CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 Wordfence PRISM Detected Backdoored WordPress Plugin within Two Hours of it Being Introduced https://www.wordfence.com/blog/2026/07/wordfence-prism-detected-backdoored-wordpress-plugin-within-two-hours-of-it-being…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Плагин WordPress Advanced Responsive Video Embedder был скомпрометирован бэкдором в цепочке поставок, который позволяет несанкционированный доступ к затронутым сайтам. Этот бэкдор активируется во время действия WordPress init и использует жестко закодированный хеш SHA-256 в качестве статического токена для проверки, что позволяет злоумышленникам легко повышать привилегии. После эксплуатации он может перечислять пользователей с правами администратора и эксфильтровать конфиденциальную информацию на сервер управления, представляя критический риск для безопасности.
-----
Плагин WordPress Advanced Responsive Video Embedder был скомпрометирован для внедрения бэкдора в цепочку поставок, что позволило несанкционированный доступ к затронутым сайтам. Этот бэкдор был намеренно создан, с ключевой функцией, зарегистрированной для выполнения во время действия WordPress init, что позволяло ему срабатывать без аутентификации пользователя. Скомпрометированный код специально загружает файл `php/fn-update-check.php`, который содержит логику бэкдора.
Метод эксплуатации основан на токене, который злоумышленник предоставляет через параметры HTTP GET или POST, и который проверяется по сравнению с жестко закодированным хешем SHA-256. Этот статический хеш действует как универсальный токен; любой злоумышленник, имеющий доступ к публичному коду, мог бы легко его эксплуатировать. После проверки функция злоумышленника перечисляет администраторов, избегая тех, у кого указаны имена пользователей, указывающие на то, что они разработчики, что предполагает тщательное планирование операторов бэкдора. Затем выбирается учетная запись администратора, и URL-адрес сайта вместе с выбранным именем пользователя передаются на внешний сервер управления (C2) на домене fontswp.com.
В одном простом HTTP GET-запросе злоумышленник может получить полные административные привилегии без необходимости предварительной аутентификации, что делает бэкдор чрезвычайно опасным. Реализация этого бэкдора свидетельствует о том, что он был намеренно спроектирован и скрыт, при этом такие функции, как запутанные имена переменных и подавленные сообщения об ошибках, повышают его скрытность.
Эксплуатация была обнаружена в течение двух часов после внедрения бэкдора, что привело к закрытию плагина для загрузки. Жертвам компрометации рекомендуется немедленно удалить плагин, провести аудит учетных записей администраторов, аннулировать сеансы, сменить секретные ключи и проверить наличие любых других несанкционированных изменений на своих сайтах WordPress. Степень серьезности ситуации критическая, так как успешная эксплуатация может позволить злоумышленникам получить полный контроль над установками WordPress.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Плагин WordPress Advanced Responsive Video Embedder был скомпрометирован бэкдором в цепочке поставок, который позволяет несанкционированный доступ к затронутым сайтам. Этот бэкдор активируется во время действия WordPress init и использует жестко закодированный хеш SHA-256 в качестве статического токена для проверки, что позволяет злоумышленникам легко повышать привилегии. После эксплуатации он может перечислять пользователей с правами администратора и эксфильтровать конфиденциальную информацию на сервер управления, представляя критический риск для безопасности.
-----
Плагин WordPress Advanced Responsive Video Embedder был скомпрометирован для внедрения бэкдора в цепочку поставок, что позволило несанкционированный доступ к затронутым сайтам. Этот бэкдор был намеренно создан, с ключевой функцией, зарегистрированной для выполнения во время действия WordPress init, что позволяло ему срабатывать без аутентификации пользователя. Скомпрометированный код специально загружает файл `php/fn-update-check.php`, который содержит логику бэкдора.
Метод эксплуатации основан на токене, который злоумышленник предоставляет через параметры HTTP GET или POST, и который проверяется по сравнению с жестко закодированным хешем SHA-256. Этот статический хеш действует как универсальный токен; любой злоумышленник, имеющий доступ к публичному коду, мог бы легко его эксплуатировать. После проверки функция злоумышленника перечисляет администраторов, избегая тех, у кого указаны имена пользователей, указывающие на то, что они разработчики, что предполагает тщательное планирование операторов бэкдора. Затем выбирается учетная запись администратора, и URL-адрес сайта вместе с выбранным именем пользователя передаются на внешний сервер управления (C2) на домене fontswp.com.
В одном простом HTTP GET-запросе злоумышленник может получить полные административные привилегии без необходимости предварительной аутентификации, что делает бэкдор чрезвычайно опасным. Реализация этого бэкдора свидетельствует о том, что он был намеренно спроектирован и скрыт, при этом такие функции, как запутанные имена переменных и подавленные сообщения об ошибках, повышают его скрытность.
Эксплуатация была обнаружена в течение двух часов после внедрения бэкдора, что привело к закрытию плагина для загрузки. Жертвам компрометации рекомендуется немедленно удалить плагин, провести аудит учетных записей администраторов, аннулировать сеансы, сменить секретные ключи и проверить наличие любых других несанкционированных изменений на своих сайтах WordPress. Степень серьезности ситуации критическая, так как успешная эксплуатация может позволить злоумышленникам получить полный контроль над установками WordPress.
#ParsedReport #CompletenessHigh
30-07-2026
Operation Talked: A Russia-Linked Cyber Espionage Campaign Targeting Ukraine’s Defense Industry
https://socradar.io/blog/operation-talked-russia-ukraine-defense-industry/
Report completeness: High
Actors/Campaigns:
Talked (motivation: information_theft, cyber_espionage)
Ember_bear (motivation: cyber_espionage)
Winter_vivern (motivation: cyber_espionage)
Threats:
Sliver_c2_tool
Xray_tool
Empire_loader
Godzilla_webshell
Suo5_tool
Regeorg_tool
Neo-regeorg_tool
Tunneler
Masscan_tool
Fscan_tool
Nuclei_tool
Mimikatz_tool
Donpapi_tool
Passthehash_technique
Netexec_tool
Winrm_tool
Evil-winrm_tool
Git-dumper_tool
Chisel_tool
Wp2shell_vuln
Victims:
Defense, Aerospace, Aviation, Railway logistics, Government
Industry:
Aerospace, Financial, Transport, Government, Logistic, Military
Geo:
Russia, Ireland, Slovenia, Belarus, Russian, Romania, Ukrainian, Poland, Ukraine, Latvia, Moldova, Switzerland, Moscow, South korea
CVEs:
CVE-2025-25257 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiweb (<7.0.11, <7.2.11, <7.4.8, <7.6.4)
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)
CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- wordpress (<6.9.5, <7.0.2)
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
CVE-2024-55591 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-1040 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sophos sfos (le18.5.3)
TTPs:
Tactics: 9
Technics: 14
IOCs:
IP: 10
Hash: 3
File: 1
Soft:
SimpleHTTP, WireGuard, RabbitMQ, OpenSSH, Telegram, Linux, Ubuntu, FortiGate, Debian, Laravel, have more...
