CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
29-07-2026

Amazon identifies North Korean hacker group behind open-source supply chain attacks

https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/

Report completeness: Medium

Actors/Campaigns:
Bluenoroff
Axios_compromise

Threats:
Supply_chain_technique
Slopsquatting_technique

Victims:
Open source software, Cloud environments, Internet infrastructure, Software development organizations

Industry:
Transport

Geo:
North korean, Dprk, Republic of korea

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1082, T1105, T1140, T1195.001, T1497

IOCs:
File: 1
Domain: 1
IP: 1
Hash: 2

Soft:
XZ Utils, macOS, Linux, GuardDuty

Algorithms:
sha256, aes, xor, base64

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Amazon identifies North Korean hacker group behind open-source supply chain attacks https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейская хакерская группа проводит атаки на Цепочка поставок в сфере открытого программного обеспечения, целенаправленно воздействуя на популярные библиотеки Node Package Manager (NPM), такие как axios и chalk, посредством социальной инженерии в отношении доверенных сопровождающих. Их подход эволюционировал и теперь включает фрагментированные операции, эксплуатирующие взаимозависимости между легитимными пакетами, что усложняет методы обнаружения. Злоумышленники также применяют «слосквауттинг», используя сгенерированные искусственным интеллектом предложения для создания убедительных, но вредоносных пакетов, которые могут ввести разработчиков в заблуждение и заставить их загрузить ВПО.
-----

Согласно недавним данным Amazon Threat Intelligence, выявлена северокорейская хакерская группировка, связанная с несколькими атаками на Цепочку поставок, направленными на компоненты программного обеспечения с открытым исходным кодом, в частности на популярные библиотеки Node Package Manager (NPM). Этот злоумышленник, связанный с Корейской Народно-Демократической Республикой (КНДР), причастен к компрометации пакетов NPM, таких как axios, debug, chalk и typo-crypto, с использованием схожих методов. Схема этих атак заключается в социальной инженерии доверенного разработчика для публикации вредоносных обновлений, которые затем неосознанно устанавливаются организациями, полагающимися на эти библиотеки.

Наблюдаемые кампании демонстрируют сдвиг в методологиях атак: от использования простых вредоносных программ к фрагментированным подходам, эксплуатирующим взаимосвязи между, казалось бы, безобидными пакетами. Злоумышленники теперь разделяют вредоносные операции на несколько компонентов, каждый из которых по отдельности выглядит безвредным. Однако при последовательном использовании, как это задумано, они могут выполнять вредоносные действия, что создает трудности для традиционных инструментов статического анализа, оценивающих пакеты по отдельности, а не как часть более широкой экосистемы.

Связанная с КНДР группа злоумышленников продемонстрировала долгосрочный стратегический подход, выстраивая доверие внутри сообщества открытого исходного кода. Вместо немедленного развертывания ВПО после публикации пакета они сначала разрабатывают полезные функции и привлекают зависимые проекты, подобно легитимным участникам. Накопление такого доверия позволяет реализовать злонамеренные намерения в подходящий момент.

Кроме того, появление таких техник, как «slopsquatting», демонстрирует, как генеративный ИИ трансформирует ландшафт атак. Злоумышленники могут создавать убедительные вредоносные пакеты, которые инструменты разработки на базе ИИ могут непреднамеренно одобрить. Они также эксплуатируют ограничения моделей ИИ, в результате чего разработчик может случайно загрузить ВПО из-за вымышленного предложения пакета.

Стратегия постоянного реагирования Amazon включает обмен разведданными об угрозах с более широким сообществом безопасности, использование баз данных и систем оповещения, таких как Open Source Vulnerabilities (OSV) и Amazon GuardDuty, для мониторинга этих вредоносных действий. Инвестиции в безопасность проектов с открытым исходным кодом, такие как инициатива Akrites, возглавляемая AWS в сотрудничестве с другими игроками отрасли, отражают более широкую приверженность поддержанию целостности цепочек поставок программного обеспечения.
CTT Report Hub
#ParsedReport #CompletenessLow 29-07-2026 We found 120 fake Walmart stores trying to steal your credit card https://www.malwarebytes.com/blog/scams/2026/07/we-found-120-fake-walmart-stores-trying-to-steal-your-credit-card Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Выявлено более 120 мошеннических веб-сайтов, имитирующих Walmart, которые используют брендинг ритейлера для обмана потребителей с целью получения информации об их кредитных картах. Эти поддельные сайты предлагают заманчивые скидки на товары с высоким спросом и побуждают пользователей вводить конфиденциальные данные в процессе оформления заказа, предназначенном для кражи. Эта операция демонстрирует риски, связанные с онлайн-покупками, особенно на сайтах с незнакомыми URL-адресами.
-----

