#ParsedReport #CompletenessLow
30-07-2026
BrainDrain: SecondBrain's Prompt Optimizer Collects Your AI Chats without ever using the extension
https://malext.io/reports/BrainDrain/
Report completeness: Low
Victims:
Artificial intelligence services, Enterprise organisations
ChatGPT TTPs:
T1027.015, T1056, T1119, T1176, T1179, T1567, T1573.001
IOCs:
BrowserExtension: 1
Domain: 4
Url: 3
File: 7
Soft:
SecondBrain, Chrome, ChatGPT, Claude, DeepSeek, SignalR
Algorithms:
sha256, aes-gcm
Functions:
deactivateLDP
Win API:
WebSocket
30-07-2026
BrainDrain: SecondBrain's Prompt Optimizer Collects Your AI Chats without ever using the extension
https://malext.io/reports/BrainDrain/
Report completeness: Low
Victims:
Artificial intelligence services, Enterprise organisations
ChatGPT TTPs:
do not use without manual checkT1027.015, T1056, T1119, T1176, T1179, T1567, T1573.001
IOCs:
BrowserExtension: 1
Domain: 4
Url: 3
File: 7
Soft:
SecondBrain, Chrome, ChatGPT, Claude, DeepSeek, SignalR
Algorithms:
sha256, aes-gcm
Functions:
deactivateLDP
Win API:
WebSocket
malext.io
BrainDrain - SecondBrain's Prompt Optimizer Collects Your AI Chats - MalExt Sentry
Threat intelligence report: BrainDrain - SecondBrain's Prompt Optimizer Collects Your AI Chats. Research by MalExt Sentry.
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2026 BrainDrain: SecondBrain's Prompt Optimizer Collects Your AI Chats without ever using the extension https://malext.io/reports/BrainDrain/ Report completeness: Low Victims: Artificial intelligence services, Enterprise…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расширение для Chrome SecondBrain, Prompt Optimizer, собирает пользовательские данные без явного согласия или возможности отключить эту сборку. Оно использует такие техники, как фоновый рабочий процесс и API `chrome.webRequest.onBeforeRequest`, для непрерывного мониторинга и хранения запросов и ответов с различных AI-платформ, включая ChatGPT, с обновлением данных каждые 60 секунд. Это создает значительные риски безопасности, особенно в корпоративных средах, поскольку может непреднамеренно раскрыть конфиденциальную корпоративную информацию.
-----
Расширение для Chrome SecondBrain, известное как Prompt Optimizer, предназначено для улучшения пользовательских запросов на нескольких платформах искусственного интеллекта. Несмотря на заявления о конфиденциальности и безопасности, расширение имеет сложные механизмы для захвата пользовательских взаимодействий без четкого согласия или осведомленности пользователя. После установки запускается фоновый рабочий процесс, который сохраняет пользовательские данные, такие как userId, токен аутентификации и contextKey, используемый для шифрования загрузок. Примечательно, что расширение не предоставляет пользователям возможность отключить сбор данных, поскольку фоновые процессы постоянно работают, захватывая запросы и ответы от девяти определенных сервисов искусственного интеллекта.
Расширение использует различные техники для извлечения данных. Оно применяет скрипт, запускаемый на фазе начала документа, для сбора запросов и ответов, а также метод с использованием API `chrome.webRequest.onBeforeRequest` для захвата пользовательских данных даже из взаимодействий с такими сервисами, как ChatGPT. Эти данные затем группируются в пакеты, сжимаются и шифруются перед отправкой методом POST на серверы SecondBrain. Эта функциональность постоянно активна: данные обновляются каждые 60 секунд, а подлинные средства контроля конфиденциальности отсутствуют, что противоречит публичным заявлениям разработчика относительно использования данных.
Последствия для безопасности значительны, особенно в корпоративных средах, где внутренние разговоры могут быть раскрыты без согласия организации. Расширение может непреднамеренно раскрыть конфиденциальные данные из Microsoft Copilot путем анализа сообщений SignalR, тем самым представляя риск утечки данных из корпоративных арендаторов, если расширение установлено.
Пользователи не могут отключить сбор данных, даже пытаясь сделать это через настройки локального хранилища, поскольку расширение переопределяет эти элементы управления. Единственный способ снизить риск — это проактивные меры, такие как блокировка идентификатора расширения с помощью списка блокировки расширений (ExtensionInstallBlocklist) в Chrome и Edge. Архитектура расширения указывает на то, что SecondBrain сохраняет единоличный контроль над шифрованием и хранением конфиденциальных данных пользователей, что подчеркивает необходимость осторожности со стороны пользователей и организаций при рассмотрении возможности установки таких расширений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расширение для Chrome SecondBrain, Prompt Optimizer, собирает пользовательские данные без явного согласия или возможности отключить эту сборку. Оно использует такие техники, как фоновый рабочий процесс и API `chrome.webRequest.onBeforeRequest`, для непрерывного мониторинга и хранения запросов и ответов с различных AI-платформ, включая ChatGPT, с обновлением данных каждые 60 секунд. Это создает значительные риски безопасности, особенно в корпоративных средах, поскольку может непреднамеренно раскрыть конфиденциальную корпоративную информацию.
-----
Расширение для Chrome SecondBrain, известное как Prompt Optimizer, предназначено для улучшения пользовательских запросов на нескольких платформах искусственного интеллекта. Несмотря на заявления о конфиденциальности и безопасности, расширение имеет сложные механизмы для захвата пользовательских взаимодействий без четкого согласия или осведомленности пользователя. После установки запускается фоновый рабочий процесс, который сохраняет пользовательские данные, такие как userId, токен аутентификации и contextKey, используемый для шифрования загрузок. Примечательно, что расширение не предоставляет пользователям возможность отключить сбор данных, поскольку фоновые процессы постоянно работают, захватывая запросы и ответы от девяти определенных сервисов искусственного интеллекта.
Расширение использует различные техники для извлечения данных. Оно применяет скрипт, запускаемый на фазе начала документа, для сбора запросов и ответов, а также метод с использованием API `chrome.webRequest.onBeforeRequest` для захвата пользовательских данных даже из взаимодействий с такими сервисами, как ChatGPT. Эти данные затем группируются в пакеты, сжимаются и шифруются перед отправкой методом POST на серверы SecondBrain. Эта функциональность постоянно активна: данные обновляются каждые 60 секунд, а подлинные средства контроля конфиденциальности отсутствуют, что противоречит публичным заявлениям разработчика относительно использования данных.
Последствия для безопасности значительны, особенно в корпоративных средах, где внутренние разговоры могут быть раскрыты без согласия организации. Расширение может непреднамеренно раскрыть конфиденциальные данные из Microsoft Copilot путем анализа сообщений SignalR, тем самым представляя риск утечки данных из корпоративных арендаторов, если расширение установлено.
Пользователи не могут отключить сбор данных, даже пытаясь сделать это через настройки локального хранилища, поскольку расширение переопределяет эти элементы управления. Единственный способ снизить риск — это проактивные меры, такие как блокировка идентификатора расширения с помощью списка блокировки расширений (ExtensionInstallBlocklist) в Chrome и Edge. Архитектура расширения указывает на то, что SecondBrain сохраняет единоличный контроль над шифрованием и хранением конфиденциальных данных пользователей, что подчеркивает необходимость осторожности со стороны пользователей и организаций при рассмотрении возможности установки таких расширений.
