о данных, указывая на преувеличение или фабрикацию.
В основном целями становятся организации, связанные с правительством, и технологические компании, с акцентом на Соединенные Штаты.
К видам скомпрометированных данных относятся записи о клиентах, информация о сотрудниках и образовательные данные.
Методы первоначального доступа ExfilSquad не подтверждены.
Защитникам следует проявлять осторожность и учитывать возможности эксплуатации уязвимостей или служб удаленного доступа в качестве общих рекомендаций.
Рекомендуемые действия включают аудит экспозиций удалённого доступа, обеспечение многофакторной аутентификации и мониторинг активности учётных записей.
ExfilSquad демонстрирует, как злоумышленники используют конфиденциальные данные для финансового давления.
Непрерывный мониторинг и проверка утверждений являются необходимыми для проактивной защиты от возникающих угроз.
#ParsedReport #CompletenessMedium
28-07-2026
Mirage Kitten targets Middle East and Africa region with new malware
https://securelist.com/mirage-kitten-new-tools/120811/
Report completeness: Medium
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Twostroke
Tunneler
Minifast
Miniupdate
Lightrail
Pollblend
Industry:
Aerospace, Telco, Government
Geo:
Middle east, Ethiopia, Jordan, Tanzania, Egypt, Pakistan, African, Africa
IOCs:
File: 8
Domain: 21
Path: 2
Hash: 10
IP: 1
Soft:
Chrome
Algorithms:
md5
Win API:
GetUserNameA, WinHttpQueryAuthSchemes
Platforms:
x64, x86
28-07-2026
Mirage Kitten targets Middle East and Africa region with new malware
https://securelist.com/mirage-kitten-new-tools/120811/
Report completeness: Medium
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Twostroke
Tunneler
Minifast
Miniupdate
Lightrail
Pollblend
Industry:
Aerospace, Telco, Government
Geo:
Middle east, Ethiopia, Jordan, Tanzania, Egypt, Pakistan, African, Africa
IOCs:
File: 8
Domain: 21
Path: 2
Hash: 10
IP: 1
Soft:
Chrome
Algorithms:
md5
Win API:
GetUserNameA, WinHttpQueryAuthSchemes
Platforms:
x64, x86