В ходе недавнего анализа была выявлена сеть из более чем 120 мошеннических веб-сайтов, имитирующих Walmart, специально созданных для обмана потребителей с целью получения их данных кредитных карт. Эти сайты используют знакомые элементы брендинга, такие как название Walmart, логотип и макет, чтобы эксплуатировать доверие потребителей и снизить их бдительность. Эта тактика использует хорошо известную репутацию Walmart как крупного розничного продавца, делая покупателей более восприимчивыми к подозрительным предложениям.

Фальшивая операция обычно начинается с главной страницы в стиле Walmart, на которой представлены категории страниц с товарами, сильно сниженными в цене, особенно с высоко востребованными товарами, такими как алкоголь. Процесс оформления заказа требует от потенциальных жертв ввода конфиденциальной платежной информации непосредственно на этих поддельных сайтах, что облегчает кражу их данных кредитных карт.

Для снижения рисков, связанных с подобными мошенническими схемами, потребителям рекомендуется проявлять скептицизм в отношении скидок, которые кажутся несовместимыми со стандартным ценообразованием продавца, особенно в таких категориях, как алкоголь и электроника. Перед вводом платежной информации критически важно проверить URL-адрес, чтобы убедиться, что он не ведет на незнакомый домен, особенно те, которые заканчиваются на .shop или имеют аналогичные варианты. Автоматизированные инструменты, такие как Malwarebytes Browser Guard для настольных компьютеров и Malwarebytes Mobile Security для мобильных устройств, могут предоставить дополнительные меры защиты, выявляя и блокируя известные фишинговые и мошеннические веб-сайты.

В случаях, когда потребители могли уже предоставить информацию о своей кредитной карте этим мошенническим сайтам, рекомендуется принять немедленные меры. Пользователям следует связаться с эмитентом карты, чтобы сообщить об инциденте, определить, следует ли отменить карту, и отслеживать счета на предмет несанкционированных транзакций, включая даже незначительные, которые могут указывать на тестирование со стороны преступников. Кроме того, рекомендуется сообщать о домене-нарушителе через функции фишинга в браузере или в Федеральную торговую комиссию (FTC) для принятия дополнительных защитных мер.
#ParsedReport #CompletenessLow
30-07-2026

ClickFix on macOS: how Apple users are being scammed

https://www.kaspersky.com/blog/macos-clickfix-attack/56187/

Report completeness: Low

Threats:
Clickfix_technique
Filefix_technique
Consentfix_technique
Amos_stealer

Victims:
Macos users, Apple device owners, Cryptocurrency users

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1005, T1036, T1041, T1059.004, T1083, T1105, T1204.004, T1539, T1555.001, T1560, have more...

Soft:
macOS, Google Chrome, Microsoft Edge, Opera, Vivaldi, CocCoc, SeaMonkey, Tor Browser, Waterfox, Telegram, Discord, have more...

Wallets:
electrum, atomicwallet, wassabi, bitcoincore, litecoincore, dashcore, guarda_wallet, tonkeeper, ledger_wallet, trezor, have more...

Crypto:
binance, dogecoin

Algorithms:
zip

Win API:
Arc

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2026 ClickFix on macOS: how Apple users are being scammed https://www.kaspersky.com/blog/macos-clickfix-attack/56187/ Report completeness: Low Threats: Clickfix_technique Filefix_technique Consentfix_technique Amos_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Метод атаки ClickFix, ранее направленный на Windows, теперь нацелен на пользователей macOS с использованием тактик социальной инженерии, эксплуатирующих доверие пользователей, начиная с поддельных запросов CAPTCHA на скомпрометированных сайтах. Пользователи невольно выполняют вредоносные команды в Terminal, что приводит к скрытой установке ВПО, такого как Atomic macOS Stealer, которое похищает конфиденциальные данные, включая учетные данные из браузеров и криптовалютных кошельков. ВПО также отправляет собранные данные на серверы злоумышленников и может заменять легитимные приложения кошельков для увеличения доступа к активам пользователей.
-----

