#incident #ctt_threathunting
На просторах нашли (возможно новую) группу.
Самоназвание: foxstrotgroup
Уже есть инциденты.
На просторах нашли (возможно новую) группу.
Самоназвание: foxstrotgroup
Уже есть инциденты.
#ParsedReport #CompletenessMedium
29-07-2026
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/
Report completeness: Medium
Threats:
Dysphoria
Jackskid
Fbot
Victims:
Iot devices, Routers, Gateways, Ip cameras, Embedded linux devices, Internet services, Gaming
Industry:
Healthcare, Entertainment, Financial, Iot
Geo:
China
CVEs:
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he_firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532_firmware (-)
CVE-2025-28137 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a810r_firmware (4.1.2cu.5182_b20201026)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960_firmware (1.3.1)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot_r190v_firmware (le4.3.2-r4)
CVE-2025-34152 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
CVE-2013-3307 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-35733 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unimo udr-ja1004_firmware (le1.0.20.13)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7_firmware (le15.03.06.44_cn)
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-9528 [Vulners]
CVSS V3.1: 4.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linksys e1700_firmware (1.0.0.4.003)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r_firmware (<1.1.1-b20200824.0128)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1021, T1027, T1036, T1046, T1071.001, T1071.004, T1090, T1110.001, T1140, T1190, have more...
IOCs:
File: 5
IP: 4
Domain: 11
Hash: 12
Soft:
Telegram, android, Linux
Crypto:
ethereum, solana
Algorithms:
rc4, sha1
Languages:
python
29-07-2026
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/
Report completeness: Medium
Threats:
Dysphoria
Jackskid
Fbot
Victims:
Iot devices, Routers, Gateways, Ip cameras, Embedded linux devices, Internet services, Gaming
Industry:
Healthcare, Entertainment, Financial, Iot
Geo:
China
CVEs:
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he_firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532_firmware (-)
CVE-2025-28137 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a810r_firmware (4.1.2cu.5182_b20201026)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960_firmware (1.3.1)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot_r190v_firmware (le4.3.2-r4)
CVE-2025-34152 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
CVE-2013-3307 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-35733 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unimo udr-ja1004_firmware (le1.0.20.13)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7_firmware (le15.03.06.44_cn)
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-9528 [Vulners]
CVSS V3.1: 4.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linksys e1700_firmware (1.0.0.4.003)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r_firmware (<1.1.1-b20200824.0128)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021, T1027, T1036, T1046, T1071.001, T1071.004, T1090, T1110.001, T1140, T1190, have more...
IOCs:
File: 5
IP: 4
Domain: 11
Hash: 12
Soft:
Telegram, android, Linux
Crypto:
ethereum, solana
Algorithms:
rc4, sha1
Languages:
python
奇安信 X 实验室
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
This report is jointly published by the CNCERT and XLAB.
Since Q1 2026, XLab has been continuously tracking an emerging botnet family named Dysphoria whose bot population exceeds 200,000. Within just a few months this family has gone through frequent…
Since Q1 2026, XLab has been continuously tracking an emerging botnet family named Dysphoria whose bot population exceeds 200,000. Within just a few months this family has gone through frequent…
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Dysphoria, насчитывающий более 200 000 ботов, использует механизм управления и контроля (C2) на основе блокчейна через домены ENS и SNS, что усложняет обнаружение и устранение угроз. Он применяет передовые методы дешифрования, на которые повлияли предыдущие ботнеты, при этом операции маскируются путем переименования процессов в легитимные файлы. Тактики распространения включают атаки брутфорс, эксплуатирующие слабые учетные данные Telnet/SSH и различные уязвимости удаленного выполнения кода (RCE) в устройствах Интернета вещей (IoT), при этом сохраняя значительные возможности для проведения DDoS-атак, reportedly достигающих 4 Тбит/с.
-----
Ботнет Dysphoria, стремительно развивающийся с первого квартала 2026 года, теперь насчитывает более 200 000 ботов. Он включает различные варианты, такие как jackskid и fbot, и, что примечательно, внедрил механизм разрешения на основе блокчейна для управления (C2), использующий доменные имена службы имен Ethereum (ENS) и службы имен Solana (SNS). Превращая скомпрометированные хосты в узлы ретрансляции/прокси для управления, Dysphoria значительно усложняет усилия по нейтрализации для команд безопасности.
Технически Dysphoria использует продвинутый алгоритм дешифровки строковых констант, сильно вдохновленный предыдущими итерациями ботнета, особенно в их использовании шифрования RC4. Недавние варианты применяют хитрые механизмы для сокрытия своей деятельности, включая подмену имен процессов, чтобы маскироваться под легитимные системные файлы.
Исторически Dysphoria отмечала различные этапы развития. Например, она захватила вариант jackskid, связанный с каналом в Телеграм, а позже активировала гибридную инфраструктуру C2, которая объединяет образцы DDoS с динамическим списком узлов ретрансляции. Приобретение доменов C2 облегчается за счёт разрешения записей, связанных с ENS и SNS, где образец DDoS запрашивает и расшифровывает IP-адреса узлов ретрансляции, которые оказываются скомпрометированными хостами, тем самым расширяя свою зону распространения.
Определяющей характеристикой Dysphoria являются два основных типа образцов: те, что предназначены для DDoS-атак, и те, что функционируют исключительно как ретрансляционные/прокси-узлы. Образцы-ретрансляторы ориентированы на использование скомпрометированных внутренних сетей в качестве скрытых оперативных баз, применяя автоматическое сопоставление портов UPnP для повышения возможностей обхода NAT за счет отображения множества портов на маршрутизаторах.
Тактики распространения Dysphoria в основном включают атаки брутфорс с использованием слабых учетных данных через Telnet/SSH, а также эксплуатацию различных уязвимостей Удаленного Выполнения Кода в устройствах Интернета вещей. Ботнет интегрировал как давно известные уязвимости, такие как CVE-2017-17215 и CVE-2020-8515, так и недавно обнаруженные, что обеспечивает его адаптивность при расширении сети скомпрометированных хостов.
Операционный охват Dysphoria примечателен. Анализ показывает, что в течение одной недели в июле 2026 года в материковом Китае насчитывалось около 4 401 активного бота, в то время как количество ботов за рубежом оценивалось как значительно большее. Ботнет обладает значительными возможностями для проведения DDoS-атак, при этом, согласно сообщениям, его пропускная способность достигает 4 Тбит/с, а работа осуществляется по коммерческой модели, предлагающей настраиваемые пакеты атак с вариативным ценообразованием. Непрерывные DDoS-активности направлены на широкий спектр секторов по всему миру, что отражает организованную и устойчивую модель атак, характерную для его зрелости как киберугрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Dysphoria, насчитывающий более 200 000 ботов, использует механизм управления и контроля (C2) на основе блокчейна через домены ENS и SNS, что усложняет обнаружение и устранение угроз. Он применяет передовые методы дешифрования, на которые повлияли предыдущие ботнеты, при этом операции маскируются путем переименования процессов в легитимные файлы. Тактики распространения включают атаки брутфорс, эксплуатирующие слабые учетные данные Telnet/SSH и различные уязвимости удаленного выполнения кода (RCE) в устройствах Интернета вещей (IoT), при этом сохраняя значительные возможности для проведения DDoS-атак, reportedly достигающих 4 Тбит/с.