#ParsedReport #CompletenessHigh
30-07-2026
OctLurk and SilkLurk: newly identified tailored backdoors in cyber-espionage campaign in Central Asia
https://securelist.com/octlurk-silklurk-backdoors-central-asia/120840/
Report completeness: High
Threats:
Octlurk
Silklurk
Credential_dumping_technique
Lurkproxy
Credential_harvesting_technique
Impacket_tool
Anydesk_tool
Pandora
Fscan_tool
Plugx_rat
Mystrodx
Secretsdump_tool
Ehorus_tool
Victims:
Government organizations, Healthcare, Research, Government, Ministries of foreign affairs, Logistics, Law enforcement, Urban planning, Facilities management, Public education, have more...
Industry:
Semiconductor_industry, Healthcare, Critical_infrastructure, Government, Logistic
Geo:
Kazakhstan, Chinese, Kyrgyzstan, Asia, Uzbekistan, Tajikistan, Afghanistan, Syrian arab republic
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1001, T1003, T1016, T1021.002, T1027, T1033, T1036, T1036.004, T1039, T1046, have more...
IOCs:
Path: 16
Hash: 24
File: 47
Domain: 15
IP: 11
Command: 5
Registry: 2
Soft:
WinRAR, Windows Registry, Microsoft Defender, Windows Defender, Windows PowerShell, Active Directory, Chrome, Firefox, Google Chrome, Mozilla Firefox, have more...
Algorithms:
md5, deflate, crc-32, zip, double-xor, xor, 7zip
Functions:
RegisterService, CreateProcessAsUserW, Get-NetTCPConnection, TaskName
Win API:
ecuteExW API to o, cessAsUserW API. ● cas, onW API. ● case 0x, SHFileOperationW, ExAstSrc
Languages:
powershell
Platforms:
intel, x64
30-07-2026
OctLurk and SilkLurk: newly identified tailored backdoors in cyber-espionage campaign in Central Asia
https://securelist.com/octlurk-silklurk-backdoors-central-asia/120840/
Report completeness: High
Threats:
Octlurk
Silklurk
Credential_dumping_technique
Lurkproxy
Credential_harvesting_technique
Impacket_tool
Anydesk_tool
Pandora
Fscan_tool
Plugx_rat
Mystrodx
Secretsdump_tool
Ehorus_tool
Victims:
Government organizations, Healthcare, Research, Government, Ministries of foreign affairs, Logistics, Law enforcement, Urban planning, Facilities management, Public education, have more...
Industry:
Semiconductor_industry, Healthcare, Critical_infrastructure, Government, Logistic
Geo:
Kazakhstan, Chinese, Kyrgyzstan, Asia, Uzbekistan, Tajikistan, Afghanistan, Syrian arab republic
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1003, T1016, T1021.002, T1027, T1033, T1036, T1036.004, T1039, T1046, have more...
IOCs:
Path: 16
Hash: 24
File: 47
Domain: 15
IP: 11
Command: 5
Registry: 2
Soft:
WinRAR, Windows Registry, Microsoft Defender, Windows Defender, Windows PowerShell, Active Directory, Chrome, Firefox, Google Chrome, Mozilla Firefox, have more...
Algorithms:
md5, deflate, crc-32, zip, double-xor, xor, 7zip
Functions:
RegisterService, CreateProcessAsUserW, Get-NetTCPConnection, TaskName
Win API:
ecuteExW API to o, cessAsUserW API. ● cas, onW API. ● case 0x, SHFileOperationW, ExAstSrc
Languages:
powershell
Platforms:
intel, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2026 OctLurk and SilkLurk: newly identified tailored backdoors in cyber-espionage campaign in Central Asia https://securelist.com/octlurk-silklurk-backdoors-central-asia/120840/ Report completeness: High Threats: Octlurk…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
OctLurk и SilkLurk — это новые обнаруженные бэкдоры, нацеленные на государственные организации в Центральной Азии, использующие тяжелую обфускацию для облегчения выполнения команд, сбора учетных записей, регистрации нажатий клавиш и удаленного доступа. Они применяют кастомные механизмы загрузчика, основанные на среде жертвы, для расшифровки своих полезной нагрузки и используют структурированный протокол для C2-коммуникаций, включая шифрование с фиксированным ключом XOR. Злоумышленники демонстрируют сложные операции с развертыванием дополнительных инструментов, таких как LurkProxy, и различных методов сбора учетных записей, что указывает на высокоорганизованного злоумышленника.
-----
Два новых обнаруженных бэкдора, OctLurk и SilkLurk, отслеживают атаки, в первую очередь направленные на государственные организации в Центральной Азии, с января 2025 года. Целевые организации расположены в таких регионах, как Афганистан, Кыргызстан, Таджикистан, Узбекистан, Казахстан и Сирия. Эти адаптированные бэкдоры обладают высокой степенью запутывания, что усложняет анализ и позволяет им загружать и выполнять вредоносные плагины, обеспечивающие такие действия, как выполнение команд, манипуляции с файловой системой, выгрузка учетных данных, регистрация нажатий клавиш и удаленный доступ.
Оба бэкдора используют механизм загрузчика, кастомный для каждого пострадавшего жертвы. Они используют информацию из окружения жертвы для расшифровки своих Встраиваемая полезная нагрузка. Например, загрузчик OctLurk работает путем двойного XOR-расшифрования жестко закодированных байтов для поиска своей полезной нагрузки, тогда как загрузчик SilkLurk использует имя компьютера жертвы для выполнения специфичного для жертвы процесса расшифровки. Примечательно, что бэкдор OctLurk связывается с инфраструктурой управления (C2) по жестко закодированному адресу и подготавливает данные жертвы перед их передачей обратно злоумышленникам с использованием структурированного протокола, включающего шифрование с фиксированным XOR-ключом и случайными байтами.
Кроме того, злоумышленники развернули утилиту под названием LurkProxy, которая функционирует как прокси для сетевых коммуникаций, дополнительно усиливая их операционные возможности. Этот инструмент имеет архитектурное сходство с OctLurk, но служит для управления сетевым трафиком, обеспечивая двусторонняя связь с сервером C2. Примечательно, что злоумышленники использовали пакетный скрипт для создания постоянных служб, которые позволяют их загрузчикам поддерживать контроль над зараженными системами.
С точки зрения поведения после эксплуатации злоумышленники использовали обе бэкдора для выполнения командных оболочек и применяли различные инструменты для сбора учетных записей, эксфильтрации документов и удаленного доступа. Например, они запускали портативную версию инструмента secretsdump.py из Impacket для извлечения хешей паролей из контроллеров домена, а также развертывали кейлоггер для захвата нажатий клавиш и данных из буфера обмена. Еще одним ключевым аспектом их деятельности было использование комплексных инструментов сканирования внутренней сети для выявления и эксплуатации уязвимостей в среде организации.