Algorithms:
ecc, md5, sha256
Win API:
NET
Languages:
python, powershell
30-07-2026
Operation Talked: A Russia-Linked Cyber Espionage Campaign Targeting Ukraine’s Defense Industry
https://socradar.io/blog/operation-talked-russia-ukraine-defense-industry/
Report completeness: High
Actors/Campaigns:
Talked (motivation: information_theft, cyber_espionage)
Ember_bear (motivation: cyber_espionage)
Winter_vivern (motivation: cyber_espionage)
Threats:
Sliver_c2_tool
Xray_tool
Empire_loader
Godzilla_webshell
Suo5_tool
Regeorg_tool
Neo-regeorg_tool
Tunneler
Masscan_tool
Fscan_tool
Nuclei_tool
Mimikatz_tool
Donpapi_tool
Passthehash_technique
Netexec_tool
Winrm_tool
Evil-winrm_tool
Git-dumper_tool
Chisel_tool
Wp2shell_vuln
Victims:
Defense, Aerospace, Aviation, Railway logistics, Government
Industry:
Aerospace, Financial, Transport, Government, Logistic, Military
Geo:
Russia, Ireland, Slovenia, Belarus, Russian, Romania, Ukrainian, Poland, Ukraine, Latvia, Moldova, Switzerland, Moscow, South korea
CVEs:
CVE-2025-25257 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiweb (<7.0.11, <7.2.11, <7.4.8, <7.6.4)
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)
CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- wordpress (<6.9.5, <7.0.2)
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
CVE-2024-55591 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-1040 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sophos sfos (le18.5.3)
TTPs:
Tactics: 9
Technics: 14
IOCs:
IP: 10
Hash: 3
File: 1
Soft:
SimpleHTTP, WireGuard, RabbitMQ, OpenSSH, Telegram, Linux, Ubuntu, FortiGate, Debian, Laravel, have more...
Algorithms:
ecc, md5, sha256
Win API:
NET
Languages:
python, powershell
SOCRadar® Cyber Intelligence Inc.
Operation Talked: Russia-Linked Espionage on Ukraine Defense,
OPERATION TALKED is an ongoing Russia-linked espionage campaign, exposed after the actor left their own C2 as an open directory of 8,436 files...
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2026 Operation Talked: A Russia-Linked Cyber Espionage Campaign Targeting Ukraine’s Defense Industry https://socradar.io/blog/operation-talked-russia-ukraine-defense-industry/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Talked — это кампания кибершпионажа, связанная с Россией, направленная против оборонного и аэрокосмического секторов Украины через сочетание оппортунистических эксплойтов и сфокусированных тактик. Значительный провал в операционной безопасности раскрыл сервер управления (C2), обнаружив конфиденциальные данные, включая инструменты атак и похищенные учетные данные. Злоумышленник эксплуатировал уязвимости, такие как CVE-2022-1040, используя передовые техники для перемещения внутри компании, и текущая кампания уже затронула несколько украинских организаций.
-----
Операция Talked — это сложная кампания кибершпионажа, связанная с Россией, сфокусированная преимущественно на оборонном и аэрокосмическом секторе Украины. Операция была выявлена исследователями SOCRadar и раскрыта из-за серьезного сбоя в операционной безопасности, когда сервер управления (управление) актора был оставлен в виде открытого каталога без аутентификации. Эта ошибка конфигурации привела к раскрытию обширного объема конфиденциальной информации, включая более 8400 оперативных файлов, которые содержали инструменты атак, украденные учетные данные, списки целей и подробные журналы сессий.
Кампания действует на двух направлениях: широкая оппортунистическая эксплуатация устройств, доступных через интернет, наряду с целевой шпионской тактикой против украинских организаций. По сообщениям, злоумышленники затронули девять организаций в секторах обороны и аэрокосмической промышленности, успешно выгрузив полные дампы репозиториев Git и в настоящее время поддерживая интерактивное присутствие на сервере логистики украинских железных дорог. Оперативный охват охватывает период с июня 2025 года по июль 2026 года, при этом активность продолжалась вплоть до конца июля 2026 года.
Методы злоумышленника демонстрируют закономерность, характерную для известных российских кибергрупп, и отражают двойную оперативную стратегию. Для массовой эксплуатации актор сканировал более 1,1 миллиона уникальных целей, доступных из интернета, нацеливаясь на уязвимости, такие как Sophos XG (CVE-2022-1040), среди прочих. Основная инфраструктура C2, размещенная в Yandex Cloud в Москве, демонстрирует сложную архитектуру, включающую профессиональный фреймворк Sliver C2 и различные вспомогательные узлы. Примечательно, что актор применял сложные методы туннелирования и кражи учетных данных, используя украденные хеши NTLM и билеты Kerberos для облегчения перемещения внутри компании в скомпрометированных сетях.
Отнесение к российскому актору основано на множестве факторов, таких как использование кириллических раскладок клавиатуры во время операций и наличие артефактов русского языка в восстановленных журналах. Кроме того, имеются явные доказательства целенаправленного воздействия на украинские системы, включая интерактивные сессии, в ходе которых базы данных выгружались на сервер, расположенный в часовом поясе Europe/Kiev.
Для снижения рисков, связанных с данной кампанией, организациям, особенно тем, которые работают в оборонном и логистическом секторах, рекомендуется устранять уязвимости, связанные с CVE, эксплуатируемыми в ходе этой операции, блокировать соответствующие IP-адреса C2 и веб-шеллов, а также проводить тщательную ротацию учетных данных. Непрерывный мониторинг известных индикаторов компрометации, связанных с внедрением Sliver, необходим для выявления текущих угроз. Поскольку операция остается активной, бдительность и оперативные стратегии устранения последствий имеют решающее значение для защиты от дальнейших вторжений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Talked — это кампания кибершпионажа, связанная с Россией, направленная против оборонного и аэрокосмического секторов Украины через сочетание оппортунистических эксплойтов и сфокусированных тактик. Значительный провал в операционной безопасности раскрыл сервер управления (C2), обнаружив конфиденциальные данные, включая инструменты атак и похищенные учетные данные. Злоумышленник эксплуатировал уязвимости, такие как CVE-2022-1040, используя передовые техники для перемещения внутри компании, и текущая кампания уже затронула несколько украинских организаций.
-----
Операция Talked — это сложная кампания кибершпионажа, связанная с Россией, сфокусированная преимущественно на оборонном и аэрокосмическом секторе Украины. Операция была выявлена исследователями SOCRadar и раскрыта из-за серьезного сбоя в операционной безопасности, когда сервер управления (управление) актора был оставлен в виде открытого каталога без аутентификации. Эта ошибка конфигурации привела к раскрытию обширного объема конфиденциальной информации, включая более 8400 оперативных файлов, которые содержали инструменты атак, украденные учетные данные, списки целей и подробные журналы сессий.
Кампания действует на двух направлениях: широкая оппортунистическая эксплуатация устройств, доступных через интернет, наряду с целевой шпионской тактикой против украинских организаций. По сообщениям, злоумышленники затронули девять организаций в секторах обороны и аэрокосмической промышленности, успешно выгрузив полные дампы репозиториев Git и в настоящее время поддерживая интерактивное присутствие на сервере логистики украинских железных дорог. Оперативный охват охватывает период с июня 2025 года по июль 2026 года, при этом активность продолжалась вплоть до конца июля 2026 года.