-----
Ботнет Dysphoria, стремительно развивающийся с первого квартала 2026 года, теперь насчитывает более 200 000 ботов. Он включает различные варианты, такие как jackskid и fbot, и, что примечательно, внедрил механизм разрешения на основе блокчейна для управления (C2), использующий доменные имена службы имен Ethereum (ENS) и службы имен Solana (SNS). Превращая скомпрометированные хосты в узлы ретрансляции/прокси для управления, Dysphoria значительно усложняет усилия по нейтрализации для команд безопасности.
Технически Dysphoria использует продвинутый алгоритм дешифровки строковых констант, сильно вдохновленный предыдущими итерациями ботнета, особенно в их использовании шифрования RC4. Недавние варианты применяют хитрые механизмы для сокрытия своей деятельности, включая подмену имен процессов, чтобы маскироваться под легитимные системные файлы.
Исторически Dysphoria отмечала различные этапы развития. Например, она захватила вариант jackskid, связанный с каналом в Телеграм, а позже активировала гибридную инфраструктуру C2, которая объединяет образцы DDoS с динамическим списком узлов ретрансляции. Приобретение доменов C2 облегчается за счёт разрешения записей, связанных с ENS и SNS, где образец DDoS запрашивает и расшифровывает IP-адреса узлов ретрансляции, которые оказываются скомпрометированными хостами, тем самым расширяя свою зону распространения.
Определяющей характеристикой Dysphoria являются два основных типа образцов: те, что предназначены для DDoS-атак, и те, что функционируют исключительно как ретрансляционные/прокси-узлы. Образцы-ретрансляторы ориентированы на использование скомпрометированных внутренних сетей в качестве скрытых оперативных баз, применяя автоматическое сопоставление портов UPnP для повышения возможностей обхода NAT за счет отображения множества портов на маршрутизаторах.
Тактики распространения Dysphoria в основном включают атаки брутфорс с использованием слабых учетных данных через Telnet/SSH, а также эксплуатацию различных уязвимостей Удаленного Выполнения Кода в устройствах Интернета вещей. Ботнет интегрировал как давно известные уязвимости, такие как CVE-2017-17215 и CVE-2020-8515, так и недавно обнаруженные, что обеспечивает его адаптивность при расширении сети скомпрометированных хостов.
Операционный охват Dysphoria примечателен. Анализ показывает, что в течение одной недели в июле 2026 года в материковом Китае насчитывалось около 4 401 активного бота, в то время как количество ботов за рубежом оценивалось как значительно большее. Ботнет обладает значительными возможностями для проведения DDoS-атак, при этом, согласно сообщениям, его пропускная способность достигает 4 Тбит/с, а работа осуществляется по коммерческой модели, предлагающей настраиваемые пакеты атак с вариативным ценообразованием. Непрерывные DDoS-активности направлены на широкий спектр секторов по всему миру, что отражает организованную и устойчивую модель атак, характерную для его зрелости как киберугрозы.
#ParsedReport #CompletenessHigh
24-07-2026
Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite
https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/russian-state-supported-cyber-actors-conduct-phishing-campaign-targeting-users-of-zimbra-collaboration-suite
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ghostmail
Threats:
Password_spray_technique
Evilginx_tool
Aitm_technique
Ulej_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Victims:
Organizations using zimbra collaboration suite, Western government organizations, Commercial organizations, Defense industrial base, Government, Education, Energy, Law enforcement, Media, Non governmental organizations, have more...
Industry:
Military, Critical_infrastructure, Energy, Government, Software_development, Ngo, Healthcare, Maritime, Education, E-commerce
Geo:
Canada, French, Netherlands, New zealand, Sweden, United states, Canadian, Moldova, Russian, Russia, Czech republic, Polish, Estonia, Russian federation, Danish, Ukraine, Ukrainian, Italian, Poland, Dutch, Australian, Spain, United kingdom
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 8
Technics: 36
IOCs:
File: 6
Hash: 5
Domain: 9
Email: 7
Soft:
Zimbra Collaboration Suite, Zimbra, Microsoft Exchange, bra Collaboration Suite (ZCS, Docker, Nginx, ProtonMail
Algorithms:
base32, sha1, gzip, base64, xor, sha256
Functions:
GetIdentitiesRequest, CreateAppSpecificPasswordRequest, GetScratchCodesRequest, GetInfoRequest, GetDeviceStatusRequest, GetOAuthConsumersRequest
Languages:
python, javascript
24-07-2026
Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite
https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/russian-state-supported-cyber-actors-conduct-phishing-campaign-targeting-users-of-zimbra-collaboration-suite
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ghostmail
Threats:
Password_spray_technique
Evilginx_tool
Aitm_technique
Ulej_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Victims:
Organizations using zimbra collaboration suite, Western government organizations, Commercial organizations, Defense industrial base, Government, Education, Energy, Law enforcement, Media, Non governmental organizations, have more...
Industry:
Military, Critical_infrastructure, Energy, Government, Software_development, Ngo, Healthcare, Maritime, Education, E-commerce
Geo:
Canada, French, Netherlands, New zealand, Sweden, United states, Canadian, Moldova, Russian, Russia, Czech republic, Polish, Estonia, Russian federation, Danish, Ukraine, Ukrainian, Italian, Poland, Dutch, Australian, Spain, United kingdom
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 8
Technics: 36
IOCs:
File: 6
Hash: 5
Domain: 9
Email: 7
Soft:
Zimbra Collaboration Suite, Zimbra, Microsoft Exchange, bra Collaboration Suite (ZCS, Docker, Nginx, ProtonMail
Algorithms:
base32, sha1, gzip, base64, xor, sha256
Functions:
GetIdentitiesRequest, CreateAppSpecificPasswordRequest, GetScratchCodesRequest, GetInfoRequest, GetDeviceStatusRequest, GetOAuthConsumersRequest
Languages:
python, javascript
Vulners Database
CVE-2025-66376 - vulnerability database | Vulners.com
CVE-2025-66376 affects Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13. The issue is a stored cross-site scripting (XSS) in the Classic UI caused by CSS @import directives in HTML emails. Impact is described as stored XSS in t...