Операции указывают на высокоорганизованного и стойкого злоумышленника, вероятно, говорящего на китайском языке, который использует эти бэкдоры для атак на критическую инфраструктуру в Центральной Азии. Данные, связывающие OctLurk и SilkLurk, свидетельствуют о том, что они могут быть работой одной и той же группы, способной на разработку сложного ВПО, которое избегает традиционных методов обнаружения за счет использования кодировок, специфичных для жертвы. Эта сложность в их инфраструктуре и тактике операций подчеркивает эволюционный характер кампаний кибершпионажа и выделяет важность непрерывного мониторинга и анализа для обнаружения и смягчения подобных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
OctLurk и SilkLurk — это новые обнаруженные бэкдоры, нацеленные на государственные организации в Центральной Азии, использующие тяжелую обфускацию для облегчения выполнения команд, сбора учетных записей, регистрации нажатий клавиш и удаленного доступа. Они применяют кастомные механизмы загрузчика, основанные на среде жертвы, для расшифровки своих полезной нагрузки и используют структурированный протокол для C2-коммуникаций, включая шифрование с фиксированным ключом XOR. Злоумышленники демонстрируют сложные операции с развертыванием дополнительных инструментов, таких как LurkProxy, и различных методов сбора учетных записей, что указывает на высокоорганизованного злоумышленника.
-----
Два новых обнаруженных бэкдора, OctLurk и SilkLurk, отслеживают атаки, в первую очередь направленные на государственные организации в Центральной Азии, с января 2025 года. Целевые организации расположены в таких регионах, как Афганистан, Кыргызстан, Таджикистан, Узбекистан, Казахстан и Сирия. Эти адаптированные бэкдоры обладают высокой степенью запутывания, что усложняет анализ и позволяет им загружать и выполнять вредоносные плагины, обеспечивающие такие действия, как выполнение команд, манипуляции с файловой системой, выгрузка учетных данных, регистрация нажатий клавиш и удаленный доступ.
Оба бэкдора используют механизм загрузчика, кастомный для каждого пострадавшего жертвы. Они используют информацию из окружения жертвы для расшифровки своих Встраиваемая полезная нагрузка. Например, загрузчик OctLurk работает путем двойного XOR-расшифрования жестко закодированных байтов для поиска своей полезной нагрузки, тогда как загрузчик SilkLurk использует имя компьютера жертвы для выполнения специфичного для жертвы процесса расшифровки. Примечательно, что бэкдор OctLurk связывается с инфраструктурой управления (C2) по жестко закодированному адресу и подготавливает данные жертвы перед их передачей обратно злоумышленникам с использованием структурированного протокола, включающего шифрование с фиксированным XOR-ключом и случайными байтами.
Кроме того, злоумышленники развернули утилиту под названием LurkProxy, которая функционирует как прокси для сетевых коммуникаций, дополнительно усиливая их операционные возможности. Этот инструмент имеет архитектурное сходство с OctLurk, но служит для управления сетевым трафиком, обеспечивая двусторонняя связь с сервером C2. Примечательно, что злоумышленники использовали пакетный скрипт для создания постоянных служб, которые позволяют их загрузчикам поддерживать контроль над зараженными системами.
С точки зрения поведения после эксплуатации злоумышленники использовали обе бэкдора для выполнения командных оболочек и применяли различные инструменты для сбора учетных записей, эксфильтрации документов и удаленного доступа. Например, они запускали портативную версию инструмента secretsdump.py из Impacket для извлечения хешей паролей из контроллеров домена, а также развертывали кейлоггер для захвата нажатий клавиш и данных из буфера обмена. Еще одним ключевым аспектом их деятельности было использование комплексных инструментов сканирования внутренней сети для выявления и эксплуатации уязвимостей в среде организации.
Операции указывают на высокоорганизованного и стойкого злоумышленника, вероятно, говорящего на китайском языке, который использует эти бэкдоры для атак на критическую инфраструктуру в Центральной Азии. Данные, связывающие OctLurk и SilkLurk, свидетельствуют о том, что они могут быть работой одной и той же группы, способной на разработку сложного ВПО, которое избегает традиционных методов обнаружения за счет использования кодировок, специфичных для жертвы. Эта сложность в их инфраструктуре и тактике операций подчеркивает эволюционный характер кампаний кибершпионажа и выделяет важность непрерывного мониторинга и анализа для обнаружения и смягчения подобных угроз.
#ParsedReport #CompletenessLow
28-07-2026
Wordfence PRISM Detected Backdoored WordPress Plugin within Two Hours of it Being Introduced
https://www.wordfence.com/blog/2026/07/wordfence-prism-detected-backdoored-wordpress-plugin-within-two-hours-of-it-being-introduced/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Wordpress sites
ChatGPT TTPs:
T1027, T1036, T1041, T1087, T1190, T1195.002, T1505
IOCs:
File: 2
Hash: 1
Soft:
WordPress
Algorithms:
sha256
Functions:
_arve_uc_init, sanitize_text_field, get_users, _arve_uc_cb, wp_set_current_user
Languages:
php
28-07-2026
Wordfence PRISM Detected Backdoored WordPress Plugin within Two Hours of it Being Introduced
https://www.wordfence.com/blog/2026/07/wordfence-prism-detected-backdoored-wordpress-plugin-within-two-hours-of-it-being-introduced/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Wordpress sites
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1041, T1087, T1190, T1195.002, T1505
IOCs:
File: 2
Hash: 1
Soft:
WordPress
Algorithms:
sha256
Functions:
_arve_uc_init, sanitize_text_field, get_users, _arve_uc_cb, wp_set_current_user
Languages:
php
Wordfence
Wordfence PRISM Detected Backdoored WordPress Plugin within Two Hours of it Being Introduced
On July 28th, 2026, our autonomous AI vulnerability intelligence agent, Wordfence PRISM, identified a critical Authentication Bypass backdoor in Advanced Responsive Video Embedder, a WordPress plugin with approximately 20,000 active installations, less than…
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 Wordfence PRISM Detected Backdoored WordPress Plugin within Two Hours of it Being Introduced https://www.wordfence.com/blog/2026/07/wordfence-prism-detected-backdoored-wordpress-plugin-within-two-hours-of-it-being…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Плагин WordPress Advanced Responsive Video Embedder был скомпрометирован бэкдором в цепочке поставок, который позволяет несанкционированный доступ к затронутым сайтам. Этот бэкдор активируется во время действия WordPress init и использует жестко закодированный хеш SHA-256 в качестве статического токена для проверки, что позволяет злоумышленникам легко повышать привилегии. После эксплуатации он может перечислять пользователей с правами администратора и эксфильтровать конфиденциальную информацию на сервер управления, представляя критический риск для безопасности.
-----
Плагин WordPress Advanced Responsive Video Embedder был скомпрометирован для внедрения бэкдора в цепочку поставок, что позволило несанкционированный доступ к затронутым сайтам. Этот бэкдор был намеренно создан, с ключевой функцией, зарегистрированной для выполнения во время действия WordPress init, что позволяло ему срабатывать без аутентификации пользователя. Скомпрометированный код специально загружает файл `php/fn-update-check.php`, который содержит логику бэкдора.
Метод эксплуатации основан на токене, который злоумышленник предоставляет через параметры HTTP GET или POST, и который проверяется по сравнению с жестко закодированным хешем SHA-256. Этот статический хеш действует как универсальный токен; любой злоумышленник, имеющий доступ к публичному коду, мог бы легко его эксплуатировать. После проверки функция злоумышленника перечисляет администраторов, избегая тех, у кого указаны имена пользователей, указывающие на то, что они разработчики, что предполагает тщательное планирование операторов бэкдора. Затем выбирается учетная запись администратора, и URL-адрес сайта вместе с выбранным именем пользователя передаются на внешний сервер управления (C2) на домене fontswp.com.