Техника атаки ClickFix, традиционно направленная на пользователей Windows, недавно расширилась для захвата устройств macOS, эксплуатируя доверие пользователей к технологиям для выполнения вредоносных команд, замаскированных под легитимные запросы. Киберпреступники применяют тактики социальной инженерии, обманывая пользователей и заставляя их выполнять действия, которые могут привести к установке ВПО. Атака обычно начинается с того, что пользователи сталкиваются с поддельным уведомлением на скомпрометированном веб-сайте, что побуждает их пройти шаги верификации, которые в конечном итоге приводят к выполнению вредоносной команды.

Для пользователей macOS атака ClickFix начинается с того, что им предлагается поддельное CAPTCHA-задание. Чтобы продолжить, их вынуждают скопировать команду, вставить её в Терминал, что, в свою очередь, запускает загрузку вредоносного ПО. В частности, скрипт загружает вредоносный DMG-файл — формат дискового образа macOS — в скрытую директорию, монтирует его в фоновом режиме и выполняет любой пакет установки, который он содержит. В известных инцидентах речь шла о скрытой установке стиллер-трояна, который под видом запроса системной аутентификации запрашивает у пользователей пароль системы.

После установки вредоносное ПО Atomic macOS Stealer выполняет масштабную эксфильтрацию данных. Оно нацелено на конфиденциальную информацию из широкого спектра браузеров, включая платформы на базе Chromium и Firefox, извлекая сохраненные учетные данные, файлы cookie и файлы в доступных форматах, таких как PDF и TXT. Вредоносное ПО особенно сфокусировано на криптоприложениях, компрометируя данные из популярных настольных кошельков и более чем 200 расширений браузера, связанных с криптовалютами. Кроме того, оно захватывает информацию из приложений для общения, таких как Телеграм и Discord, а также конфиденциальные данные, хранящиеся в экосистеме Apple, включая файлы cookie Safari и заметки из Apple Notes.

Собранные данные сжимаются в ZIP-архив и отправляются на серверы злоумышленников. Для дальнейшего проникновения вредоносное ПО также может заменять легитимные приложения криптовалютных кошельков на вредоносные версии, тем самым обеспечивая более широкий доступ к активам пользователей.

Чтобы снизить риск стать жертвой подобных атак, пользователям рекомендуется никогда не выполнять команды в Терминале, основываясь исключительно на инструкциях с веб-сайта, поскольку ни один легитимный сервис не потребует таких действий. Бдительность при мониторинге запросов на предоставление прав доступа имеет решающее значение, особенно в отношении учетных данных администратора. Регулярное обновление macOS и использование мер безопасности, включая надежный комплекс защиты и менеджер паролей, являются критически важными стратегиями для защиты от этих постоянно развивающихся угроз.
#ParsedReport #CompletenessLow
30-07-2026

BrainDrain: SecondBrain's Prompt Optimizer Collects Your AI Chats without ever using the extension

https://malext.io/reports/BrainDrain/

Report completeness: Low

Victims:
Artificial intelligence services, Enterprise organisations

ChatGPT TTPs:
do not use without manual check
T1027.015, T1056, T1119, T1176, T1179, T1567, T1573.001

IOCs:
BrowserExtension: 1
Domain: 4
Url: 3
File: 7

Soft:
SecondBrain, Chrome, ChatGPT, Claude, DeepSeek, SignalR

Algorithms:
sha256, aes-gcm

Functions:
deactivateLDP

Win API:
WebSocket
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2026 BrainDrain: SecondBrain's Prompt Optimizer Collects Your AI Chats without ever using the extension https://malext.io/reports/BrainDrain/ Report completeness: Low Victims: Artificial intelligence services, Enterprise…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Расширение для Chrome SecondBrain, Prompt Optimizer, собирает пользовательские данные без явного согласия или возможности отключить эту сборку. Оно использует такие техники, как фоновый рабочий процесс и API `chrome.webRequest.onBeforeRequest`, для непрерывного мониторинга и хранения запросов и ответов с различных AI-платформ, включая ChatGPT, с обновлением данных каждые 60 секунд. Это создает значительные риски безопасности, особенно в корпоративных средах, поскольку может непреднамеренно раскрыть конфиденциальную корпоративную информацию.
-----