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/russian-state-supported-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа LAUNDRY BEAR, поддерживаемая российским государством, осуществляет сложные фишинг-атаки на пользователей Zimbra Collaboration Suite, эксплуатируя уязвимость нулевого дня CVE-2025-66376 для выполнения вредоносных JavaScript-вставок просто путем просмотра специально созданных писем. Их тактика включает эксплуатацию на основе просмотра, которая автоматически похищает конфиденциальную информацию, а также использование собственного инструмента под названием «Ulej» и операционного фреймворка под названием Flowerbed для агрегации данных. Группа стремится к закреплению в скомпрометированных учетных записях путем изменения настроек учетной записи и обхода многофакторной аутентификации, что указывает на сильный акцент на шпионаже в интересах Российской Федерации.
-----
Российские киберакторы, поддерживаемые государством, в частности идентифицированные как группа LAUNDRY BEAR, проводят устойчивые фишинговые кампании, нацеленные на пользователей Zimbra Collaboration Suite (ZCS). Эта деятельность направлена на кражу учетных данных и получение несанкционированного доступа к Учетным записям эл. почты в различных западных организациях, включая государственные и коммерческие структуры. Группа использует уязвимость нулевого дня, отслеживаемую как CVE-2025-66376, которая позволяет выполнять вредоносные JavaScript-вложения просто путем просмотра специально созданного письма, тем самым повышая эффективность их фишинговых попыток.
Подход LAUNDRY BEAR отличается от традиционных фишинговых схем. Вместо того чтобы полагаться на то, что пользователи будут переходить по ссылкам или открывать вложения, они используют эксплойт на основе просмотра, который автоматически похищает конфиденциальные данные электронной почты и информацию о каталогах при просмотре вредоносного письма. Эта кампания демонстрирует эволюцию группы в сторону более сложных тактик, включая использование собственного инструмента под названием «Ulej» для агрегации данных и удаленного доступа к скомпрометированным учетным записям.
Процесс эксфильтрации обеспечивается операционным фреймворком под названием Flowerbed. Он использует контейнеризованные приложения для приема и агрегации украденной информации на серверах, контролируемых актором, применяя DNS и HTTPS для передачи данных. Первоначальный доступ осуществляется путем отправки электронных писем, содержащих JavaScript-векторы, которые используют указанную выше CVE, выполняя вектор сразу после того, как пользователь открывает поддельное письмо.
После компрометации злоумышленники стремятся обеспечить закрепление в учетных записях жертв путем изменения их настроек и сбора дополнительной информации для аутентификации. Это включает в себя обход многофакторной аутентификации с помощью методов повторного использования токенов сеанса и извлечение сохраненных учетных данных из локальных менеджеров паролей пользователей. Развертывание такого эксплойта указывает на значительные оперативные возможности для шпионажа, с акцентом на получение конфиденциальной информации для Российской Федерации.
Рекомендуемые защитные меры против этой продолжающейся угрозы включают включение многофакторной аутентификации для учетных записей ZCS, применение последних исправлений программного обеспечения и поддержание бдительного мониторинга сетевой активности на предмет признаков несанкционированного доступа. Организациям настоятельно рекомендуется использовать обновленные версии программного обеспечения, которые устраняют уязвимости, активно эксплуатируемые LAUNDRY BEAR, чтобы снизить риск компрометации от этих продвинутых постоянных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа LAUNDRY BEAR, поддерживаемая российским государством, осуществляет сложные фишинг-атаки на пользователей Zimbra Collaboration Suite, эксплуатируя уязвимость нулевого дня CVE-2025-66376 для выполнения вредоносных JavaScript-вставок просто путем просмотра специально созданных писем. Их тактика включает эксплуатацию на основе просмотра, которая автоматически похищает конфиденциальную информацию, а также использование собственного инструмента под названием «Ulej» и операционного фреймворка под названием Flowerbed для агрегации данных. Группа стремится к закреплению в скомпрометированных учетных записях путем изменения настроек учетной записи и обхода многофакторной аутентификации, что указывает на сильный акцент на шпионаже в интересах Российской Федерации.
-----
Российские киберакторы, поддерживаемые государством, в частности идентифицированные как группа LAUNDRY BEAR, проводят устойчивые фишинговые кампании, нацеленные на пользователей Zimbra Collaboration Suite (ZCS). Эта деятельность направлена на кражу учетных данных и получение несанкционированного доступа к Учетным записям эл. почты в различных западных организациях, включая государственные и коммерческие структуры. Группа использует уязвимость нулевого дня, отслеживаемую как CVE-2025-66376, которая позволяет выполнять вредоносные JavaScript-вложения просто путем просмотра специально созданного письма, тем самым повышая эффективность их фишинговых попыток.
Подход LAUNDRY BEAR отличается от традиционных фишинговых схем. Вместо того чтобы полагаться на то, что пользователи будут переходить по ссылкам или открывать вложения, они используют эксплойт на основе просмотра, который автоматически похищает конфиденциальные данные электронной почты и информацию о каталогах при просмотре вредоносного письма. Эта кампания демонстрирует эволюцию группы в сторону более сложных тактик, включая использование собственного инструмента под названием «Ulej» для агрегации данных и удаленного доступа к скомпрометированным учетным записям.
Процесс эксфильтрации обеспечивается операционным фреймворком под названием Flowerbed. Он использует контейнеризованные приложения для приема и агрегации украденной информации на серверах, контролируемых актором, применяя DNS и HTTPS для передачи данных. Первоначальный доступ осуществляется путем отправки электронных писем, содержащих JavaScript-векторы, которые используют указанную выше CVE, выполняя вектор сразу после того, как пользователь открывает поддельное письмо.
После компрометации злоумышленники стремятся обеспечить закрепление в учетных записях жертв путем изменения их настроек и сбора дополнительной информации для аутентификации. Это включает в себя обход многофакторной аутентификации с помощью методов повторного использования токенов сеанса и извлечение сохраненных учетных данных из локальных менеджеров паролей пользователей. Развертывание такого эксплойта указывает на значительные оперативные возможности для шпионажа, с акцентом на получение конфиденциальной информации для Российской Федерации.
Рекомендуемые защитные меры против этой продолжающейся угрозы включают включение многофакторной аутентификации для учетных записей ZCS, применение последних исправлений программного обеспечения и поддержание бдительного мониторинга сетевой активности на предмет признаков несанкционированного доступа. Организациям настоятельно рекомендуется использовать обновленные версии программного обеспечения, которые устраняют уязвимости, активно эксплуатируемые LAUNDRY BEAR, чтобы снизить риск компрометации от этих продвинутых постоянных угроз.