В одном простом HTTP GET-запросе злоумышленник может получить полные административные привилегии без необходимости предварительной аутентификации, что делает бэкдор чрезвычайно опасным. Реализация этого бэкдора свидетельствует о том, что он был намеренно спроектирован и скрыт, при этом такие функции, как запутанные имена переменных и подавленные сообщения об ошибках, повышают его скрытность.
Эксплуатация была обнаружена в течение двух часов после внедрения бэкдора, что привело к закрытию плагина для загрузки. Жертвам компрометации рекомендуется немедленно удалить плагин, провести аудит учетных записей администраторов, аннулировать сеансы, сменить секретные ключи и проверить наличие любых других несанкционированных изменений на своих сайтах WordPress. Степень серьезности ситуации критическая, так как успешная эксплуатация может позволить злоумышленникам получить полный контроль над установками WordPress.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Плагин WordPress Advanced Responsive Video Embedder был скомпрометирован бэкдором в цепочке поставок, который позволяет несанкционированный доступ к затронутым сайтам. Этот бэкдор активируется во время действия WordPress init и использует жестко закодированный хеш SHA-256 в качестве статического токена для проверки, что позволяет злоумышленникам легко повышать привилегии. После эксплуатации он может перечислять пользователей с правами администратора и эксфильтровать конфиденциальную информацию на сервер управления, представляя критический риск для безопасности.
-----
Плагин WordPress Advanced Responsive Video Embedder был скомпрометирован для внедрения бэкдора в цепочку поставок, что позволило несанкционированный доступ к затронутым сайтам. Этот бэкдор был намеренно создан, с ключевой функцией, зарегистрированной для выполнения во время действия WordPress init, что позволяло ему срабатывать без аутентификации пользователя. Скомпрометированный код специально загружает файл `php/fn-update-check.php`, который содержит логику бэкдора.
Метод эксплуатации основан на токене, который злоумышленник предоставляет через параметры HTTP GET или POST, и который проверяется по сравнению с жестко закодированным хешем SHA-256. Этот статический хеш действует как универсальный токен; любой злоумышленник, имеющий доступ к публичному коду, мог бы легко его эксплуатировать. После проверки функция злоумышленника перечисляет администраторов, избегая тех, у кого указаны имена пользователей, указывающие на то, что они разработчики, что предполагает тщательное планирование операторов бэкдора. Затем выбирается учетная запись администратора, и URL-адрес сайта вместе с выбранным именем пользователя передаются на внешний сервер управления (C2) на домене fontswp.com.
В одном простом HTTP GET-запросе злоумышленник может получить полные административные привилегии без необходимости предварительной аутентификации, что делает бэкдор чрезвычайно опасным. Реализация этого бэкдора свидетельствует о том, что он был намеренно спроектирован и скрыт, при этом такие функции, как запутанные имена переменных и подавленные сообщения об ошибках, повышают его скрытность.
Эксплуатация была обнаружена в течение двух часов после внедрения бэкдора, что привело к закрытию плагина для загрузки. Жертвам компрометации рекомендуется немедленно удалить плагин, провести аудит учетных записей администраторов, аннулировать сеансы, сменить секретные ключи и проверить наличие любых других несанкционированных изменений на своих сайтах WordPress. Степень серьезности ситуации критическая, так как успешная эксплуатация может позволить злоумышленникам получить полный контроль над установками WordPress.
#ParsedReport #CompletenessHigh
30-07-2026
Operation Talked: A Russia-Linked Cyber Espionage Campaign Targeting Ukraine’s Defense Industry
https://socradar.io/blog/operation-talked-russia-ukraine-defense-industry/
Report completeness: High
Actors/Campaigns:
Talked (motivation: information_theft, cyber_espionage)
Ember_bear (motivation: cyber_espionage)
Winter_vivern (motivation: cyber_espionage)
Threats:
Sliver_c2_tool
Xray_tool
Empire_loader
Godzilla_webshell
Suo5_tool
Regeorg_tool
Neo-regeorg_tool
Tunneler
Masscan_tool
Fscan_tool
Nuclei_tool
Mimikatz_tool
Donpapi_tool
Passthehash_technique
Netexec_tool
Winrm_tool
Evil-winrm_tool
Git-dumper_tool
Chisel_tool
Wp2shell_vuln
Victims:
Defense, Aerospace, Aviation, Railway logistics, Government
Industry:
Aerospace, Financial, Transport, Government, Logistic, Military
Geo:
Russia, Ireland, Slovenia, Belarus, Russian, Romania, Ukrainian, Poland, Ukraine, Latvia, Moldova, Switzerland, Moscow, South korea
CVEs:
CVE-2025-25257 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiweb (<7.0.11, <7.2.11, <7.4.8, <7.6.4)
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)
CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- wordpress (<6.9.5, <7.0.2)
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
CVE-2024-55591 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-1040 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sophos sfos (le18.5.3)
TTPs:
Tactics: 9
Technics: 14
IOCs:
IP: 10
Hash: 3
File: 1
Soft:
SimpleHTTP, WireGuard, RabbitMQ, OpenSSH, Telegram, Linux, Ubuntu, FortiGate, Debian, Laravel, have more...
Algorithms:
ecc, md5, sha256
Win API:
NET
Languages:
python, powershell
30-07-2026
Operation Talked: A Russia-Linked Cyber Espionage Campaign Targeting Ukraine’s Defense Industry
https://socradar.io/blog/operation-talked-russia-ukraine-defense-industry/
Report completeness: High
Actors/Campaigns:
Talked (motivation: information_theft, cyber_espionage)
Ember_bear (motivation: cyber_espionage)
Winter_vivern (motivation: cyber_espionage)
Threats:
Sliver_c2_tool
Xray_tool
Empire_loader
Godzilla_webshell
Suo5_tool
Regeorg_tool
Neo-regeorg_tool
Tunneler
Masscan_tool
Fscan_tool
Nuclei_tool
Mimikatz_tool
Donpapi_tool
Passthehash_technique
Netexec_tool
Winrm_tool
Evil-winrm_tool
Git-dumper_tool
Chisel_tool
Wp2shell_vuln
Victims:
Defense, Aerospace, Aviation, Railway logistics, Government
Industry:
Aerospace, Financial, Transport, Government, Logistic, Military
Geo:
Russia, Ireland, Slovenia, Belarus, Russian, Romania, Ukrainian, Poland, Ukraine, Latvia, Moldova, Switzerland, Moscow, South korea
CVEs:
CVE-2025-25257 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiweb (<7.0.11, <7.2.11, <7.4.8, <7.6.4)
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)
CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- wordpress (<6.9.5, <7.0.2)
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
CVE-2024-55591 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-1040 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sophos sfos (le18.5.3)
TTPs:
Tactics: 9
Technics: 14
IOCs:
IP: 10
Hash: 3
File: 1
Soft:
SimpleHTTP, WireGuard, RabbitMQ, OpenSSH, Telegram, Linux, Ubuntu, FortiGate, Debian, Laravel, have more...
Algorithms:
ecc, md5, sha256
Win API:
NET
Languages:
python, powershell
SOCRadar® Cyber Intelligence Inc.
Operation Talked: Russia-Linked Espionage on Ukraine Defense,
OPERATION TALKED is an ongoing Russia-linked espionage campaign, exposed after the actor left their own C2 as an open directory of 8,436 files...