Расширение для Chrome SecondBrain, известное как Prompt Optimizer, предназначено для улучшения пользовательских запросов на нескольких платформах искусственного интеллекта. Несмотря на заявления о конфиденциальности и безопасности, расширение имеет сложные механизмы для захвата пользовательских взаимодействий без четкого согласия или осведомленности пользователя. После установки запускается фоновый рабочий процесс, который сохраняет пользовательские данные, такие как userId, токен аутентификации и contextKey, используемый для шифрования загрузок. Примечательно, что расширение не предоставляет пользователям возможность отключить сбор данных, поскольку фоновые процессы постоянно работают, захватывая запросы и ответы от девяти определенных сервисов искусственного интеллекта.

Расширение использует различные техники для извлечения данных. Оно применяет скрипт, запускаемый на фазе начала документа, для сбора запросов и ответов, а также метод с использованием API `chrome.webRequest.onBeforeRequest` для захвата пользовательских данных даже из взаимодействий с такими сервисами, как ChatGPT. Эти данные затем группируются в пакеты, сжимаются и шифруются перед отправкой методом POST на серверы SecondBrain. Эта функциональность постоянно активна: данные обновляются каждые 60 секунд, а подлинные средства контроля конфиденциальности отсутствуют, что противоречит публичным заявлениям разработчика относительно использования данных.

Последствия для безопасности значительны, особенно в корпоративных средах, где внутренние разговоры могут быть раскрыты без согласия организации. Расширение может непреднамеренно раскрыть конфиденциальные данные из Microsoft Copilot путем анализа сообщений SignalR, тем самым представляя риск утечки данных из корпоративных арендаторов, если расширение установлено.

Пользователи не могут отключить сбор данных, даже пытаясь сделать это через настройки локального хранилища, поскольку расширение переопределяет эти элементы управления. Единственный способ снизить риск — это проактивные меры, такие как блокировка идентификатора расширения с помощью списка блокировки расширений (ExtensionInstallBlocklist) в Chrome и Edge. Архитектура расширения указывает на то, что SecondBrain сохраняет единоличный контроль над шифрованием и хранением конфиденциальных данных пользователей, что подчеркивает необходимость осторожности со стороны пользователей и организаций при рассмотрении возможности установки таких расширений.
#ParsedReport #CompletenessHigh
30-07-2026

OctLurk and SilkLurk: newly identified tailored backdoors in cyber-espionage campaign in Central Asia

https://securelist.com/octlurk-silklurk-backdoors-central-asia/120840/

Report completeness: High

Threats:
Octlurk
Silklurk
Credential_dumping_technique
Lurkproxy
Credential_harvesting_technique
Impacket_tool
Anydesk_tool
Pandora
Fscan_tool
Plugx_rat
Mystrodx
Secretsdump_tool
Ehorus_tool

Victims:
Government organizations, Healthcare, Research, Government, Ministries of foreign affairs, Logistics, Law enforcement, Urban planning, Facilities management, Public education, have more...

Industry:
Semiconductor_industry, Healthcare, Critical_infrastructure, Government, Logistic

Geo:
Kazakhstan, Chinese, Kyrgyzstan, Asia, Uzbekistan, Tajikistan, Afghanistan, Syrian arab republic

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001, T1003, T1016, T1021.002, T1027, T1033, T1036, T1036.004, T1039, T1046, have more...

IOCs:
Path: 16
Hash: 24
File: 47
Domain: 15
IP: 11
Command: 5
Registry: 2

Soft:
WinRAR, Windows Registry, Microsoft Defender, Windows Defender, Windows PowerShell, Active Directory, Chrome, Firefox, Google Chrome, Mozilla Firefox, have more...