#ParsedReport #CompletenessHigh
28-07-2026
Two Joyfill npm Beta Releases Compromised to Deliver DEV#POPPER Remote Access Trojan
https://socket.dev/blog/joyfill-npm-beta-releases-compromised
Report completeness: High
Actors/Campaigns:
Joyfill_compromise
Polinrider
Threats:
Dev_popper
Omnistealer
Supply_chain_technique
Industry:
Software_development, Financial
TTPs:
Tactics: 1
Technics: 9
IOCs:
IP: 10
Url: 1
File: 3
Hash: 15
Coin: 1
Soft:
Node.js, Chrome, macOS, Linux, Discord, Chromium, Firefox, Telegram, Unix
Wallets:
tron
Crypto:
aptos
Algorithms:
sha256, base64, xor, zip, aes, rc4
Functions:
unref, eval
Languages:
javascript, php, python, powershell
Platforms:
cross-platform
28-07-2026
Two Joyfill npm Beta Releases Compromised to Deliver DEV#POPPER Remote Access Trojan
https://socket.dev/blog/joyfill-npm-beta-releases-compromised
Report completeness: High
Actors/Campaigns:
Joyfill_compromise
Polinrider
Threats:
Dev_popper
Omnistealer
Supply_chain_technique
Industry:
Software_development, Financial
TTPs:
Tactics: 1
Technics: 9
IOCs:
IP: 10
Url: 1
File: 3
Hash: 15
Coin: 1
Soft:
Node.js, Chrome, macOS, Linux, Discord, Chromium, Firefox, Telegram, Unix
Wallets:
tron
Crypto:
aptos
Algorithms:
sha256, base64, xor, zip, aes, rc4
Functions:
unref, eval
Languages:
javascript, php, python, powershell
Platforms:
cross-platform
Socket
Two Joyfill npm Beta Releases Compromised With Blockchain-Ba...
Two Joyfill npm beta releases contain an import-time implant that uses blockchain transactions to retrieve a remote-access trojan.
CTT Report Hub
#ParsedReport #CompletenessHigh 28-07-2026 Two Joyfill npm Beta Releases Compromised to Deliver DEV#POPPER Remote Access Trojan https://socket.dev/blog/joyfill-npm-beta-releases-compromised Report completeness: High Actors/Campaigns: Joyfill_compromise…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @joyfill был скомпрометирован и распространяет Троянская программа (RAT) под названием DEV#POPPER, которая выполняет произвольный код при загрузке. Этот 77 КБ Node.js Троянская программа использует сложную обфускацию, взаимодействует с блокчейн-сетями для выбора полезной нагрузки, устанавливает канал управления и может работать в различных средах, включая системы CI. Он демонстрирует поведение, связанное с семейство ВПО PolinRider, и может извлекать конфиденциальную информацию, что указывает на наличие за кампанией злоумышленник.
-----
Два бета-выпуска из npm-пакета @joyfill были скомпрометированы для доставки сложной Троянской программы (RAT), известной как DEV#POPPER. Этот вредоносный инструмент использует JavaScript, который разрешает зашифрованный код через транзакции в блокчейн-сетях, включая Tron, Aptos и BNB Smart Chain. Основной полезной нагрузкой является 77 КБ Node.js Троянская программа, способная выполнять произвольный код при загрузке скомпрометированного пакета, несмотря на то, что она не использует хуки жизненного цикла npm. Угроза усиливается тем, что эта Троянская программа может работать в нескольких средах, таких как разработка и системы непрерывной интеграции (CI).
Зловредный JavaScript не только содержит уникальные индикаторы, соответствующие семейству ВПО PolinRider, но и интегрирует отличительные маркеры и поведения, связанные с DEV#POPPER. После выполнения RAT способен собирать информацию о хосте, устанавливать канал Socket.IO для удаленного управления, выполнять команды JavaScript или оболочки, а также загружать файлы. Его целями являются различные инструменты разработки и файлы, что указывает на стратегию закрепления путем внедрения себя в часто выполняемые файлы приложений.
Расследование того, как эти пакеты были скомпрометированы, показало, что оба были опубликованы с использованием одной и той же идентичности npm и дополнены вредоносным кодом до создания финальной сборки. Внедренный код демонстрирует сложные техники обфускации для избежания обнаружения. Его операционные механизмы включают запрос публичных данных блокчейна для выбора полезной нагрузки и использование многоэтапной загрузки, которая включает получение дополнительных полезной нагрузки на основе транзакций блокчейна.
Основной полезный код помогает установить канал управления (C2), а также содержит второй загрузчик, который извлекает дополнительный вредоносный код. Такой модульный подход позволяет RAT избегать традиционных методов обнаружения, поскольку он может обновлять себя без необходимости публикации новых пакетов npm. Злоумышленник, стоящий за этой кампанией, также, по-видимому, использует инструменты на базе Python для сбора данных, способные извлекать конфиденциальную информацию из различных платформ и приложений, что указывает на высокий уровень сложности.
Что касается последствий для безопасности, машины, использующие затронутые пакеты @joyfill, следует рассматривать как потенциально скомпрометированные. Немедленная изоляция затронутых систем, сохранение журналов и ротация раскрытых учетных данных являются критическими шагами. Организациям также следует тщательно проверять наличие несанкционированных изменений в важных файлах, связанных с популярными инструментами разработки, и контролировать необычную исходящую сетевую активность, связанную с работой ВПО.
Учитывая сложность атаки и связанные с ней риски, блокировка и ограничение доступа к скомпрометированным пакетам, а также усиление мониторинга сред разработки становятся необходимыми мерами для команд безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @joyfill был скомпрометирован и распространяет Троянская программа (RAT) под названием DEV#POPPER, которая выполняет произвольный код при загрузке. Этот 77 КБ Node.js Троянская программа использует сложную обфускацию, взаимодействует с блокчейн-сетями для выбора полезной нагрузки, устанавливает канал управления и может работать в различных средах, включая системы CI. Он демонстрирует поведение, связанное с семейство ВПО PolinRider, и может извлекать конфиденциальную информацию, что указывает на наличие за кампанией злоумышленник.
-----
Два бета-выпуска из npm-пакета @joyfill были скомпрометированы для доставки сложной Троянской программы (RAT), известной как DEV#POPPER. Этот вредоносный инструмент использует JavaScript, который разрешает зашифрованный код через транзакции в блокчейн-сетях, включая Tron, Aptos и BNB Smart Chain. Основной полезной нагрузкой является 77 КБ Node.js Троянская программа, способная выполнять произвольный код при загрузке скомпрометированного пакета, несмотря на то, что она не использует хуки жизненного цикла npm. Угроза усиливается тем, что эта Троянская программа может работать в нескольких средах, таких как разработка и системы непрерывной интеграции (CI).
Зловредный JavaScript не только содержит уникальные индикаторы, соответствующие семейству ВПО PolinRider, но и интегрирует отличительные маркеры и поведения, связанные с DEV#POPPER. После выполнения RAT способен собирать информацию о хосте, устанавливать канал Socket.IO для удаленного управления, выполнять команды JavaScript или оболочки, а также загружать файлы. Его целями являются различные инструменты разработки и файлы, что указывает на стратегию закрепления путем внедрения себя в часто выполняемые файлы приложений.