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2026 Operation Talked: A Russia-Linked Cyber Espionage Campaign Targeting Ukraine’s Defense Industry https://socradar.io/blog/operation-talked-russia-ukraine-defense-industry/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Talked — это кампания кибершпионажа, связанная с Россией, направленная против оборонного и аэрокосмического секторов Украины через сочетание оппортунистических эксплойтов и сфокусированных тактик. Значительный провал в операционной безопасности раскрыл сервер управления (C2), обнаружив конфиденциальные данные, включая инструменты атак и похищенные учетные данные. Злоумышленник эксплуатировал уязвимости, такие как CVE-2022-1040, используя передовые техники для перемещения внутри компании, и текущая кампания уже затронула несколько украинских организаций.
-----
Операция Talked — это сложная кампания кибершпионажа, связанная с Россией, сфокусированная преимущественно на оборонном и аэрокосмическом секторе Украины. Операция была выявлена исследователями SOCRadar и раскрыта из-за серьезного сбоя в операционной безопасности, когда сервер управления (управление) актора был оставлен в виде открытого каталога без аутентификации. Эта ошибка конфигурации привела к раскрытию обширного объема конфиденциальной информации, включая более 8400 оперативных файлов, которые содержали инструменты атак, украденные учетные данные, списки целей и подробные журналы сессий.
Кампания действует на двух направлениях: широкая оппортунистическая эксплуатация устройств, доступных через интернет, наряду с целевой шпионской тактикой против украинских организаций. По сообщениям, злоумышленники затронули девять организаций в секторах обороны и аэрокосмической промышленности, успешно выгрузив полные дампы репозиториев Git и в настоящее время поддерживая интерактивное присутствие на сервере логистики украинских железных дорог. Оперативный охват охватывает период с июня 2025 года по июль 2026 года, при этом активность продолжалась вплоть до конца июля 2026 года.
Методы злоумышленника демонстрируют закономерность, характерную для известных российских кибергрупп, и отражают двойную оперативную стратегию. Для массовой эксплуатации актор сканировал более 1,1 миллиона уникальных целей, доступных из интернета, нацеливаясь на уязвимости, такие как Sophos XG (CVE-2022-1040), среди прочих. Основная инфраструктура C2, размещенная в Yandex Cloud в Москве, демонстрирует сложную архитектуру, включающую профессиональный фреймворк Sliver C2 и различные вспомогательные узлы. Примечательно, что актор применял сложные методы туннелирования и кражи учетных данных, используя украденные хеши NTLM и билеты Kerberos для облегчения перемещения внутри компании в скомпрометированных сетях.
Отнесение к российскому актору основано на множестве факторов, таких как использование кириллических раскладок клавиатуры во время операций и наличие артефактов русского языка в восстановленных журналах. Кроме того, имеются явные доказательства целенаправленного воздействия на украинские системы, включая интерактивные сессии, в ходе которых базы данных выгружались на сервер, расположенный в часовом поясе Europe/Kiev.
Для снижения рисков, связанных с данной кампанией, организациям, особенно тем, которые работают в оборонном и логистическом секторах, рекомендуется устранять уязвимости, связанные с CVE, эксплуатируемыми в ходе этой операции, блокировать соответствующие IP-адреса C2 и веб-шеллов, а также проводить тщательную ротацию учетных данных. Непрерывный мониторинг известных индикаторов компрометации, связанных с внедрением Sliver, необходим для выявления текущих угроз. Поскольку операция остается активной, бдительность и оперативные стратегии устранения последствий имеют решающее значение для защиты от дальнейших вторжений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Talked — это кампания кибершпионажа, связанная с Россией, направленная против оборонного и аэрокосмического секторов Украины через сочетание оппортунистических эксплойтов и сфокусированных тактик. Значительный провал в операционной безопасности раскрыл сервер управления (C2), обнаружив конфиденциальные данные, включая инструменты атак и похищенные учетные данные. Злоумышленник эксплуатировал уязвимости, такие как CVE-2022-1040, используя передовые техники для перемещения внутри компании, и текущая кампания уже затронула несколько украинских организаций.
-----
Операция Talked — это сложная кампания кибершпионажа, связанная с Россией, сфокусированная преимущественно на оборонном и аэрокосмическом секторе Украины. Операция была выявлена исследователями SOCRadar и раскрыта из-за серьезного сбоя в операционной безопасности, когда сервер управления (управление) актора был оставлен в виде открытого каталога без аутентификации. Эта ошибка конфигурации привела к раскрытию обширного объема конфиденциальной информации, включая более 8400 оперативных файлов, которые содержали инструменты атак, украденные учетные данные, списки целей и подробные журналы сессий.
Кампания действует на двух направлениях: широкая оппортунистическая эксплуатация устройств, доступных через интернет, наряду с целевой шпионской тактикой против украинских организаций. По сообщениям, злоумышленники затронули девять организаций в секторах обороны и аэрокосмической промышленности, успешно выгрузив полные дампы репозиториев Git и в настоящее время поддерживая интерактивное присутствие на сервере логистики украинских железных дорог. Оперативный охват охватывает период с июня 2025 года по июль 2026 года, при этом активность продолжалась вплоть до конца июля 2026 года.
Методы злоумышленника демонстрируют закономерность, характерную для известных российских кибергрупп, и отражают двойную оперативную стратегию. Для массовой эксплуатации актор сканировал более 1,1 миллиона уникальных целей, доступных из интернета, нацеливаясь на уязвимости, такие как Sophos XG (CVE-2022-1040), среди прочих. Основная инфраструктура C2, размещенная в Yandex Cloud в Москве, демонстрирует сложную архитектуру, включающую профессиональный фреймворк Sliver C2 и различные вспомогательные узлы. Примечательно, что актор применял сложные методы туннелирования и кражи учетных данных, используя украденные хеши NTLM и билеты Kerberos для облегчения перемещения внутри компании в скомпрометированных сетях.
Отнесение к российскому актору основано на множестве факторов, таких как использование кириллических раскладок клавиатуры во время операций и наличие артефактов русского языка в восстановленных журналах. Кроме того, имеются явные доказательства целенаправленного воздействия на украинские системы, включая интерактивные сессии, в ходе которых базы данных выгружались на сервер, расположенный в часовом поясе Europe/Kiev.
Для снижения рисков, связанных с данной кампанией, организациям, особенно тем, которые работают в оборонном и логистическом секторах, рекомендуется устранять уязвимости, связанные с CVE, эксплуатируемыми в ходе этой операции, блокировать соответствующие IP-адреса C2 и веб-шеллов, а также проводить тщательную ротацию учетных данных. Непрерывный мониторинг известных индикаторов компрометации, связанных с внедрением Sliver, необходим для выявления текущих угроз. Поскольку операция остается активной, бдительность и оперативные стратегии устранения последствий имеют решающее значение для защиты от дальнейших вторжений.