Методы злоумышленника демонстрируют закономерность, характерную для известных российских кибергрупп, и отражают двойную оперативную стратегию. Для массовой эксплуатации актор сканировал более 1,1 миллиона уникальных целей, доступных из интернета, нацеливаясь на уязвимости, такие как Sophos XG (CVE-2022-1040), среди прочих. Основная инфраструктура C2, размещенная в Yandex Cloud в Москве, демонстрирует сложную архитектуру, включающую профессиональный фреймворк Sliver C2 и различные вспомогательные узлы. Примечательно, что актор применял сложные методы туннелирования и кражи учетных данных, используя украденные хеши NTLM и билеты Kerberos для облегчения перемещения внутри компании в скомпрометированных сетях.
Отнесение к российскому актору основано на множестве факторов, таких как использование кириллических раскладок клавиатуры во время операций и наличие артефактов русского языка в восстановленных журналах. Кроме того, имеются явные доказательства целенаправленного воздействия на украинские системы, включая интерактивные сессии, в ходе которых базы данных выгружались на сервер, расположенный в часовом поясе Europe/Kiev.
Для снижения рисков, связанных с данной кампанией, организациям, особенно тем, которые работают в оборонном и логистическом секторах, рекомендуется устранять уязвимости, связанные с CVE, эксплуатируемыми в ходе этой операции, блокировать соответствующие IP-адреса C2 и веб-шеллов, а также проводить тщательную ротацию учетных данных. Непрерывный мониторинг известных индикаторов компрометации, связанных с внедрением Sliver, необходим для выявления текущих угроз. Поскольку операция остается активной, бдительность и оперативные стратегии устранения последствий имеют решающее значение для защиты от дальнейших вторжений.
#ParsedReport #CompletenessHigh
30-07-2026
Threat Actor Profile: SideWinder APT - Barricade Cyber Solutions
https://barricadecyber.com/threat-actor-profile-sidewinder-apt/
Report completeness: High
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Stealerbot
Revenge_rat
Warhawk
Njrat
Dll_sideloading_technique
Uac_bypass_technique
Process_injection_technique
Ghostnet
Polymorphism_technique
Victims:
Government, Military, Maritime ports, Nuclear agencies, Diplomatic missions, Energy, Finance
Industry:
Telco, Financial, Military, Transport, Nuclear_power, Entertainment, Energy, Maritime, Government
Geo:
India, Nepal, China, Chinese, Pakistani, United arab emirates, Middle east, Asia, Afghanistan, Morocco, Djibouti, Saudi arabia, Asian, Pakistan, Sri lanka, Arab emirates, Bangladesh, Africa, Maldives, Egypt, Myanmar, Indian, France, Jordan, Indonesia, Turkey
CVEs:
CVE-2020-0674 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft internet_explorer (9)
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 9
Domain: 238
Hash: 70
IP: 37
Soft:
Microsoft Office, Chrome, Windows authentication, WordPad, Internet Explorer
Algorithms:
sha1, sha256, zip, md5
Functions:
SetWindowsHookEx
Win API:
AmsiScanBuffer
Languages:
javascript
30-07-2026
Threat Actor Profile: SideWinder APT - Barricade Cyber Solutions
https://barricadecyber.com/threat-actor-profile-sidewinder-apt/
Report completeness: High
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Stealerbot
Revenge_rat
Warhawk
Njrat
Dll_sideloading_technique
Uac_bypass_technique
Process_injection_technique
Ghostnet
Polymorphism_technique
Victims:
Government, Military, Maritime ports, Nuclear agencies, Diplomatic missions, Energy, Finance
Industry:
Telco, Financial, Military, Transport, Nuclear_power, Entertainment, Energy, Maritime, Government
Geo:
India, Nepal, China, Chinese, Pakistani, United arab emirates, Middle east, Asia, Afghanistan, Morocco, Djibouti, Saudi arabia, Asian, Pakistan, Sri lanka, Arab emirates, Bangladesh, Africa, Maldives, Egypt, Myanmar, Indian, France, Jordan, Indonesia, Turkey
CVEs:
CVE-2020-0674 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft internet_explorer (9)
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 9
Domain: 238
Hash: 70
IP: 37
Soft:
Microsoft Office, Chrome, Windows authentication, WordPad, Internet Explorer
Algorithms:
sha1, sha256, zip, md5
Functions:
SetWindowsHookEx
Win API:
AmsiScanBuffer
Languages:
javascript
Barricade Cyber Solutions
Threat Actor Profile: SideWinder APT - Barricade Cyber Solutions
Barricade Cyber threat intelligence profile on SideWinder APT, the suspected India-nexus group that pivoted from government espionage to maritime ports, nuclear agencies, and diplomatic missions across 18 countries in 2024 and 2025.
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2026 Threat Actor Profile: SideWinder APT - Barricade Cyber Solutions https://barricadecyber.com/threat-actor-profile-sidewinder-apt/ Report completeness: High Actors/Campaigns: Sidewinder (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа SideWinder APT, также известная как G0121, сместила фокус в 2024 году на критическую инфраструктуру, включая морские и ядерные агентства, используя сложные фишинговые атаки. Основной тактикой проникновения является эксплуатация уязвимости CVE-2017-11882 через целевые документы, что приводит к использованию скрытого имплантата только в памяти под названием StealerBot, захватывающего конфиденциальную информацию без оставления обнаруживаемых следов. SideWinder адаптировала свои методы управления, зарегистрировав домены-омонимы для повышения операционной легитимности.
-----
Группа SideWinder APT, также известная под несколькими псевдонимами, такими как G0121 и T-APT-04, является предположительно разведывательной группировкой, связанной с индийскими интересами, которая сместила фокус своих атак в 2024 году с преимущественного воздействия на правительственные и военные структуры Южной Азии на более широкий спектр критической инфраструктуры, включая морские порты, агентства ядерной энергетики и дипломатические миссии в 18 странах. Эта группировка активна как минимум с 2012 года и примечательна переходом к сложным тактикам путем использования нового импланта, работающего только в памяти, под названием StealerBot, который функционирует скрытно, чтобы избегать традиционных методов обнаружения антивирусами, основанных на анализе файлов.
Первоначальным вектором атак SideWinder является целевой фишинг, при котором используется семилетняя уязвимость Microsoft Office CVE-2017-11882. Эта уязвимость остается актуальной, поскольку многие устаревшие системы не были должным образом обновлены. Вредоносная программа StealerBot использует эту точку входа, функционируя исключительно в памяти системы, что позволяет ей перехватывать конфиденциальную информацию, такую как нажатия клавиш, пароли браузеров и учетные данные для удаленного рабочего стола, не оставляя файлов, которые могли бы быть обнаружены стандартными средствами защиты.
Кампания группы 2024 года характеризуется тщательно адаптированными фишинг-документами, которые используют реальные логотипы и операционную терминологию целевых организаций, что указывает на развитые возможности предоперационной разведки. Это знаменует собой значительную эскалацию операций SideWinder, особенно в свете атак на агентства по управлению ядерными электростанциями, которые ранее не фиксировались в их операционной истории. Хотя подтвержденных случаев взлома ядерных операционных технологий не зафиксировано, нацеливание на персонал ядерного сектора создает повышенный профиль риска.