Расследование того, как эти пакеты были скомпрометированы, показало, что оба были опубликованы с использованием одной и той же идентичности npm и дополнены вредоносным кодом до создания финальной сборки. Внедренный код демонстрирует сложные техники обфускации для избежания обнаружения. Его операционные механизмы включают запрос публичных данных блокчейна для выбора полезной нагрузки и использование многоэтапной загрузки, которая включает получение дополнительных полезной нагрузки на основе транзакций блокчейна.
Основной полезный код помогает установить канал управления (C2), а также содержит второй загрузчик, который извлекает дополнительный вредоносный код. Такой модульный подход позволяет RAT избегать традиционных методов обнаружения, поскольку он может обновлять себя без необходимости публикации новых пакетов npm. Злоумышленник, стоящий за этой кампанией, также, по-видимому, использует инструменты на базе Python для сбора данных, способные извлекать конфиденциальную информацию из различных платформ и приложений, что указывает на высокий уровень сложности.
Что касается последствий для безопасности, машины, использующие затронутые пакеты @joyfill, следует рассматривать как потенциально скомпрометированные. Немедленная изоляция затронутых систем, сохранение журналов и ротация раскрытых учетных данных являются критическими шагами. Организациям также следует тщательно проверять наличие несанкционированных изменений в важных файлах, связанных с популярными инструментами разработки, и контролировать необычную исходящую сетевую активность, связанную с работой ВПО.
Учитывая сложность атаки и связанные с ней риски, блокировка и ограничение доступа к скомпрометированным пакетам, а также усиление мониторинга сред разработки становятся необходимыми мерами для команд безопасности.
#ParsedReport #CompletenessLow
28-07-2026
Overview of Turla, a Russian APT group that has been active in Europe for more than 20 years
https://www.secrss.com/articles/92523
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_criminal, cyber_espionage)
Threats:
Mimikatz_tool
Metasploit_tool
Agent_btz
Penquin_turla
Gazer
Crutch
Tinyturla
Lightneuron
Capibar
Kazuar
Spear-phishing_technique
Watering_hole_technique
Victims:
Government, Diplomatic institutions, Defense, Research, High tech, Education, Media, Energy, Small and medium sized enterprises, Civil society organizations, have more...
Industry:
Education, Energy, Military, Government
Geo:
Kaliningrad, German, United states, Asia, French, Crimea, Russia, Moscow, Ukraine, Ukrainian, Russian, France
ChatGPT TTPs:
T1036, T1041, T1046, T1090, T1090.003, T1189, T1190, T1204.002, T1566, T1584, have more...
IOCs:
File: 1
Soft:
Linux, macOS, Outlook, Microsoft Exchange, WordPress
28-07-2026
Overview of Turla, a Russian APT group that has been active in Europe for more than 20 years
https://www.secrss.com/articles/92523
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_criminal, cyber_espionage)
Threats:
Mimikatz_tool
Metasploit_tool
Agent_btz
Penquin_turla
Gazer
Crutch
Tinyturla
Lightneuron
Capibar
Kazuar
Spear-phishing_technique
Watering_hole_technique
Victims:
Government, Diplomatic institutions, Defense, Research, High tech, Education, Media, Energy, Small and medium sized enterprises, Civil society organizations, have more...
Industry:
Education, Energy, Military, Government
Geo:
Kaliningrad, German, United states, Asia, French, Crimea, Russia, Moscow, Ukraine, Ukrainian, Russian, France
ChatGPT TTPs:
do not use without manual checkT1036, T1041, T1046, T1090, T1090.003, T1189, T1190, T1204.002, T1566, T1584, have more...
IOCs:
File: 1
Soft:
Linux, macOS, Outlook, Microsoft Exchange, WordPress
Secrss
深耕欧洲二十多年的俄罗斯APT组织Turla概述
法国C4完整梳理了该黑客组织自 2004 年延续至今的全套攻击手段、部署架构、针对法国多年的真实入侵案例,也是欧盟官方一次完整且详实的威胁溯源披露。
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 Overview of Turla, a Russian APT group that has been active in Europe for more than 20 years https://www.secrss.com/articles/92523 Report completeness: Low Actors/Campaigns: Turla (motivation: cyber_criminal, …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla, российская APT, связанная с ФСБ, занимается кибершпионажем уже более двух десятилетий, в первую очередь нацеливаясь на Францию и другие европейские страны. Группа использует передовое ВПО, такое как Uroburos и Kazuar, применяя тактики, такие как Целевой фишинг и атаки на «водные места», для получения первоначального доступа, с акцентом на эксплуатацию уязвимостей в скомпрометированных системах. Операции Turla используют техники обфускации с захваченными ресурсами, что позволяет им избегать обнаружения, одновременно нацеливаясь на правительственные агентства и критическую инфраструктуру для кражи разведывательных данных.
-----
Турла, российская хакерская группировка Advanced Persistent Threat (APT), уже более двадцати лет активно занимается кибершпионажем, в первую очередь нацеливаясь на Францию и другие европейские страны. Формально связанная с Центром 16 ФСБ Федеральной службы безопасности России, эта группировка была идентифицирована как значимый игрок в глобальном похищении разведывательных данных. Операции группировки базируются на надежной инфраструктуре со специализированными пунктами перехвата, расположенными по всей России, с фокусом на сбор электронной разведывательной информации и активные кибератаки. Примечательно, что оперативное подразделение, посвященное нацеливанию на Францию, — это Подразделение 61240, которое координирует различные киберпроникновения против французских организаций.
Turla использует сложный modus operandi, применяя широкий спектр тактик, техник и процедур (TTPs) вместе с хорошо развитым арсеналом ВПО. Эта APT известна своим обширным семейством ВПО собственного производства, включая такие известные образцы, как Uroburos и Kazuar, которые совместимы с системами Windows, Linux и macOS. Группа также использует инструменты с открытым исходным кодом, в частности Mimikatz и Metasploit. Атаки Turla обычно начинаются с методов первоначального доступа, таких как Целевой фишинг или атаки на «водопойные» сайты, что приводит к эксплуатации уязвимостей и использованию скомпрометированных устройств для дальнейшей инфильтрации.
Одной из отличительных черт стратегии Turla является маскировка инфраструктуры атак с использованием арендованных или перехваченных ресурсов, включая публичные сетевые сервисы и спутниковые каналы, что обеспечивает анонимность и сокрытие их действий. Этот многоуровневый подход помогает им избегать обнаружения при проведении операций и выводе конфиденциальных данных.
Исторически в число целей Turla входил широкий спектр организаций, таких как государственные учреждения, оборонные сектора и высокотехнологичные компании. На протяжении всей своей операционной истории Франция была особенно уязвимой, при этом Turla причастна к многочисленным громким инцидентам. К ним относятся проникновение в несколько французских государственных сетей, постоянная слежка за Министерством вооруженных сил и серьезные нарушения безопасности в Министерстве по делам Европы и иностранного сотрудничества.