#ParsedReport #CompletenessHigh
30-07-2026
Threat Actor Profile: SideWinder APT - Barricade Cyber Solutions
https://barricadecyber.com/threat-actor-profile-sidewinder-apt/
Report completeness: High
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Stealerbot
Revenge_rat
Warhawk
Njrat
Dll_sideloading_technique
Uac_bypass_technique
Process_injection_technique
Ghostnet
Polymorphism_technique
Victims:
Government, Military, Maritime ports, Nuclear agencies, Diplomatic missions, Energy, Finance
Industry:
Telco, Financial, Military, Transport, Nuclear_power, Entertainment, Energy, Maritime, Government
Geo:
India, Nepal, China, Chinese, Pakistani, United arab emirates, Middle east, Asia, Afghanistan, Morocco, Djibouti, Saudi arabia, Asian, Pakistan, Sri lanka, Arab emirates, Bangladesh, Africa, Maldives, Egypt, Myanmar, Indian, France, Jordan, Indonesia, Turkey
CVEs:
CVE-2020-0674 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft internet_explorer (9)
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 9
Domain: 238
Hash: 70
IP: 37
Soft:
Microsoft Office, Chrome, Windows authentication, WordPad, Internet Explorer
Algorithms:
sha1, sha256, zip, md5
Functions:
SetWindowsHookEx
Win API:
AmsiScanBuffer
Languages:
javascript
30-07-2026
Threat Actor Profile: SideWinder APT - Barricade Cyber Solutions
https://barricadecyber.com/threat-actor-profile-sidewinder-apt/
Report completeness: High
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Stealerbot
Revenge_rat
Warhawk
Njrat
Dll_sideloading_technique
Uac_bypass_technique
Process_injection_technique
Ghostnet
Polymorphism_technique
Victims:
Government, Military, Maritime ports, Nuclear agencies, Diplomatic missions, Energy, Finance
Industry:
Telco, Financial, Military, Transport, Nuclear_power, Entertainment, Energy, Maritime, Government
Geo:
India, Nepal, China, Chinese, Pakistani, United arab emirates, Middle east, Asia, Afghanistan, Morocco, Djibouti, Saudi arabia, Asian, Pakistan, Sri lanka, Arab emirates, Bangladesh, Africa, Maldives, Egypt, Myanmar, Indian, France, Jordan, Indonesia, Turkey
CVEs:
CVE-2020-0674 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft internet_explorer (9)
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 9
Domain: 238
Hash: 70
IP: 37
Soft:
Microsoft Office, Chrome, Windows authentication, WordPad, Internet Explorer
Algorithms:
sha1, sha256, zip, md5
Functions:
SetWindowsHookEx
Win API:
AmsiScanBuffer
Languages:
javascript
Barricade Cyber Solutions
Threat Actor Profile: SideWinder APT - Barricade Cyber Solutions
Barricade Cyber threat intelligence profile on SideWinder APT, the suspected India-nexus group that pivoted from government espionage to maritime ports, nuclear agencies, and diplomatic missions across 18 countries in 2024 and 2025.
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2026 Threat Actor Profile: SideWinder APT - Barricade Cyber Solutions https://barricadecyber.com/threat-actor-profile-sidewinder-apt/ Report completeness: High Actors/Campaigns: Sidewinder (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа SideWinder APT, также известная как G0121, сместила фокус в 2024 году на критическую инфраструктуру, включая морские и ядерные агентства, используя сложные фишинговые атаки. Основной тактикой проникновения является эксплуатация уязвимости CVE-2017-11882 через целевые документы, что приводит к использованию скрытого имплантата только в памяти под названием StealerBot, захватывающего конфиденциальную информацию без оставления обнаруживаемых следов. SideWinder адаптировала свои методы управления, зарегистрировав домены-омонимы для повышения операционной легитимности.
-----
Группа SideWinder APT, также известная под несколькими псевдонимами, такими как G0121 и T-APT-04, является предположительно разведывательной группировкой, связанной с индийскими интересами, которая сместила фокус своих атак в 2024 году с преимущественного воздействия на правительственные и военные структуры Южной Азии на более широкий спектр критической инфраструктуры, включая морские порты, агентства ядерной энергетики и дипломатические миссии в 18 странах. Эта группировка активна как минимум с 2012 года и примечательна переходом к сложным тактикам путем использования нового импланта, работающего только в памяти, под названием StealerBot, который функционирует скрытно, чтобы избегать традиционных методов обнаружения антивирусами, основанных на анализе файлов.
Первоначальным вектором атак SideWinder является целевой фишинг, при котором используется семилетняя уязвимость Microsoft Office CVE-2017-11882. Эта уязвимость остается актуальной, поскольку многие устаревшие системы не были должным образом обновлены. Вредоносная программа StealerBot использует эту точку входа, функционируя исключительно в памяти системы, что позволяет ей перехватывать конфиденциальную информацию, такую как нажатия клавиш, пароли браузеров и учетные данные для удаленного рабочего стола, не оставляя файлов, которые могли бы быть обнаружены стандартными средствами защиты.
Кампания группы 2024 года характеризуется тщательно адаптированными фишинг-документами, которые используют реальные логотипы и операционную терминологию целевых организаций, что указывает на развитые возможности предоперационной разведки. Это знаменует собой значительную эскалацию операций SideWinder, особенно в свете атак на агентства по управлению ядерными электростанциями, которые ранее не фиксировались в их операционной истории. Хотя подтвержденных случаев взлома ядерных операционных технологий не зафиксировано, нацеливание на персонал ядерного сектора создает повышенный профиль риска.
SideWinder также продемонстрировал способность эффективно адаптировать свою инфраструктуру управления, часто регистрируя домены, имитирующие официальные государственные органы, для повышения легитимности. Их методы регистрации доменов включают создание похожих доменов с дефисами и эксплуатацию бесплатных сервисов динамической DNS, что усложняет усилия по идентификации и блокировке для защитников.
Для усиления защиты от этой сложной целенаправленной угрозы организациям следует приоритизировать установку исправлений для уязвимости в редакторе формул Equation Editor и включить поведенческое обнаружение на конечных точках, способное мониторить задачи в памяти. Фильтрация сетевого трафика для выявления паттернов, указывающих на домены Имперсонация, особенно с чувствительных рабочих станций, имеет решающее значение. Кроме того, проведение фишинг-симуляций, отражающих адаптированные подходы группы, может помочь повысить устойчивость среди персонала морского сектора, энергетики и государственных структур.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа SideWinder APT, также известная как G0121, сместила фокус в 2024 году на критическую инфраструктуру, включая морские и ядерные агентства, используя сложные фишинговые атаки. Основной тактикой проникновения является эксплуатация уязвимости CVE-2017-11882 через целевые документы, что приводит к использованию скрытого имплантата только в памяти под названием StealerBot, захватывающего конфиденциальную информацию без оставления обнаруживаемых следов. SideWinder адаптировала свои методы управления, зарегистрировав домены-омонимы для повышения операционной легитимности.
-----
Группа SideWinder APT, также известная под несколькими псевдонимами, такими как G0121 и T-APT-04, является предположительно разведывательной группировкой, связанной с индийскими интересами, которая сместила фокус своих атак в 2024 году с преимущественного воздействия на правительственные и военные структуры Южной Азии на более широкий спектр критической инфраструктуры, включая морские порты, агентства ядерной энергетики и дипломатические миссии в 18 странах. Эта группировка активна как минимум с 2012 года и примечательна переходом к сложным тактикам путем использования нового импланта, работающего только в памяти, под названием StealerBot, который функционирует скрытно, чтобы избегать традиционных методов обнаружения антивирусами, основанных на анализе файлов.