Algorithms:
md5, deflate, crc-32, zip, double-xor, xor, 7zip

Functions:
RegisterService, CreateProcessAsUserW, Get-NetTCPConnection, TaskName

Win API:
ecuteExW API to o, cessAsUserW API. ● cas, onW API. ● case 0x, SHFileOperationW, ExAstSrc

Languages:
powershell

Platforms:
intel, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2026 OctLurk and SilkLurk: newly identified tailored backdoors in cyber-espionage campaign in Central Asia https://securelist.com/octlurk-silklurk-backdoors-central-asia/120840/ Report completeness: High Threats: Octlurk…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
OctLurk и SilkLurk — это новые обнаруженные бэкдоры, нацеленные на государственные организации в Центральной Азии, использующие тяжелую обфускацию для облегчения выполнения команд, сбора учетных записей, регистрации нажатий клавиш и удаленного доступа. Они применяют кастомные механизмы загрузчика, основанные на среде жертвы, для расшифровки своих полезной нагрузки и используют структурированный протокол для C2-коммуникаций, включая шифрование с фиксированным ключом XOR. Злоумышленники демонстрируют сложные операции с развертыванием дополнительных инструментов, таких как LurkProxy, и различных методов сбора учетных записей, что указывает на высокоорганизованного злоумышленника.
-----

Два новых обнаруженных бэкдора, OctLurk и SilkLurk, отслеживают атаки, в первую очередь направленные на государственные организации в Центральной Азии, с января 2025 года. Целевые организации расположены в таких регионах, как Афганистан, Кыргызстан, Таджикистан, Узбекистан, Казахстан и Сирия. Эти адаптированные бэкдоры обладают высокой степенью запутывания, что усложняет анализ и позволяет им загружать и выполнять вредоносные плагины, обеспечивающие такие действия, как выполнение команд, манипуляции с файловой системой, выгрузка учетных данных, регистрация нажатий клавиш и удаленный доступ.

Оба бэкдора используют механизм загрузчика, кастомный для каждого пострадавшего жертвы. Они используют информацию из окружения жертвы для расшифровки своих Встраиваемая полезная нагрузка. Например, загрузчик OctLurk работает путем двойного XOR-расшифрования жестко закодированных байтов для поиска своей полезной нагрузки, тогда как загрузчик SilkLurk использует имя компьютера жертвы для выполнения специфичного для жертвы процесса расшифровки. Примечательно, что бэкдор OctLurk связывается с инфраструктурой управления (C2) по жестко закодированному адресу и подготавливает данные жертвы перед их передачей обратно злоумышленникам с использованием структурированного протокола, включающего шифрование с фиксированным XOR-ключом и случайными байтами.

Кроме того, злоумышленники развернули утилиту под названием LurkProxy, которая функционирует как прокси для сетевых коммуникаций, дополнительно усиливая их операционные возможности. Этот инструмент имеет архитектурное сходство с OctLurk, но служит для управления сетевым трафиком, обеспечивая двусторонняя связь с сервером C2. Примечательно, что злоумышленники использовали пакетный скрипт для создания постоянных служб, которые позволяют их загрузчикам поддерживать контроль над зараженными системами.

С точки зрения поведения после эксплуатации злоумышленники использовали обе бэкдора для выполнения командных оболочек и применяли различные инструменты для сбора учетных записей, эксфильтрации документов и удаленного доступа. Например, они запускали портативную версию инструмента secretsdump.py из Impacket для извлечения хешей паролей из контроллеров домена, а также развертывали кейлоггер для захвата нажатий клавиш и данных из буфера обмена. Еще одним ключевым аспектом их деятельности было использование комплексных инструментов сканирования внутренней сети для выявления и эксплуатации уязвимостей в среде организации.

Операции указывают на высокоорганизованного и стойкого злоумышленника, вероятно, говорящего на китайском языке, который использует эти бэкдоры для атак на критическую инфраструктуру в Центральной Азии. Данные, связывающие OctLurk и SilkLurk, свидетельствуют о том, что они могут быть работой одной и той же группы, способной на разработку сложного ВПО, которое избегает традиционных методов обнаружения за счет использования кодировок, специфичных для жертвы. Эта сложность в их инфраструктуре и тактике операций подчеркивает эволюционный характер кампаний кибершпионажа и выделяет важность непрерывного мониторинга и анализа для обнаружения и смягчения подобных угроз.
#ParsedReport #CompletenessLow
28-07-2026

Wordfence PRISM Detected Backdoored WordPress Plugin within Two Hours of it Being Introduced

https://www.wordfence.com/blog/2026/07/wordfence-prism-detected-backdoored-wordpress-plugin-within-two-hours-of-it-being-introduced/