Значительное количество раскрытых данных об атаках выявило возможности и цели Turla на протяжении многих лет. Например, с 2014 по 2025 год группа неизменно внедрялась в высокоценные цели, используя проприетарное ВПО, такое как Uroburos, для кражи разведывательных данных. В 2019 году уязвимость SharePoint была использована для компрометации Министерства юстиции, что затронуло тысячи пользователей. Кроме того, Turla скомпрометировала различные малые и средние предприятия, которые служат промежуточными точками для их операций, что указывает на стратегическую методологию, направленную на усиление векторов атак.
Непрерывная эволюция методов Turla, в сочетании с её государственной поддержкой, укрепляет её позицию как устойчивой угрозы для критической инфраструктуры в Европе и за её пределами. Способность группы адаптироваться и совершенствовать свои кибервозможности указывает на то, что её шпионская деятельность останется существенным риском в обозримом будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla, российская APT, связанная с ФСБ, занимается кибершпионажем уже более двух десятилетий, в первую очередь нацеливаясь на Францию и другие европейские страны. Группа использует передовое ВПО, такое как Uroburos и Kazuar, применяя тактики, такие как Целевой фишинг и атаки на «водные места», для получения первоначального доступа, с акцентом на эксплуатацию уязвимостей в скомпрометированных системах. Операции Turla используют техники обфускации с захваченными ресурсами, что позволяет им избегать обнаружения, одновременно нацеливаясь на правительственные агентства и критическую инфраструктуру для кражи разведывательных данных.
-----
Турла, российская хакерская группировка Advanced Persistent Threat (APT), уже более двадцати лет активно занимается кибершпионажем, в первую очередь нацеливаясь на Францию и другие европейские страны. Формально связанная с Центром 16 ФСБ Федеральной службы безопасности России, эта группировка была идентифицирована как значимый игрок в глобальном похищении разведывательных данных. Операции группировки базируются на надежной инфраструктуре со специализированными пунктами перехвата, расположенными по всей России, с фокусом на сбор электронной разведывательной информации и активные кибератаки. Примечательно, что оперативное подразделение, посвященное нацеливанию на Францию, — это Подразделение 61240, которое координирует различные киберпроникновения против французских организаций.
Turla использует сложный modus operandi, применяя широкий спектр тактик, техник и процедур (TTPs) вместе с хорошо развитым арсеналом ВПО. Эта APT известна своим обширным семейством ВПО собственного производства, включая такие известные образцы, как Uroburos и Kazuar, которые совместимы с системами Windows, Linux и macOS. Группа также использует инструменты с открытым исходным кодом, в частности Mimikatz и Metasploit. Атаки Turla обычно начинаются с методов первоначального доступа, таких как Целевой фишинг или атаки на «водопойные» сайты, что приводит к эксплуатации уязвимостей и использованию скомпрометированных устройств для дальнейшей инфильтрации.
Одной из отличительных черт стратегии Turla является маскировка инфраструктуры атак с использованием арендованных или перехваченных ресурсов, включая публичные сетевые сервисы и спутниковые каналы, что обеспечивает анонимность и сокрытие их действий. Этот многоуровневый подход помогает им избегать обнаружения при проведении операций и выводе конфиденциальных данных.
Исторически в число целей Turla входил широкий спектр организаций, таких как государственные учреждения, оборонные сектора и высокотехнологичные компании. На протяжении всей своей операционной истории Франция была особенно уязвимой, при этом Turla причастна к многочисленным громким инцидентам. К ним относятся проникновение в несколько французских государственных сетей, постоянная слежка за Министерством вооруженных сил и серьезные нарушения безопасности в Министерстве по делам Европы и иностранного сотрудничества.
Значительное количество раскрытых данных об атаках выявило возможности и цели Turla на протяжении многих лет. Например, с 2014 по 2025 год группа неизменно внедрялась в высокоценные цели, используя проприетарное ВПО, такое как Uroburos, для кражи разведывательных данных. В 2019 году уязвимость SharePoint была использована для компрометации Министерства юстиции, что затронуло тысячи пользователей. Кроме того, Turla скомпрометировала различные малые и средние предприятия, которые служат промежуточными точками для их операций, что указывает на стратегическую методологию, направленную на усиление векторов атак.
Непрерывная эволюция методов Turla, в сочетании с её государственной поддержкой, укрепляет её позицию как устойчивой угрозы для критической инфраструктуры в Европе и за её пределами. Способность группы адаптироваться и совершенствовать свои кибервозможности указывает на то, что её шпионская деятельность останется существенным риском в обозримом будущем.
#ParsedReport #CompletenessLow
28-07-2026
Dark Web Profile: ExfilSquad
https://socradar.io/blog/dark-web-profile-exfilsquad/
Report completeness: Low
Actors/Campaigns:
Exfilsquad (motivation: financially_motivated, information_theft)
Victims:
Government, Technology, Manufacturing, Education, Financial services, Transportation, Retail
Industry:
Government, Aerospace, Transport, Financial, Retail, Education
Geo:
Sweden, Columbia, United kingdom, Nigeria, United states
TTPs:
Tactics: 2
Technics: 0
IOCs:
Email: 1
Soft:
nginx
28-07-2026
Dark Web Profile: ExfilSquad
https://socradar.io/blog/dark-web-profile-exfilsquad/
Report completeness: Low
Actors/Campaigns:
Exfilsquad (motivation: financially_motivated, information_theft)
Victims:
Government, Technology, Manufacturing, Education, Financial services, Transportation, Retail
Industry:
Government, Aerospace, Transport, Financial, Retail, Education
Geo:
Sweden, Columbia, United kingdom, Nigeria, United states
TTPs:
Tactics: 2
Technics: 0
IOCs:
Email: 1
Soft:
nginx
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: ExfilSquad
ExfilSquad is an emerging data-extortion group that surfaced with a rapid wave of public claims and a Tor-hosted Data Leak Site (DLS). The group...
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 Dark Web Profile: ExfilSquad https://socradar.io/blog/dark-web-profile-exfilsquad/ Report completeness: Low Actors/Campaigns: Exfilsquad (motivation: financially_motivated, information_theft) Victims: Government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ExfilSquad — это новая хакерская группировка, специализирующаяся на вымогательстве данных, использующая сайт утечек данных в сети Tor для публикации заявлений о похищенных данных различных организаций, в первую очередь нацеленная на связанные с государством структуры и технологические компании. Они применяют тактики вымогательства, называя жертв и описывая якобы похищенные данные, хотя доказательства, связывающие их с традиционной деятельностью по ransomware, отсутствуют. Методы первоначального доступа и техники эксплуатации остаются неподтвержденными, что подчеркивает неопределенность, окружающую их операционные методы.