Первоначальным вектором атак SideWinder является целевой фишинг, при котором используется семилетняя уязвимость Microsoft Office CVE-2017-11882. Эта уязвимость остается актуальной, поскольку многие устаревшие системы не были должным образом обновлены. Вредоносная программа StealerBot использует эту точку входа, функционируя исключительно в памяти системы, что позволяет ей перехватывать конфиденциальную информацию, такую как нажатия клавиш, пароли браузеров и учетные данные для удаленного рабочего стола, не оставляя файлов, которые могли бы быть обнаружены стандартными средствами защиты.
Кампания группы 2024 года характеризуется тщательно адаптированными фишинг-документами, которые используют реальные логотипы и операционную терминологию целевых организаций, что указывает на развитые возможности предоперационной разведки. Это знаменует собой значительную эскалацию операций SideWinder, особенно в свете атак на агентства по управлению ядерными электростанциями, которые ранее не фиксировались в их операционной истории. Хотя подтвержденных случаев взлома ядерных операционных технологий не зафиксировано, нацеливание на персонал ядерного сектора создает повышенный профиль риска.
SideWinder также продемонстрировал способность эффективно адаптировать свою инфраструктуру управления, часто регистрируя домены, имитирующие официальные государственные органы, для повышения легитимности. Их методы регистрации доменов включают создание похожих доменов с дефисами и эксплуатацию бесплатных сервисов динамической DNS, что усложняет усилия по идентификации и блокировке для защитников.
Для усиления защиты от этой сложной целенаправленной угрозы организациям следует приоритизировать установку исправлений для уязвимости в редакторе формул Equation Editor и включить поведенческое обнаружение на конечных точках, способное мониторить задачи в памяти. Фильтрация сетевого трафика для выявления паттернов, указывающих на домены Имперсонация, особенно с чувствительных рабочих станций, имеет решающее значение. Кроме того, проведение фишинг-симуляций, отражающих адаптированные подходы группы, может помочь повысить устойчивость среди персонала морского сектора, энергетики и государственных структур.
#ParsedReport #CompletenessHigh
28-07-2026
BRG-26183: A Free Ransomware Kit Aimed at Windows 10, and Why the Weak Ones Matter - Barricade Cyber Solutions
https://barricadecyber.com/brg-26183-a-free-ransomware-kit-windows-10/
Report completeness: High
Threats:
Brg-26183_tool
Shadow_copies_delete_technique
Chaos_builder_tool
Babuk
Conti
Lockbit
Industry:
Petroleum
Geo:
Spanish
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 2
Hash: 5
Soft:
Windows Defender, Microsoft Defender, Outlook
Algorithms:
aes-128, sha256, base64
Win API:
decompress
Languages:
powershell, python
YARA: Found
28-07-2026
BRG-26183: A Free Ransomware Kit Aimed at Windows 10, and Why the Weak Ones Matter - Barricade Cyber Solutions
https://barricadecyber.com/brg-26183-a-free-ransomware-kit-windows-10/
Report completeness: High
Threats:
Brg-26183_tool
Shadow_copies_delete_technique
Chaos_builder_tool
Babuk
Conti
Lockbit
Industry:
Petroleum
Geo:
Spanish
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 2
Hash: 5
Soft:
Windows Defender, Microsoft Defender, Outlook
Algorithms:
aes-128, sha256, base64
Win API:
decompress
Languages:
powershell, python
YARA: Found
Barricade Cyber Solutions
BRG-26183: A Free Ransomware Kit Aimed at Windows 10, and Why the Weak Ones Matter - Barricade Cyber Solutions
BRG-26183 is a working ransomware kit is being handed out for free on underground forums, advertised as a Windows Defender bypass for Windows 10. On its own it is feeble, and victims can recover their files without paying a cent. The danger is what happens…
CTT Report Hub
#ParsedReport #CompletenessHigh 28-07-2026 BRG-26183: A Free Ransomware Kit Aimed at Windows 10, and Why the Weak Ones Matter - Barricade Cyber Solutions https://barricadecyber.com/brg-26183-a-free-ransomware-kit-windows-10/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
На подпольных форумах был выпущен набор для вымогательства BRG-26183, нацеленный на Windows 10 и предназначенный для обхода Windows Defender, хотя в настоящее время он шифрует только файлы в папке «Рабочий стол», не используя закрепление или удаление резервных копий. Его ограниченные возможности указывают на отсутствие изощренности, но его бесплатная доступность создает риск будущих улучшений со стороны злоумышленников. Набор маскирует свой полезный груз, чтобы избежать обнаружения, и включает заранее написанную вымогательскую записку на испанском языке, что подчеркивает сдвиг, позволяющий менее квалифицированным лицам потенциально использовать такие инструменты для более эффективных атак.
-----
Бесплатный набор для создания ransomware BRG-26183 был выпущен на подпольных форумах, нацеленный на Windows 10.
Набор утверждает, что позволяет обойти Windows Defender, но в настоящее время шифрует только файлы в папке «Рабочий стол».
Отсутствует закрепление и удаление резервных копий, что позволяет жертвам восстановить файлы без выплаты выкупа.
BRG-26183 был передан 23 июля 2026 года дистрибьютором по имени Zyck.
Фактический автор идентифицирован в исходном коде как xSTRANGEGHOST.
Набор не реализует значимых техник уклонения от Microsoft Defender, лишь маскируя свой полезный груз перед выполнением.
Он использует расшифровку на основе памяти, избегая видимых признаков, которые можно обнаружить при статическом анализе файлов.
Хотя оно может избежать обнаружения на основе сигнатур, расширенный поведенческий мониторинг может выявить его шифровальные активности.
Включенная ransom-записка не содержит контактной информации или способов оплаты, что указывает на то, что она может служить образовательной моделью, а не практическим инструментом вымогательства.
Рansom-нота заранее написана на испанском языке, что указывает на потенциальную возможность широкого распространения без языковых адаптаций.
Набор шифрует только семь типов файлов, что ограничивает его непосредственное воздействие.
Несмотря на свою простоту, архитектура этого набора может быть адаптирована злоумышленниками для создания более эффективных вариантов программ-вымогателей.
Меры безопасности должны включать поддержание защищённых резервных копий и внедрение обнаружения на конечных точках для выявления необычных шаблонов шифрования файлов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
На подпольных форумах был выпущен набор для вымогательства BRG-26183, нацеленный на Windows 10 и предназначенный для обхода Windows Defender, хотя в настоящее время он шифрует только файлы в папке «Рабочий стол», не используя закрепление или удаление резервных копий. Его ограниченные возможности указывают на отсутствие изощренности, но его бесплатная доступность создает риск будущих улучшений со стороны злоумышленников. Набор маскирует свой полезный груз, чтобы избежать обнаружения, и включает заранее написанную вымогательскую записку на испанском языке, что подчеркивает сдвиг, позволяющий менее квалифицированным лицам потенциально использовать такие инструменты для более эффективных атак.
-----
Бесплатный набор для создания ransomware BRG-26183 был выпущен на подпольных форумах, нацеленный на Windows 10.
Набор утверждает, что позволяет обойти Windows Defender, но в настоящее время шифрует только файлы в папке «Рабочий стол».
Отсутствует закрепление и удаление резервных копий, что позволяет жертвам восстановить файлы без выплаты выкупа.
BRG-26183 был передан 23 июля 2026 года дистрибьютором по имени Zyck.
Фактический автор идентифицирован в исходном коде как xSTRANGEGHOST.
Набор не реализует значимых техник уклонения от Microsoft Defender, лишь маскируя свой полезный груз перед выполнением.