SideWinder также продемонстрировал способность эффективно адаптировать свою инфраструктуру управления, часто регистрируя домены, имитирующие официальные государственные органы, для повышения легитимности. Их методы регистрации доменов включают создание похожих доменов с дефисами и эксплуатацию бесплатных сервисов динамической DNS, что усложняет усилия по идентификации и блокировке для защитников.
Для усиления защиты от этой сложной целенаправленной угрозы организациям следует приоритизировать установку исправлений для уязвимости в редакторе формул Equation Editor и включить поведенческое обнаружение на конечных точках, способное мониторить задачи в памяти. Фильтрация сетевого трафика для выявления паттернов, указывающих на домены Имперсонация, особенно с чувствительных рабочих станций, имеет решающее значение. Кроме того, проведение фишинг-симуляций, отражающих адаптированные подходы группы, может помочь повысить устойчивость среди персонала морского сектора, энергетики и государственных структур.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа SideWinder APT, также известная как G0121, сместила фокус в 2024 году на критическую инфраструктуру, включая морские и ядерные агентства, используя сложные фишинговые атаки. Основной тактикой проникновения является эксплуатация уязвимости CVE-2017-11882 через целевые документы, что приводит к использованию скрытого имплантата только в памяти под названием StealerBot, захватывающего конфиденциальную информацию без оставления обнаруживаемых следов. SideWinder адаптировала свои методы управления, зарегистрировав домены-омонимы для повышения операционной легитимности.
-----
Группа SideWinder APT, также известная под несколькими псевдонимами, такими как G0121 и T-APT-04, является предположительно разведывательной группировкой, связанной с индийскими интересами, которая сместила фокус своих атак в 2024 году с преимущественного воздействия на правительственные и военные структуры Южной Азии на более широкий спектр критической инфраструктуры, включая морские порты, агентства ядерной энергетики и дипломатические миссии в 18 странах. Эта группировка активна как минимум с 2012 года и примечательна переходом к сложным тактикам путем использования нового импланта, работающего только в памяти, под названием StealerBot, который функционирует скрытно, чтобы избегать традиционных методов обнаружения антивирусами, основанных на анализе файлов.
Первоначальным вектором атак SideWinder является целевой фишинг, при котором используется семилетняя уязвимость Microsoft Office CVE-2017-11882. Эта уязвимость остается актуальной, поскольку многие устаревшие системы не были должным образом обновлены. Вредоносная программа StealerBot использует эту точку входа, функционируя исключительно в памяти системы, что позволяет ей перехватывать конфиденциальную информацию, такую как нажатия клавиш, пароли браузеров и учетные данные для удаленного рабочего стола, не оставляя файлов, которые могли бы быть обнаружены стандартными средствами защиты.
Кампания группы 2024 года характеризуется тщательно адаптированными фишинг-документами, которые используют реальные логотипы и операционную терминологию целевых организаций, что указывает на развитые возможности предоперационной разведки. Это знаменует собой значительную эскалацию операций SideWinder, особенно в свете атак на агентства по управлению ядерными электростанциями, которые ранее не фиксировались в их операционной истории. Хотя подтвержденных случаев взлома ядерных операционных технологий не зафиксировано, нацеливание на персонал ядерного сектора создает повышенный профиль риска.
SideWinder также продемонстрировал способность эффективно адаптировать свою инфраструктуру управления, часто регистрируя домены, имитирующие официальные государственные органы, для повышения легитимности. Их методы регистрации доменов включают создание похожих доменов с дефисами и эксплуатацию бесплатных сервисов динамической DNS, что усложняет усилия по идентификации и блокировке для защитников.
Для усиления защиты от этой сложной целенаправленной угрозы организациям следует приоритизировать установку исправлений для уязвимости в редакторе формул Equation Editor и включить поведенческое обнаружение на конечных точках, способное мониторить задачи в памяти. Фильтрация сетевого трафика для выявления паттернов, указывающих на домены Имперсонация, особенно с чувствительных рабочих станций, имеет решающее значение. Кроме того, проведение фишинг-симуляций, отражающих адаптированные подходы группы, может помочь повысить устойчивость среди персонала морского сектора, энергетики и государственных структур.
#ParsedReport #CompletenessHigh
28-07-2026
BRG-26183: A Free Ransomware Kit Aimed at Windows 10, and Why the Weak Ones Matter - Barricade Cyber Solutions
https://barricadecyber.com/brg-26183-a-free-ransomware-kit-windows-10/
Report completeness: High
Threats:
Brg-26183_tool
Shadow_copies_delete_technique
Chaos_builder_tool
Babuk
Conti
Lockbit
Industry:
Petroleum
Geo:
Spanish
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 2
Hash: 5
Soft:
Windows Defender, Microsoft Defender, Outlook
Algorithms:
aes-128, sha256, base64
Win API:
decompress
Languages:
powershell, python
YARA: Found
28-07-2026
BRG-26183: A Free Ransomware Kit Aimed at Windows 10, and Why the Weak Ones Matter - Barricade Cyber Solutions
https://barricadecyber.com/brg-26183-a-free-ransomware-kit-windows-10/
Report completeness: High
Threats:
Brg-26183_tool
Shadow_copies_delete_technique
Chaos_builder_tool
Babuk
Conti
Lockbit
Industry:
Petroleum
Geo:
Spanish
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 2
Hash: 5
Soft:
Windows Defender, Microsoft Defender, Outlook
Algorithms:
aes-128, sha256, base64
Win API:
decompress
Languages:
powershell, python
YARA: Found
Barricade Cyber Solutions
BRG-26183: A Free Ransomware Kit Aimed at Windows 10, and Why the Weak Ones Matter - Barricade Cyber Solutions
BRG-26183 is a working ransomware kit is being handed out for free on underground forums, advertised as a Windows Defender bypass for Windows 10. On its own it is feeble, and victims can recover their files without paying a cent. The danger is what happens…
CTT Report Hub
#ParsedReport #CompletenessHigh 28-07-2026 BRG-26183: A Free Ransomware Kit Aimed at Windows 10, and Why the Weak Ones Matter - Barricade Cyber Solutions https://barricadecyber.com/brg-26183-a-free-ransomware-kit-windows-10/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
На подпольных форумах был выпущен набор для вымогательства BRG-26183, нацеленный на Windows 10 и предназначенный для обхода Windows Defender, хотя в настоящее время он шифрует только файлы в папке «Рабочий стол», не используя закрепление или удаление резервных копий. Его ограниченные возможности указывают на отсутствие изощренности, но его бесплатная доступность создает риск будущих улучшений со стороны злоумышленников. Набор маскирует свой полезный груз, чтобы избежать обнаружения, и включает заранее написанную вымогательскую записку на испанском языке, что подчеркивает сдвиг, позволяющий менее квалифицированным лицам потенциально использовать такие инструменты для более эффективных атак.
-----
Бесплатный набор для создания ransomware BRG-26183 был выпущен на подпольных форумах, нацеленный на Windows 10.
Набор утверждает, что позволяет обойти Windows Defender, но в настоящее время шифрует только файлы в папке «Рабочий стол».
Отсутствует закрепление и удаление резервных копий, что позволяет жертвам восстановить файлы без выплаты выкупа.
BRG-26183 был передан 23 июля 2026 года дистрибьютором по имени Zyck.
Фактический автор идентифицирован в исходном коде как xSTRANGEGHOST.