-----
ExfilSquad — это хакерская группировка, специализирующаяся на эксфильтрации данных и тактиках шантажа.
Они управляют сайтом утечки данных в сети Tor, заявляя о похищенных данных из различных организаций.
ExfilSquad применяет стратегию шантажа, публично называя жертв и детализируя требования по выплате выкупа.
Нет доказательств для классификации ExfilSquad как актора Программа-вымогатель как услуга (RaaS).
Сайт утечки данных использует nginx и публикует имена жертв, предполагаемый доход и краткие описания похищенных данных.
Первоначальные сообщения ставят под сомнение достоверность заявлений ExfilSquad о данных, указывая на преувеличение или фабрикацию.
В основном целями становятся организации, связанные с правительством, и технологические компании, с акцентом на Соединенные Штаты.
К видам скомпрометированных данных относятся записи о клиентах, информация о сотрудниках и образовательные данные.
Методы первоначального доступа ExfilSquad не подтверждены.
Защитникам следует проявлять осторожность и учитывать возможности эксплуатации уязвимостей или служб удаленного доступа в качестве общих рекомендаций.
Рекомендуемые действия включают аудит экспозиций удалённого доступа, обеспечение многофакторной аутентификации и мониторинг активности учётных записей.
ExfilSquad демонстрирует, как злоумышленники используют конфиденциальные данные для финансового давления.
Непрерывный мониторинг и проверка утверждений являются необходимыми для проактивной защиты от возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ExfilSquad — это новая хакерская группировка, специализирующаяся на вымогательстве данных, использующая сайт утечек данных в сети Tor для публикации заявлений о похищенных данных различных организаций, в первую очередь нацеленная на связанные с государством структуры и технологические компании. Они применяют тактики вымогательства, называя жертв и описывая якобы похищенные данные, хотя доказательства, связывающие их с традиционной деятельностью по ransomware, отсутствуют. Методы первоначального доступа и техники эксплуатации остаются неподтвержденными, что подчеркивает неопределенность, окружающую их операционные методы.
-----
ExfilSquad — это хакерская группировка, специализирующаяся на эксфильтрации данных и тактиках шантажа.
Они управляют сайтом утечки данных в сети Tor, заявляя о похищенных данных из различных организаций.
ExfilSquad применяет стратегию шантажа, публично называя жертв и детализируя требования по выплате выкупа.
Нет доказательств для классификации ExfilSquad как актора Программа-вымогатель как услуга (RaaS).
Сайт утечки данных использует nginx и публикует имена жертв, предполагаемый доход и краткие описания похищенных данных.
Первоначальные сообщения ставят под сомнение достоверность заявлений ExfilSquad о данных, указывая на преувеличение или фабрикацию.
В основном целями становятся организации, связанные с правительством, и технологические компании, с акцентом на Соединенные Штаты.
К видам скомпрометированных данных относятся записи о клиентах, информация о сотрудниках и образовательные данные.
Методы первоначального доступа ExfilSquad не подтверждены.
Защитникам следует проявлять осторожность и учитывать возможности эксплуатации уязвимостей или служб удаленного доступа в качестве общих рекомендаций.
Рекомендуемые действия включают аудит экспозиций удалённого доступа, обеспечение многофакторной аутентификации и мониторинг активности учётных записей.
ExfilSquad демонстрирует, как злоумышленники используют конфиденциальные данные для финансового давления.
Непрерывный мониторинг и проверка утверждений являются необходимыми для проактивной защиты от возникающих угроз.
#ParsedReport #CompletenessMedium
28-07-2026
Mirage Kitten targets Middle East and Africa region with new malware
https://securelist.com/mirage-kitten-new-tools/120811/
Report completeness: Medium
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Twostroke
Tunneler
Minifast
Miniupdate
Lightrail
Pollblend
Industry:
Aerospace, Telco, Government
Geo:
Middle east, Ethiopia, Jordan, Tanzania, Egypt, Pakistan, African, Africa
IOCs:
File: 8
Domain: 21
Path: 2
Hash: 10
IP: 1
Soft:
Chrome
Algorithms:
md5
Win API:
GetUserNameA, WinHttpQueryAuthSchemes
Platforms:
x64, x86
28-07-2026
Mirage Kitten targets Middle East and Africa region with new malware
https://securelist.com/mirage-kitten-new-tools/120811/
Report completeness: Medium
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Twostroke
Tunneler
Minifast
Miniupdate
Lightrail
Pollblend
Industry:
Aerospace, Telco, Government
Geo:
Middle east, Ethiopia, Jordan, Tanzania, Egypt, Pakistan, African, Africa
IOCs:
File: 8
Domain: 21
Path: 2
Hash: 10
IP: 1
Soft:
Chrome
Algorithms:
md5
Win API:
GetUserNameA, WinHttpQueryAuthSchemes
Platforms:
x64, x86
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 Mirage Kitten targets Middle East and Africa region with new malware https://securelist.com/mirage-kitten-new-tools/120811/ Report completeness: Medium Actors/Campaigns: Tortoiseshell (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mirage Kitten, хакерская группировка, усилила свои усилия по кибершпионажу против различных секторов на Ближнем Востоке и в Африке, используя сложные тактики целевого фишинга. Их арсенал ВПО включает NightLedger, скрытый бэкдор для Windows, который использует подмену DLL и взаимодействует с серверами C2 через HTTPS, а также два пользовательских инструмента туннелирования — ArcBridge и BridgeHead, которые используют соединения WebSocket для безопасного выполнения команд в скомпрометированных сетях. Продвинутые методы этой группировки отражают стратегический сдвиг в сторону усиления закрепления и скрытности в их операциях.
-----
Mirage Kitten, хакерская группировка (APT), также известная как UNC1549, недавно продемонстрировала возрождение активности кибершпионажа, направленной на такие сектора, как аэрокосмическая промышленность, авиация, оборона и телекоммуникации на Ближнем Востоке и в Африке. Группировка осуществляет сложные кампании целевого фишинга, используя адаптированные тактики социальной инженерии, включая поддельные порталы для найма и страницы видеоконференцсвязи, имитирующие легитимные, для развертывания пользовательского многоэтапного ВПО, предназначенного для обеспечения постоянного доступа и эксфильтрации данных.
В основе его портфолио ВПО находится NightLedger, недокументированный Windows бэкдор, приписываемый Mirage Kitten из-за сходства кода и поведения с прошлыми инструментами, использовавшимися группой. NightLedger маскируется под SspiCli.dll для эксплуатации подмены порядка поиска DLL, загружая вредоносный код через легитимный бинарный файл AppVShNotify.exe. Бэкдор обеспечивает однократное выполнение через мьютекс и периодически связывается со своими серверами управления (C2) через HTTPS. Ответ от C2 парсится и выполняется, что отражает сходство с другим бэкдором под названием TWOSTROKE.