Он использует расшифровку на основе памяти, избегая видимых признаков, которые можно обнаружить при статическом анализе файлов.
Хотя оно может избежать обнаружения на основе сигнатур, расширенный поведенческий мониторинг может выявить его шифровальные активности.
Включенная ransom-записка не содержит контактной информации или способов оплаты, что указывает на то, что она может служить образовательной моделью, а не практическим инструментом вымогательства.
Рansom-нота заранее написана на испанском языке, что указывает на потенциальную возможность широкого распространения без языковых адаптаций.
Набор шифрует только семь типов файлов, что ограничивает его непосредственное воздействие.
Несмотря на свою простоту, архитектура этого набора может быть адаптирована злоумышленниками для создания более эффективных вариантов программ-вымогателей.
Меры безопасности должны включать поддержание защищённых резервных копий и внедрение обнаружения на конечных точках для выявления необычных шаблонов шифрования файлов.
#ParsedReport #CompletenessLow
29-07-2026
WP2Shell WordPress Exploit Technical Analysis and Real Attack Data
https://www.wordfence.com/blog/2026/07/wp2shell-wordpress-exploit-technical-analysis-and-real-attack-data/
Report completeness: Low
Threats:
Wp2shell_vuln
Victims:
Wordpress sites
ChatGPT TTPs:
T1105, T1136, T1190
IOCs:
IP: 10
Soft:
WordPress
Algorithms:
zip
Platforms:
x64
29-07-2026
WP2Shell WordPress Exploit Technical Analysis and Real Attack Data
https://www.wordfence.com/blog/2026/07/wp2shell-wordpress-exploit-technical-analysis-and-real-attack-data/
Report completeness: Low
Threats:
Wp2shell_vuln
Victims:
Wordpress sites
ChatGPT TTPs:
do not use without manual checkT1105, T1136, T1190
IOCs:
IP: 10
Soft:
WordPress
Algorithms:
zip
Platforms:
x64
Wordfence
WP2Shell WordPress Exploit Technical Analysis and Real Attack Data
On July 17th, 2026, the WordPress Security Team released updates to WordPress core addressing a critical vulnerability chain that can be leveraged by unauthenticated attackers to create an administrator account and then execute code through normal administrator…
CTT Report Hub
#ParsedReport #CompletenessLow 29-07-2026 WP2Shell WordPress Exploit Technical Analysis and Real Attack Data https://www.wordfence.com/blog/2026/07/wp2shell-wordpress-exploit-technical-analysis-and-real-attack-data/ Report completeness: Low Threats: Wp2shell_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость в версиях WordPress 6.8–7.0.1 позволяет незарегистрированным злоумышленникам создавать административные учетные записи, что дает полный контроль над сайтом и возможность загрузки вредоносных плагинов. Активное использование уязвимости было задокументировано вскоре после ее раскрытия 17 июля 2026 года, при этом фаервол Wordfence заблокировал более 11 миллионов попыток атаки. Злоумышленники используют несколько уязвимостей одновременно, чтобы обеспечить успешную эксплуатацию, что подчеркивает срочность обновления пользователей до исправленных версий.
-----
Критическая уязвимость обнаружена в WordPress, затрагивающая версии 6.8–6.8.5, 6.9–6.9.4 и 7.0–7.0.1. Эта ошибка позволяет неаутентифицированным злоумышленникам создавать учетную запись администратора, что создает возможность полной компрометации сайта. Получив доступ администратора, атакующий может управлять сайтом так же, как легитимный администратор, включая загрузку вредоносных плагинов и тем, которые служат бэкдорами.
Зафиксированы доказательства активной эксплуатации, при которых злоумышленники быстро использовали эту уязвимость для получения контроля над целевыми сайтами. Брандмауэр Wordfence эффективно заблокировал более 11 миллионов попыток эксплуатации этой конкретной уязвимости. Эта волна попыток эксплуатации началась почти сразу после её раскрытия 17 июля 2026 года, при этом массовая эксплуатация была отмечена уже на следующий день.
Несмотря на большое количество попыток атак, ситуация не переросла в массовые компрометации сайтов. Факторы, способствовавшие такому исходу, включают раннее обнаружение уязвимости благодаря исследованиям с использованием искусственного интеллекта и своевременные действия команды безопасности WordPress, которая внедрила правила межсетевого экрана веб-приложений (WAF) и координировала обновления безопасности у хостинг-провайдеров.
С точки зрения тактик злоумышленников, они используют несколько уязвимостей для обеспечения успешного создания учетных записей администраторов. Примечательно, что пользователи Wordfence Premium получили защитные меры в день раскрытия уязвимости, тогда как пользователи бесплатной версии получат аналогичную защиту через месяц.
Учитывая серьезность данной уязвимости, настоятельно рекомендуется всем пользователям WordPress убедиться, что они используют исправленную версию ядра WordPress. Призыв других к защите своих сайтов имеет жизненно важное значение, поскольку многие могут оставаться уязвимыми и незащищенными от надвигающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость в версиях WordPress 6.8–7.0.1 позволяет незарегистрированным злоумышленникам создавать административные учетные записи, что дает полный контроль над сайтом и возможность загрузки вредоносных плагинов. Активное использование уязвимости было задокументировано вскоре после ее раскрытия 17 июля 2026 года, при этом фаервол Wordfence заблокировал более 11 миллионов попыток атаки. Злоумышленники используют несколько уязвимостей одновременно, чтобы обеспечить успешную эксплуатацию, что подчеркивает срочность обновления пользователей до исправленных версий.
-----
Критическая уязвимость обнаружена в WordPress, затрагивающая версии 6.8–6.8.5, 6.9–6.9.4 и 7.0–7.0.1. Эта ошибка позволяет неаутентифицированным злоумышленникам создавать учетную запись администратора, что создает возможность полной компрометации сайта. Получив доступ администратора, атакующий может управлять сайтом так же, как легитимный администратор, включая загрузку вредоносных плагинов и тем, которые служат бэкдорами.
Зафиксированы доказательства активной эксплуатации, при которых злоумышленники быстро использовали эту уязвимость для получения контроля над целевыми сайтами. Брандмауэр Wordfence эффективно заблокировал более 11 миллионов попыток эксплуатации этой конкретной уязвимости. Эта волна попыток эксплуатации началась почти сразу после её раскрытия 17 июля 2026 года, при этом массовая эксплуатация была отмечена уже на следующий день.
Несмотря на большое количество попыток атак, ситуация не переросла в массовые компрометации сайтов. Факторы, способствовавшие такому исходу, включают раннее обнаружение уязвимости благодаря исследованиям с использованием искусственного интеллекта и своевременные действия команды безопасности WordPress, которая внедрила правила межсетевого экрана веб-приложений (WAF) и координировала обновления безопасности у хостинг-провайдеров.
С точки зрения тактик злоумышленников, они используют несколько уязвимостей для обеспечения успешного создания учетных записей администраторов. Примечательно, что пользователи Wordfence Premium получили защитные меры в день раскрытия уязвимости, тогда как пользователи бесплатной версии получат аналогичную защиту через месяц.
Учитывая серьезность данной уязвимости, настоятельно рекомендуется всем пользователям WordPress убедиться, что они используют исправленную версию ядра WordPress. Призыв других к защите своих сайтов имеет жизненно важное значение, поскольку многие могут оставаться уязвимыми и незащищенными от надвигающихся угроз.