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Wordpress sites

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1087, T1190, T1195.002, T1505

IOCs:
File: 2
Hash: 1

Soft:
WordPress

Algorithms:
sha256

Functions:
_arve_uc_init, sanitize_text_field, get_users, _arve_uc_cb, wp_set_current_user

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 Wordfence PRISM Detected Backdoored WordPress Plugin within Two Hours of it Being Introduced https://www.wordfence.com/blog/2026/07/wordfence-prism-detected-backdoored-wordpress-plugin-within-two-hours-of-it-being…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Плагин WordPress Advanced Responsive Video Embedder был скомпрометирован бэкдором в цепочке поставок, который позволяет несанкционированный доступ к затронутым сайтам. Этот бэкдор активируется во время действия WordPress init и использует жестко закодированный хеш SHA-256 в качестве статического токена для проверки, что позволяет злоумышленникам легко повышать привилегии. После эксплуатации он может перечислять пользователей с правами администратора и эксфильтровать конфиденциальную информацию на сервер управления, представляя критический риск для безопасности.
-----

Плагин WordPress Advanced Responsive Video Embedder был скомпрометирован для внедрения бэкдора в цепочку поставок, что позволило несанкционированный доступ к затронутым сайтам. Этот бэкдор был намеренно создан, с ключевой функцией, зарегистрированной для выполнения во время действия WordPress init, что позволяло ему срабатывать без аутентификации пользователя. Скомпрометированный код специально загружает файл `php/fn-update-check.php`, который содержит логику бэкдора.

Метод эксплуатации основан на токене, который злоумышленник предоставляет через параметры HTTP GET или POST, и который проверяется по сравнению с жестко закодированным хешем SHA-256. Этот статический хеш действует как универсальный токен; любой злоумышленник, имеющий доступ к публичному коду, мог бы легко его эксплуатировать. После проверки функция злоумышленника перечисляет администраторов, избегая тех, у кого указаны имена пользователей, указывающие на то, что они разработчики, что предполагает тщательное планирование операторов бэкдора. Затем выбирается учетная запись администратора, и URL-адрес сайта вместе с выбранным именем пользователя передаются на внешний сервер управления (C2) на домене fontswp.com.

В одном простом HTTP GET-запросе злоумышленник может получить полные административные привилегии без необходимости предварительной аутентификации, что делает бэкдор чрезвычайно опасным. Реализация этого бэкдора свидетельствует о том, что он был намеренно спроектирован и скрыт, при этом такие функции, как запутанные имена переменных и подавленные сообщения об ошибках, повышают его скрытность.

Эксплуатация была обнаружена в течение двух часов после внедрения бэкдора, что привело к закрытию плагина для загрузки. Жертвам компрометации рекомендуется немедленно удалить плагин, провести аудит учетных записей администраторов, аннулировать сеансы, сменить секретные ключи и проверить наличие любых других несанкционированных изменений на своих сайтах WordPress. Степень серьезности ситуации критическая, так как успешная эксплуатация может позволить злоумышленникам получить полный контроль над установками WordPress.
#ParsedReport #CompletenessHigh
30-07-2026

Operation Talked: A Russia-Linked Cyber Espionage Campaign Targeting Ukraine’s Defense Industry

https://socradar.io/blog/operation-talked-russia-ukraine-defense-industry/

Report completeness: High

Actors/Campaigns:
Talked (motivation: information_theft, cyber_espionage)
Ember_bear (motivation: cyber_espionage)
Winter_vivern (motivation: cyber_espionage)

Threats:
Sliver_c2_tool
Xray_tool
Empire_loader
Godzilla_webshell
Suo5_tool
Regeorg_tool
Neo-regeorg_tool
Tunneler
Masscan_tool
Fscan_tool
Nuclei_tool
Mimikatz_tool
Donpapi_tool
Passthehash_technique
Netexec_tool
Winrm_tool
Evil-winrm_tool
Git-dumper_tool
Chisel_tool
Wp2shell_vuln

Victims:
Defense, Aerospace, Aviation, Railway logistics, Government

Industry:
Aerospace, Financial, Transport, Government, Logistic, Military

Geo:
Russia, Ireland, Slovenia, Belarus, Russian, Romania, Ukrainian, Poland, Ukraine, Latvia, Moldova, Switzerland, Moscow, South korea

CVEs:
CVE-2025-25257 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiweb (<7.0.11, <7.2.11, <7.4.8, <7.6.4)

CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)

CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)

CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- wordpress (<6.9.5, <7.0.2)

CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)

CVE-2024-55591 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2022-1040 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sophos sfos (le18.5.3)


TTPs:
Tactics: 9
Technics: 14

IOCs:
IP: 10
Hash: 3
File: 1

Soft:
SimpleHTTP, WireGuard, RabbitMQ, OpenSSH, Telegram, Linux, Ubuntu, FortiGate, Debian, Laravel, have more...