В дополнение к NightLedger используются два пользовательских инструмента туннелирования на базе WebSocket: ArcBridge и BridgeHead. Последний был замечен развернутым как unbcl.dll в Египте и как libwinpthread-1.dll в среде, связанной с Пакистаном, что указывает на целевые действия после эксплуатации. BridgeHead устанавливает WebSocket-соединение и функционирует как прокси-сервер SOCKS5, обрабатывая аутентификацию корпоративного прокси и позволяя операторам туннелировать трафик через скомпрометированные машины. Такой подход обеспечивает возможность скрытого выполнения команд C2 и полезной нагрузки внутри сети жертвы.
ArcBridge, аналогично, усиливает туннелирующие возможности группы и работает через канал WebSocket, ожидая команды от сервера после обеспечения однократного выполнения через мьютексы. Этот инструмент содержит встроенную конфигурацию, включая данные C2 и другие параметры, необходимые для его работы.
Данные о жертвах показывают, что Mirage Kitten проникла в различные организации в нескольких странах Ближнего Востока и Африки, включая государственные секторы в Иордании и Танзании, авиационные организации в Пакистане, телекоммуникационные компании в Эфиопии и финансовые учреждения в Буркина-Фасо. Эволюция арсенала ВПО Mirage Kitten подчеркивает ее стратегическую направленность на поддержание операционной устойчивости, что подтверждается использованием облачных инфраструктур для сокрытия деятельности управления. Постоянная адаптация группы для использования передовых методов туннелирования наряду с отклонениями от ранее применяемых стратегий доменов иллюстрирует согласованные усилия по повышению эффективности и скрытности ее кампаний кибершпионажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mirage Kitten, хакерская группировка, усилила свои усилия по кибершпионажу против различных секторов на Ближнем Востоке и в Африке, используя сложные тактики целевого фишинга. Их арсенал ВПО включает NightLedger, скрытый бэкдор для Windows, который использует подмену DLL и взаимодействует с серверами C2 через HTTPS, а также два пользовательских инструмента туннелирования — ArcBridge и BridgeHead, которые используют соединения WebSocket для безопасного выполнения команд в скомпрометированных сетях. Продвинутые методы этой группировки отражают стратегический сдвиг в сторону усиления закрепления и скрытности в их операциях.
-----
Mirage Kitten, хакерская группировка (APT), также известная как UNC1549, недавно продемонстрировала возрождение активности кибершпионажа, направленной на такие сектора, как аэрокосмическая промышленность, авиация, оборона и телекоммуникации на Ближнем Востоке и в Африке. Группировка осуществляет сложные кампании целевого фишинга, используя адаптированные тактики социальной инженерии, включая поддельные порталы для найма и страницы видеоконференцсвязи, имитирующие легитимные, для развертывания пользовательского многоэтапного ВПО, предназначенного для обеспечения постоянного доступа и эксфильтрации данных.
В основе его портфолио ВПО находится NightLedger, недокументированный Windows бэкдор, приписываемый Mirage Kitten из-за сходства кода и поведения с прошлыми инструментами, использовавшимися группой. NightLedger маскируется под SspiCli.dll для эксплуатации подмены порядка поиска DLL, загружая вредоносный код через легитимный бинарный файл AppVShNotify.exe. Бэкдор обеспечивает однократное выполнение через мьютекс и периодически связывается со своими серверами управления (C2) через HTTPS. Ответ от C2 парсится и выполняется, что отражает сходство с другим бэкдором под названием TWOSTROKE.
В дополнение к NightLedger используются два пользовательских инструмента туннелирования на базе WebSocket: ArcBridge и BridgeHead. Последний был замечен развернутым как unbcl.dll в Египте и как libwinpthread-1.dll в среде, связанной с Пакистаном, что указывает на целевые действия после эксплуатации. BridgeHead устанавливает WebSocket-соединение и функционирует как прокси-сервер SOCKS5, обрабатывая аутентификацию корпоративного прокси и позволяя операторам туннелировать трафик через скомпрометированные машины. Такой подход обеспечивает возможность скрытого выполнения команд C2 и полезной нагрузки внутри сети жертвы.
ArcBridge, аналогично, усиливает туннелирующие возможности группы и работает через канал WebSocket, ожидая команды от сервера после обеспечения однократного выполнения через мьютексы. Этот инструмент содержит встроенную конфигурацию, включая данные C2 и другие параметры, необходимые для его работы.
Данные о жертвах показывают, что Mirage Kitten проникла в различные организации в нескольких странах Ближнего Востока и Африки, включая государственные секторы в Иордании и Танзании, авиационные организации в Пакистане, телекоммуникационные компании в Эфиопии и финансовые учреждения в Буркина-Фасо. Эволюция арсенала ВПО Mirage Kitten подчеркивает ее стратегическую направленность на поддержание операционной устойчивости, что подтверждается использованием облачных инфраструктур для сокрытия деятельности управления. Постоянная адаптация группы для использования передовых методов туннелирования наряду с отклонениями от ранее применяемых стратегий доменов иллюстрирует согласованные усилия по повышению эффективности и скрытности ее кампаний кибершпионажа.
#ParsedReport #CompletenessLow
29-07-2026
Analysis of a BlueShell variant used by an APT group
https://sect.iij.ad.jp/blog/2026/07/blueshell-variant-deployed-by-apt-group/
Report completeness: Low
Actors/Campaigns:
Blacktech
Threats:
Blueshell
Icecache
Geo:
South korea, Thailand, China, Singapore, Japan, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1016, T1021.004, T1027, T1027.015, T1033, T1036.011, T1059.004, T1070.004, T1082, T1090, have more...
IOCs:
IP: 2
Hash: 2
Soft:
Linux, ubuntu, Squid, Twitter
Algorithms:
xor, base64
Platforms:
cross-platform
Links:
29-07-2026
Analysis of a BlueShell variant used by an APT group
https://sect.iij.ad.jp/blog/2026/07/blueshell-variant-deployed-by-apt-group/
Report completeness: Low
Actors/Campaigns:
Blacktech
Threats:
Blueshell
Icecache
Geo:
South korea, Thailand, China, Singapore, Japan, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1021.004, T1027, T1027.015, T1033, T1036.011, T1059.004, T1070.004, T1082, T1090, have more...
IOCs:
IP: 2
Hash: 2
Soft:
Linux, ubuntu, Squid, Twitter
Algorithms:
xor, base64
Platforms:
cross-platform
Links:
https://github.com/ariya/FastLZIIJ Security Diary
APTグループが使用するBlueShell亜種の分析 – IIJ Security Diary
BlueShellはGo言語で開発されたオープンソースのRAT (遠隔操作マルウェア) です。BlueShellに感染したホストはC2サーバを介して遠隔操作が可能となり、リモートシェルやSO...