Набор не реализует значимых техник уклонения от Microsoft Defender, лишь маскируя свой полезный груз перед выполнением.
Он использует расшифровку на основе памяти, избегая видимых признаков, которые можно обнаружить при статическом анализе файлов.
Хотя оно может избежать обнаружения на основе сигнатур, расширенный поведенческий мониторинг может выявить его шифровальные активности.
Включенная ransom-записка не содержит контактной информации или способов оплаты, что указывает на то, что она может служить образовательной моделью, а не практическим инструментом вымогательства.
Рansom-нота заранее написана на испанском языке, что указывает на потенциальную возможность широкого распространения без языковых адаптаций.
Набор шифрует только семь типов файлов, что ограничивает его непосредственное воздействие.
Несмотря на свою простоту, архитектура этого набора может быть адаптирована злоумышленниками для создания более эффективных вариантов программ-вымогателей.
Меры безопасности должны включать поддержание защищённых резервных копий и внедрение обнаружения на конечных точках для выявления необычных шаблонов шифрования файлов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
На подпольных форумах был выпущен набор для вымогательства BRG-26183, нацеленный на Windows 10 и предназначенный для обхода Windows Defender, хотя в настоящее время он шифрует только файлы в папке «Рабочий стол», не используя закрепление или удаление резервных копий. Его ограниченные возможности указывают на отсутствие изощренности, но его бесплатная доступность создает риск будущих улучшений со стороны злоумышленников. Набор маскирует свой полезный груз, чтобы избежать обнаружения, и включает заранее написанную вымогательскую записку на испанском языке, что подчеркивает сдвиг, позволяющий менее квалифицированным лицам потенциально использовать такие инструменты для более эффективных атак.
-----
Бесплатный набор для создания ransomware BRG-26183 был выпущен на подпольных форумах, нацеленный на Windows 10.
Набор утверждает, что позволяет обойти Windows Defender, но в настоящее время шифрует только файлы в папке «Рабочий стол».
Отсутствует закрепление и удаление резервных копий, что позволяет жертвам восстановить файлы без выплаты выкупа.
BRG-26183 был передан 23 июля 2026 года дистрибьютором по имени Zyck.
Фактический автор идентифицирован в исходном коде как xSTRANGEGHOST.
Набор не реализует значимых техник уклонения от Microsoft Defender, лишь маскируя свой полезный груз перед выполнением.
Он использует расшифровку на основе памяти, избегая видимых признаков, которые можно обнаружить при статическом анализе файлов.
Хотя оно может избежать обнаружения на основе сигнатур, расширенный поведенческий мониторинг может выявить его шифровальные активности.
Включенная ransom-записка не содержит контактной информации или способов оплаты, что указывает на то, что она может служить образовательной моделью, а не практическим инструментом вымогательства.
Рansom-нота заранее написана на испанском языке, что указывает на потенциальную возможность широкого распространения без языковых адаптаций.
Набор шифрует только семь типов файлов, что ограничивает его непосредственное воздействие.
Несмотря на свою простоту, архитектура этого набора может быть адаптирована злоумышленниками для создания более эффективных вариантов программ-вымогателей.
Меры безопасности должны включать поддержание защищённых резервных копий и внедрение обнаружения на конечных точках для выявления необычных шаблонов шифрования файлов.
#ParsedReport #CompletenessLow
29-07-2026
WP2Shell WordPress Exploit Technical Analysis and Real Attack Data
https://www.wordfence.com/blog/2026/07/wp2shell-wordpress-exploit-technical-analysis-and-real-attack-data/
Report completeness: Low
Threats:
Wp2shell_vuln
Victims:
Wordpress sites
ChatGPT TTPs:
T1105, T1136, T1190
IOCs:
IP: 10
Soft:
WordPress
Algorithms:
zip
Platforms:
x64
29-07-2026
WP2Shell WordPress Exploit Technical Analysis and Real Attack Data
https://www.wordfence.com/blog/2026/07/wp2shell-wordpress-exploit-technical-analysis-and-real-attack-data/
Report completeness: Low
Threats:
Wp2shell_vuln
Victims:
Wordpress sites
ChatGPT TTPs:
do not use without manual checkT1105, T1136, T1190
IOCs:
IP: 10
Soft:
WordPress
Algorithms:
zip
Platforms:
x64
Wordfence
WP2Shell WordPress Exploit Technical Analysis and Real Attack Data
On July 17th, 2026, the WordPress Security Team released updates to WordPress core addressing a critical vulnerability chain that can be leveraged by unauthenticated attackers to create an administrator account and then execute code through normal administrator…
CTT Report Hub
#ParsedReport #CompletenessLow 29-07-2026 WP2Shell WordPress Exploit Technical Analysis and Real Attack Data https://www.wordfence.com/blog/2026/07/wp2shell-wordpress-exploit-technical-analysis-and-real-attack-data/ Report completeness: Low Threats: Wp2shell_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость в версиях WordPress 6.8–7.0.1 позволяет незарегистрированным злоумышленникам создавать административные учетные записи, что дает полный контроль над сайтом и возможность загрузки вредоносных плагинов. Активное использование уязвимости было задокументировано вскоре после ее раскрытия 17 июля 2026 года, при этом фаервол Wordfence заблокировал более 11 миллионов попыток атаки. Злоумышленники используют несколько уязвимостей одновременно, чтобы обеспечить успешную эксплуатацию, что подчеркивает срочность обновления пользователей до исправленных версий.
-----
Критическая уязвимость обнаружена в WordPress, затрагивающая версии 6.8–6.8.5, 6.9–6.9.4 и 7.0–7.0.1. Эта ошибка позволяет неаутентифицированным злоумышленникам создавать учетную запись администратора, что создает возможность полной компрометации сайта. Получив доступ администратора, атакующий может управлять сайтом так же, как легитимный администратор, включая загрузку вредоносных плагинов и тем, которые служат бэкдорами.
Зафиксированы доказательства активной эксплуатации, при которых злоумышленники быстро использовали эту уязвимость для получения контроля над целевыми сайтами. Брандмауэр Wordfence эффективно заблокировал более 11 миллионов попыток эксплуатации этой конкретной уязвимости. Эта волна попыток эксплуатации началась почти сразу после её раскрытия 17 июля 2026 года, при этом массовая эксплуатация была отмечена уже на следующий день.
Несмотря на большое количество попыток атак, ситуация не переросла в массовые компрометации сайтов. Факторы, способствовавшие такому исходу, включают раннее обнаружение уязвимости благодаря исследованиям с использованием искусственного интеллекта и своевременные действия команды безопасности WordPress, которая внедрила правила межсетевого экрана веб-приложений (WAF) и координировала обновления безопасности у хостинг-провайдеров.
С точки зрения тактик злоумышленников, они используют несколько уязвимостей для обеспечения успешного создания учетных записей администраторов. Примечательно, что пользователи Wordfence Premium получили защитные меры в день раскрытия уязвимости, тогда как пользователи бесплатной версии получат аналогичную защиту через месяц.