Algorithms:
ecc, md5, sha256

Win API:
NET

Languages:
python, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2026 Operation Talked: A Russia-Linked Cyber Espionage Campaign Targeting Ukraine’s Defense Industry https://socradar.io/blog/operation-talked-russia-ukraine-defense-industry/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция Talked — это кампания кибершпионажа, связанная с Россией, направленная против оборонного и аэрокосмического секторов Украины через сочетание оппортунистических эксплойтов и сфокусированных тактик. Значительный провал в операционной безопасности раскрыл сервер управления (C2), обнаружив конфиденциальные данные, включая инструменты атак и похищенные учетные данные. Злоумышленник эксплуатировал уязвимости, такие как CVE-2022-1040, используя передовые техники для перемещения внутри компании, и текущая кампания уже затронула несколько украинских организаций.
-----

Операция Talked — это сложная кампания кибершпионажа, связанная с Россией, сфокусированная преимущественно на оборонном и аэрокосмическом секторе Украины. Операция была выявлена исследователями SOCRadar и раскрыта из-за серьезного сбоя в операционной безопасности, когда сервер управления (управление) актора был оставлен в виде открытого каталога без аутентификации. Эта ошибка конфигурации привела к раскрытию обширного объема конфиденциальной информации, включая более 8400 оперативных файлов, которые содержали инструменты атак, украденные учетные данные, списки целей и подробные журналы сессий.

Кампания действует на двух направлениях: широкая оппортунистическая эксплуатация устройств, доступных через интернет, наряду с целевой шпионской тактикой против украинских организаций. По сообщениям, злоумышленники затронули девять организаций в секторах обороны и аэрокосмической промышленности, успешно выгрузив полные дампы репозиториев Git и в настоящее время поддерживая интерактивное присутствие на сервере логистики украинских железных дорог. Оперативный охват охватывает период с июня 2025 года по июль 2026 года, при этом активность продолжалась вплоть до конца июля 2026 года.

Методы злоумышленника демонстрируют закономерность, характерную для известных российских кибергрупп, и отражают двойную оперативную стратегию. Для массовой эксплуатации актор сканировал более 1,1 миллиона уникальных целей, доступных из интернета, нацеливаясь на уязвимости, такие как Sophos XG (CVE-2022-1040), среди прочих. Основная инфраструктура C2, размещенная в Yandex Cloud в Москве, демонстрирует сложную архитектуру, включающую профессиональный фреймворк Sliver C2 и различные вспомогательные узлы. Примечательно, что актор применял сложные методы туннелирования и кражи учетных данных, используя украденные хеши NTLM и билеты Kerberos для облегчения перемещения внутри компании в скомпрометированных сетях.

Отнесение к российскому актору основано на множестве факторов, таких как использование кириллических раскладок клавиатуры во время операций и наличие артефактов русского языка в восстановленных журналах. Кроме того, имеются явные доказательства целенаправленного воздействия на украинские системы, включая интерактивные сессии, в ходе которых базы данных выгружались на сервер, расположенный в часовом поясе Europe/Kiev.

Для снижения рисков, связанных с данной кампанией, организациям, особенно тем, которые работают в оборонном и логистическом секторах, рекомендуется устранять уязвимости, связанные с CVE, эксплуатируемыми в ходе этой операции, блокировать соответствующие IP-адреса C2 и веб-шеллов, а также проводить тщательную ротацию учетных данных. Непрерывный мониторинг известных индикаторов компрометации, связанных с внедрением Sliver, необходим для выявления текущих угроз. Поскольку операция остается активной, бдительность и оперативные стратегии устранения последствий имеют решающее значение для защиты от дальнейших вторжений.