Учитывая серьезность данной уязвимости, настоятельно рекомендуется всем пользователям WordPress убедиться, что они используют исправленную версию ядра WordPress. Призыв других к защите своих сайтов имеет жизненно важное значение, поскольку многие могут оставаться уязвимыми и незащищенными от надвигающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость в версиях WordPress 6.8–7.0.1 позволяет незарегистрированным злоумышленникам создавать административные учетные записи, что дает полный контроль над сайтом и возможность загрузки вредоносных плагинов. Активное использование уязвимости было задокументировано вскоре после ее раскрытия 17 июля 2026 года, при этом фаервол Wordfence заблокировал более 11 миллионов попыток атаки. Злоумышленники используют несколько уязвимостей одновременно, чтобы обеспечить успешную эксплуатацию, что подчеркивает срочность обновления пользователей до исправленных версий.
-----
Критическая уязвимость обнаружена в WordPress, затрагивающая версии 6.8–6.8.5, 6.9–6.9.4 и 7.0–7.0.1. Эта ошибка позволяет неаутентифицированным злоумышленникам создавать учетную запись администратора, что создает возможность полной компрометации сайта. Получив доступ администратора, атакующий может управлять сайтом так же, как легитимный администратор, включая загрузку вредоносных плагинов и тем, которые служат бэкдорами.
Зафиксированы доказательства активной эксплуатации, при которых злоумышленники быстро использовали эту уязвимость для получения контроля над целевыми сайтами. Брандмауэр Wordfence эффективно заблокировал более 11 миллионов попыток эксплуатации этой конкретной уязвимости. Эта волна попыток эксплуатации началась почти сразу после её раскрытия 17 июля 2026 года, при этом массовая эксплуатация была отмечена уже на следующий день.
Несмотря на большое количество попыток атак, ситуация не переросла в массовые компрометации сайтов. Факторы, способствовавшие такому исходу, включают раннее обнаружение уязвимости благодаря исследованиям с использованием искусственного интеллекта и своевременные действия команды безопасности WordPress, которая внедрила правила межсетевого экрана веб-приложений (WAF) и координировала обновления безопасности у хостинг-провайдеров.
С точки зрения тактик злоумышленников, они используют несколько уязвимостей для обеспечения успешного создания учетных записей администраторов. Примечательно, что пользователи Wordfence Premium получили защитные меры в день раскрытия уязвимости, тогда как пользователи бесплатной версии получат аналогичную защиту через месяц.
Учитывая серьезность данной уязвимости, настоятельно рекомендуется всем пользователям WordPress убедиться, что они используют исправленную версию ядра WordPress. Призыв других к защите своих сайтов имеет жизненно важное значение, поскольку многие могут оставаться уязвимыми и незащищенными от надвигающихся угроз.
#ParsedReport #CompletenessMedium
30-07-2026
Vishing Call to a Shared Com Ecosystem: Full Methodology and Findings
https://www.bridewell.com/insights/blogs/detail/vishing-call-to-a-shared-com-ecosystem
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
0ktapus
Pink
Cordial_spider
Scattered_lapsus_hunters
Helix
Threats:
Spear-phishing_technique
Aitm_technique
Supply_chain_technique
Victims:
Healthcare, Finance, Retail, Technology, Insurance, It, Saas vendors, Abbott, Ringcentral, Ralph lauren, have more...
Industry:
Financial, Retail, Healthcare, Aerospace, Entertainment, Energy
Geo:
Pacific
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 2
Domain: 4
Soft:
Okta, 1Password, ServiceNow, Microsoft Entra, Salesforce
Languages:
javascript
Links:
30-07-2026
Vishing Call to a Shared Com Ecosystem: Full Methodology and Findings
https://www.bridewell.com/insights/blogs/detail/vishing-call-to-a-shared-com-ecosystem
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
0ktapus
Pink
Cordial_spider
Scattered_lapsus_hunters
Helix
Threats:
Spear-phishing_technique
Aitm_technique
Supply_chain_technique
Victims:
Healthcare, Finance, Retail, Technology, Insurance, It, Saas vendors, Abbott, Ringcentral, Ralph lauren, have more...
Industry:
Financial, Retail, Healthcare, Aerospace, Entertainment, Energy
Geo:
Pacific
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 2
Domain: 4
Soft:
Okta, 1Password, ServiceNow, Microsoft Entra, Salesforce
Languages:
javascript
Links:
https://github.com/Bridewell-CTI/IOCs/blob/main/2026/07/From%20a%20Fake%20IT%20Ticket%20to%20Scattered%20Spider%3A%20Inside%20a%20Com-Affiliated%20Vishing%20CampaignBridewell
From a Vishing Call to a Shared Shared Com Ecosystem Kit | BCON Collective by Bridewell
Explore BCON Collective's investigation into a vishing-led phishing campaign, revealing shared kit infrastructure, attribution findings and threat intelligence insights.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-07-2026 Vishing Call to a Shared Com Ecosystem: Full Methodology and Findings https://www.bridewell.com/insights/blogs/detail/vishing-call-to-a-shared-com-ecosystem Report completeness: Medium Actors/Campaigns: Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая атака с использованием голосовой связи (vishing) была направлена на сотрудника клиента Bridewell с целью заманить его на поддельную страницу входа Okta с помощью фиктивного тикета в службу поддержки IT. Однако средства защиты безопасности предотвратили кражу учетных данных. Расследование связало атаку с группировкой ShinyHunters и другими связанными злоумышленниками, выявив фишинговый набор инструментов, используемый более чем на 100 доменах с общей инфраструктурой и тактикой, включая функции антианализа и возможности работы с несколькими идентичностями. Значимые выводы включали совпадение с оперативными методами Scattered LAPSUS$ Hunters, особенно в использовании схем Имперсонация и нацеливании на различные сектора, такие как финансы и здравоохранение.
-----
Инцидент начался с фишингового звонка (vishing), направленного на сотрудника, с использованием поддельного тикета IT-поддержки для перенаправления на мошенническую страницу входа Okta. Средства защиты безопасности заблокировали доступ до того, как какие-либо учетные данные могли быть скомпрометированы. Был выявлен фишинговый набор, связанный с более чем 100 операционными доменами, сгруппированный по четырем соглашениям об именовании и как минимум двум кластерам злоумышленников. Инцидент, вероятно, связан с ShinyHunters или аффилированными злоумышленниками, использующими общую инфраструктуру и тактику. Тот же фишинговый набор использовался под несколькими соглашениями об именовании различными злоумышленниками, включая Pink/CL-CRI-1147 и выведенный из эксплуатации BlackFile/UNC6671. Abbott сообщил о компрометации, связанной с ShinyHunters, включающей vishing и эксплуатацию Entra SSO. Расследования данных WHOIS и DNS-анализ выявили характеристики фишингового набора, включая механизмы антианализа и возможности работы с несколькими провайдерами идентификации. Наблюдаемое поведение соответствовало задокументированным TTPs Scattered LAPSUS$ Hunters (SLH), особенно в тактиках vishing и схемах Имперсонация, связанных с Okta. Регистрация доменов показала пересечение между SLH и другими злоумышленниками, что предполагает общую операционную инфраструктуру. Анализ жертв показал целевое воздействие на сектора финансов, розничной торговли, технологий и здравоохранения. Недавние инциденты продемонстрировали быстрое раскрытие скомпрометированных доменов, в среднем менее чем за две недели до их появления на сайтах утечек данных. Рекомендации включают мониторинг тактик vishing, улучшение идентификации доменов Имперсонация и внедрение продвинутых решений MFA, устойчивых к фишингу.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая атака с использованием голосовой связи (vishing) была направлена на сотрудника клиента Bridewell с целью заманить его на поддельную страницу входа Okta с помощью фиктивного тикета в службу поддержки IT. Однако средства защиты безопасности предотвратили кражу учетных данных. Расследование связало атаку с группировкой ShinyHunters и другими связанными злоумышленниками, выявив фишинговый набор инструментов, используемый более чем на 100 доменах с общей инфраструктурой и тактикой, включая функции антианализа и возможности работы с несколькими идентичностями. Значимые выводы включали совпадение с оперативными методами Scattered LAPSUS$ Hunters, особенно в использовании схем Имперсонация и нацеливании на различные сектора, такие как финансы и здравоохранение.
-----
Инцидент начался с фишингового звонка (vishing), направленного на сотрудника, с использованием поддельного тикета IT-поддержки для перенаправления на мошенническую страницу входа Okta. Средства защиты безопасности заблокировали доступ до того, как какие-либо учетные данные могли быть скомпрометированы. Был выявлен фишинговый набор, связанный с более чем 100 операционными доменами, сгруппированный по четырем соглашениям об именовании и как минимум двум кластерам злоумышленников. Инцидент, вероятно, связан с ShinyHunters или аффилированными злоумышленниками, использующими общую инфраструктуру и тактику. Тот же фишинговый набор использовался под несколькими соглашениями об именовании различными злоумышленниками, включая Pink/CL-CRI-1147 и выведенный из эксплуатации BlackFile/UNC6671. Abbott сообщил о компрометации, связанной с ShinyHunters, включающей vishing и эксплуатацию Entra SSO. Расследования данных WHOIS и DNS-анализ выявили характеристики фишингового набора, включая механизмы антианализа и возможности работы с несколькими провайдерами идентификации. Наблюдаемое поведение соответствовало задокументированным TTPs Scattered LAPSUS$ Hunters (SLH), особенно в тактиках vishing и схемах Имперсонация, связанных с Okta. Регистрация доменов показала пересечение между SLH и другими злоумышленниками, что предполагает общую операционную инфраструктуру. Анализ жертв показал целевое воздействие на сектора финансов, розничной торговли, технологий и здравоохранения. Недавние инциденты продемонстрировали быстрое раскрытие скомпрометированных доменов, в среднем менее чем за две недели до их появления на сайтах утечек данных. Рекомендации включают мониторинг тактик vishing, улучшение идентификации доменов Имперсонация и внедрение продвинутых решений MFA, устойчивых к фишингу.
#ParsedReport #CompletenessHigh
30-07-2026
New Tool Toy Ghouls: GenieLocker ransomware
https://securelist.ru/genielocker-ransomware-for-windows-linux-and-esxi/116468/
Report completeness: High
Actors/Campaigns:
Bearlyfy (motivation: financially_motivated)
Threats:
Genielocker
Redalert
Lockbit
Babuk
Mimikatz_tool
Credential_dumping_technique
Paexec_tool
Victims:
Industrial sector, Russian organizations
Geo:
Russian
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 9
Hash: 24
IP: 1
Soft:
Linux, ESXi, OpenSSH, SoftPerfect Network Scanner, KeePassXC, KeePass, PsExec, tor browser, firefox, onenote, have more...
Algorithms:
sha256, crc-32, blake2b-256, md5
Functions:
fork
Win API:
IsDebuggerPresent, CheckRemoteDebuggerPresent, GetComputerNameA, TerminateProcess, ControlService, GetCurrentProcessId
Win Services:
ocssd, dbsnmp, synctime, agntsvc, isqlplussvc, xfssvccon, mydesktopservice, ocautoupds, encsvc, tbirdconfig, have more...
Platforms:
intel, x86
30-07-2026
New Tool Toy Ghouls: GenieLocker ransomware
https://securelist.ru/genielocker-ransomware-for-windows-linux-and-esxi/116468/
Report completeness: High
Actors/Campaigns:
Bearlyfy (motivation: financially_motivated)
Threats:
Genielocker
Redalert
Lockbit
Babuk
Mimikatz_tool
Credential_dumping_technique
Paexec_tool
Victims:
Industrial sector, Russian organizations
Geo:
Russian
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 9
Hash: 24
IP: 1
Soft:
Linux, ESXi, OpenSSH, SoftPerfect Network Scanner, KeePassXC, KeePass, PsExec, tor browser, firefox, onenote, have more...
Algorithms:
sha256, crc-32, blake2b-256, md5
Functions:
fork
Win API:
IsDebuggerPresent, CheckRemoteDebuggerPresent, GetComputerNameA, TerminateProcess, ControlService, GetCurrentProcessId
Win Services:
ocssd, dbsnmp, synctime, agntsvc, isqlplussvc, xfssvccon, mydesktopservice, ocautoupds, encsvc, tbirdconfig, have more...
Platforms:
intel, x86
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2026 New Tool Toy Ghouls: GenieLocker ransomware https://securelist.ru/genielocker-ransomware-for-windows-linux-and-esxi/116468/ Report completeness: High Actors/Campaigns: Bearlyfy (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GenieLocker — это новая выявленная семья программ-вымогателей, разработанная группой Toy Ghouls, которая с марта 2026 года целенаправленно атакует российские промышленные организации. Это внутренняя программа-вымогатель работает с различными сборками как для Windows (PE), так и для Linux (ELF), используя такие инструменты, как OpenSSH и Mimikatz, для первоначального доступа, а также RDP или SSH для перемещения внутри компании. Её скрытные методы шифрования, включая продвинутые механизмы и уникальное требование к запуску, позволяют ей избегать обнаружения, что свидетельствует о сложной эволюции в атаках, мотивированных финансовой выгодой.
-----
Новоидентифицированное семейство вымогателей GenieLocker, активное с марта 2026 года, целенаправленно атакует российские организации в промышленном секторе. За этим вымогателем стоит группа Toy Ghouls, также известная под различными именами, такими как Bearlyfy и Labubu, что знаменует собой эволюцию их подхода к финансово мотивированным атакам. В отличие от их предыдущего использования сторонних вариантов вымогателей, таких как RedAlert и LockBit, разработка GenieLocker представляет собой внутреннее усилие, направленное на улучшение их возможностей и снижение зависимости от внешних вредоносных программ. Образцы GenieLocker показывают два основных билда: один для PE (Windows) и другой для ELF (Linux и ESXi).
В недавних инцидентах злоумышленники закрепились в сетях жертв, используя такие инструменты, как OpenSSH и Mimikatz для получения учетных данных, а также SoftPerfect Network Scanner для разведки. Их перемещение внутри компании осуществлялось с помощью RDP для доступа к Windows и SSH для доступа к серверам Linux, при этом применялись легитимные утилиты, такие как PsExec, для массового развертывания программ-вымогателей. Примечательно, что злоумышленники также установили обратный SSH-туннель для постоянной связи с каналом управления.
Воздействие GenieLocker является значительным. После запуска Windows-версия использует передовые техники, включая завершение процессов и сложные механизмы шифрования, использующие библиотеку libsodium. В отличие от многих вариантов ransomware, GenieLocker не оставляет вымогательских записок на зараженных системах, а полагается на ручную загрузку для выдвигания требований выкупа. Такой скрытный подход, вероятно, позволяет обойти усилия по обнаружению, основанные на традиционных индикаторах вымогательских записок.
Ключевым элементом его функциональности является шестнадцатеричный «секретный аргумент», передаваемый при запуске, что помогает предотвратить выполнение в автоматизированных средах. Шифровальщик обладает сложным механизмом антиотладки, использующим методы для обеспечения того, чтобы его выполнение не прерывалось инструментами отладки. В случаях, когда обнаруживается несанкционированная отладка или модификации, процесс немедленно завершается.
Для подготовки перед шифрованием файлов GenieLocker включает специфические списки исключений для каталогов и хостов, обеспечивая защиту критических системных файлов от компрометации. После завершения этих проверок вредоносное ПО принудительно завершает процессы, которые могут помешать шифрованию файлов. Сам процесс шифрования также примечателен своей уникальностью, поскольку он использует механизм на основе процентного соотношения для шифрования содержимого файлов, создавая два вспомогательных файла для отслеживания того, какие фрагменты данных были зашифрованы.
Зашифрованные файлы получают специфическое расширение, что позволяет идентифицировать их после компрометации. Кроме того, хотя основное направление атак GenieLocker направлено на платформы ESXi, его возможности проявляются в различных средах Linux, что подчеркивает его гибкость и масштаб угрозы. Комплексный набор техник, применяемых GenieLocker, демонстрирует заметную эволюцию тактик группы Toy Ghouls, представляя собой сложную угрозу для целевых организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GenieLocker — это новая выявленная семья программ-вымогателей, разработанная группой Toy Ghouls, которая с марта 2026 года целенаправленно атакует российские промышленные организации. Это внутренняя программа-вымогатель работает с различными сборками как для Windows (PE), так и для Linux (ELF), используя такие инструменты, как OpenSSH и Mimikatz, для первоначального доступа, а также RDP или SSH для перемещения внутри компании. Её скрытные методы шифрования, включая продвинутые механизмы и уникальное требование к запуску, позволяют ей избегать обнаружения, что свидетельствует о сложной эволюции в атаках, мотивированных финансовой выгодой.
-----
Новоидентифицированное семейство вымогателей GenieLocker, активное с марта 2026 года, целенаправленно атакует российские организации в промышленном секторе. За этим вымогателем стоит группа Toy Ghouls, также известная под различными именами, такими как Bearlyfy и Labubu, что знаменует собой эволюцию их подхода к финансово мотивированным атакам. В отличие от их предыдущего использования сторонних вариантов вымогателей, таких как RedAlert и LockBit, разработка GenieLocker представляет собой внутреннее усилие, направленное на улучшение их возможностей и снижение зависимости от внешних вредоносных программ. Образцы GenieLocker показывают два основных билда: один для PE (Windows) и другой для ELF (Linux и ESXi).
В недавних инцидентах злоумышленники закрепились в сетях жертв, используя такие инструменты, как OpenSSH и Mimikatz для получения учетных данных, а также SoftPerfect Network Scanner для разведки. Их перемещение внутри компании осуществлялось с помощью RDP для доступа к Windows и SSH для доступа к серверам Linux, при этом применялись легитимные утилиты, такие как PsExec, для массового развертывания программ-вымогателей. Примечательно, что злоумышленники также установили обратный SSH-туннель для постоянной связи с каналом управления.
Воздействие GenieLocker является значительным. После запуска Windows-версия использует передовые техники, включая завершение процессов и сложные механизмы шифрования, использующие библиотеку libsodium. В отличие от многих вариантов ransomware, GenieLocker не оставляет вымогательских записок на зараженных системах, а полагается на ручную загрузку для выдвигания требований выкупа. Такой скрытный подход, вероятно, позволяет обойти усилия по обнаружению, основанные на традиционных индикаторах вымогательских записок.
Ключевым элементом его функциональности является шестнадцатеричный «секретный аргумент», передаваемый при запуске, что помогает предотвратить выполнение в автоматизированных средах. Шифровальщик обладает сложным механизмом антиотладки, использующим методы для обеспечения того, чтобы его выполнение не прерывалось инструментами отладки. В случаях, когда обнаруживается несанкционированная отладка или модификации, процесс немедленно завершается.
Для подготовки перед шифрованием файлов GenieLocker включает специфические списки исключений для каталогов и хостов, обеспечивая защиту критических системных файлов от компрометации. После завершения этих проверок вредоносное ПО принудительно завершает процессы, которые могут помешать шифрованию файлов. Сам процесс шифрования также примечателен своей уникальностью, поскольку он использует механизм на основе процентного соотношения для шифрования содержимого файлов, создавая два вспомогательных файла для отслеживания того, какие фрагменты данных были зашифрованы.
Зашифрованные файлы получают специфическое расширение, что позволяет идентифицировать их после компрометации. Кроме того, хотя основное направление атак GenieLocker направлено на платформы ESXi, его возможности проявляются в различных средах Linux, что подчеркивает его гибкость и масштаб угрозы. Комплексный набор техник, применяемых GenieLocker, демонстрирует заметную эволюцию тактик группы Toy Ghouls, представляя собой сложную угрозу для целевых организаций.
#ParsedReport #CompletenessLow
30-07-2026
A Chill in the Air: Cl0p Targets Windchill, Another Enterprise Software Product
https://censys.com/blog/cl0p-targets-windchill/
Report completeness: Low
Threats:
Clop
Platypus
Victims:
Aerospace and defense, Electronics, Energy, Industrial systems, Medical technology, Manufacturing, Retail, Fashion, Footwear, Apparel, have more...
Industry:
Energy, Iot, Retail, Ics, Aerospace, Healthcare
Geo:
Australia, Russia, Hong kong, Bulgaria, Canada
CVEs:
CVE-2026-4681 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)
ChatGPT TTPs:
T1190, T1213, T1583.001, T1583.003, T1583.004, T1585.002
IOCs:
Domain: 2
IP: 17
Email: 1
Soft:
Windchill, FlexPLM, Roundcube, MOVEit, GoAnywhere, MySQL
Win API:
ARC
30-07-2026
A Chill in the Air: Cl0p Targets Windchill, Another Enterprise Software Product
https://censys.com/blog/cl0p-targets-windchill/
Report completeness: Low
Threats:
Clop
Platypus
Victims:
Aerospace and defense, Electronics, Energy, Industrial systems, Medical technology, Manufacturing, Retail, Fashion, Footwear, Apparel, have more...
Industry:
Energy, Iot, Retail, Ics, Aerospace, Healthcare
Geo:
Australia, Russia, Hong kong, Bulgaria, Canada
CVEs:
CVE-2026-4681 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)
ChatGPT TTPs:
do not use without manual checkT1190, T1213, T1583.001, T1583.003, T1583.004, T1585.002
IOCs:
Domain: 2
IP: 17
Email: 1
Soft:
Windchill, FlexPLM, Roundcube, MOVEit, GoAnywhere, MySQL
Win API:
ARC
Censys
A Chill in the Air: Cl0p Targets Windchill, Another Enterprise Software Product - Censys
Cl0p's recent targeting of Windchill shows that Internet-exposed enterprise back office software remains a high value target for threat actors.