CTT Report Hub
#ParsedReport #CompletenessHigh 28-07-2026 BRG-26183: A Free Ransomware Kit Aimed at Windows 10, and Why the Weak Ones Matter - Barricade Cyber Solutions https://barricadecyber.com/brg-26183-a-free-ransomware-kit-windows-10/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
На подпольных форумах был выпущен набор для вымогательства BRG-26183, нацеленный на Windows 10 и предназначенный для обхода Windows Defender, хотя в настоящее время он шифрует только файлы в папке «Рабочий стол», не используя закрепление или удаление резервных копий. Его ограниченные возможности указывают на отсутствие изощренности, но его бесплатная доступность создает риск будущих улучшений со стороны злоумышленников. Набор маскирует свой полезный груз, чтобы избежать обнаружения, и включает заранее написанную вымогательскую записку на испанском языке, что подчеркивает сдвиг, позволяющий менее квалифицированным лицам потенциально использовать такие инструменты для более эффективных атак.
-----
Бесплатный набор для создания ransomware BRG-26183 был выпущен на подпольных форумах, нацеленный на Windows 10.
Набор утверждает, что позволяет обойти Windows Defender, но в настоящее время шифрует только файлы в папке «Рабочий стол».
Отсутствует закрепление и удаление резервных копий, что позволяет жертвам восстановить файлы без выплаты выкупа.
BRG-26183 был передан 23 июля 2026 года дистрибьютором по имени Zyck.
Фактический автор идентифицирован в исходном коде как xSTRANGEGHOST.
Набор не реализует значимых техник уклонения от Microsoft Defender, лишь маскируя свой полезный груз перед выполнением.
Он использует расшифровку на основе памяти, избегая видимых признаков, которые можно обнаружить при статическом анализе файлов.
Хотя оно может избежать обнаружения на основе сигнатур, расширенный поведенческий мониторинг может выявить его шифровальные активности.
Включенная ransom-записка не содержит контактной информации или способов оплаты, что указывает на то, что она может служить образовательной моделью, а не практическим инструментом вымогательства.
Рansom-нота заранее написана на испанском языке, что указывает на потенциальную возможность широкого распространения без языковых адаптаций.
Набор шифрует только семь типов файлов, что ограничивает его непосредственное воздействие.
Несмотря на свою простоту, архитектура этого набора может быть адаптирована злоумышленниками для создания более эффективных вариантов программ-вымогателей.
Меры безопасности должны включать поддержание защищённых резервных копий и внедрение обнаружения на конечных точках для выявления необычных шаблонов шифрования файлов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
На подпольных форумах был выпущен набор для вымогательства BRG-26183, нацеленный на Windows 10 и предназначенный для обхода Windows Defender, хотя в настоящее время он шифрует только файлы в папке «Рабочий стол», не используя закрепление или удаление резервных копий. Его ограниченные возможности указывают на отсутствие изощренности, но его бесплатная доступность создает риск будущих улучшений со стороны злоумышленников. Набор маскирует свой полезный груз, чтобы избежать обнаружения, и включает заранее написанную вымогательскую записку на испанском языке, что подчеркивает сдвиг, позволяющий менее квалифицированным лицам потенциально использовать такие инструменты для более эффективных атак.
-----
Бесплатный набор для создания ransomware BRG-26183 был выпущен на подпольных форумах, нацеленный на Windows 10.
Набор утверждает, что позволяет обойти Windows Defender, но в настоящее время шифрует только файлы в папке «Рабочий стол».
Отсутствует закрепление и удаление резервных копий, что позволяет жертвам восстановить файлы без выплаты выкупа.
BRG-26183 был передан 23 июля 2026 года дистрибьютором по имени Zyck.
Фактический автор идентифицирован в исходном коде как xSTRANGEGHOST.
Набор не реализует значимых техник уклонения от Microsoft Defender, лишь маскируя свой полезный груз перед выполнением.
Он использует расшифровку на основе памяти, избегая видимых признаков, которые можно обнаружить при статическом анализе файлов.
Хотя оно может избежать обнаружения на основе сигнатур, расширенный поведенческий мониторинг может выявить его шифровальные активности.
Включенная ransom-записка не содержит контактной информации или способов оплаты, что указывает на то, что она может служить образовательной моделью, а не практическим инструментом вымогательства.
Рansom-нота заранее написана на испанском языке, что указывает на потенциальную возможность широкого распространения без языковых адаптаций.
Набор шифрует только семь типов файлов, что ограничивает его непосредственное воздействие.
Несмотря на свою простоту, архитектура этого набора может быть адаптирована злоумышленниками для создания более эффективных вариантов программ-вымогателей.
Меры безопасности должны включать поддержание защищённых резервных копий и внедрение обнаружения на конечных точках для выявления необычных шаблонов шифрования файлов.
#ParsedReport #CompletenessLow
29-07-2026
WP2Shell WordPress Exploit Technical Analysis and Real Attack Data
https://www.wordfence.com/blog/2026/07/wp2shell-wordpress-exploit-technical-analysis-and-real-attack-data/
Report completeness: Low
Threats:
Wp2shell_vuln
Victims:
Wordpress sites
ChatGPT TTPs:
T1105, T1136, T1190
IOCs:
IP: 10
Soft:
WordPress
Algorithms:
zip
Platforms:
x64
29-07-2026
WP2Shell WordPress Exploit Technical Analysis and Real Attack Data
https://www.wordfence.com/blog/2026/07/wp2shell-wordpress-exploit-technical-analysis-and-real-attack-data/
Report completeness: Low
Threats:
Wp2shell_vuln
Victims:
Wordpress sites
ChatGPT TTPs:
do not use without manual checkT1105, T1136, T1190
IOCs:
IP: 10
Soft:
WordPress
Algorithms:
zip
Platforms:
x64
Wordfence
WP2Shell WordPress Exploit Technical Analysis and Real Attack Data
On July 17th, 2026, the WordPress Security Team released updates to WordPress core addressing a critical vulnerability chain that can be leveraged by unauthenticated attackers to create an administrator account and then execute code through normal administrator…
CTT Report Hub
#ParsedReport #CompletenessLow 29-07-2026 WP2Shell WordPress Exploit Technical Analysis and Real Attack Data https://www.wordfence.com/blog/2026/07/wp2shell-wordpress-exploit-technical-analysis-and-real-attack-data/ Report completeness: Low Threats: Wp2shell_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость в версиях WordPress 6.8–7.0.1 позволяет незарегистрированным злоумышленникам создавать административные учетные записи, что дает полный контроль над сайтом и возможность загрузки вредоносных плагинов. Активное использование уязвимости было задокументировано вскоре после ее раскрытия 17 июля 2026 года, при этом фаервол Wordfence заблокировал более 11 миллионов попыток атаки. Злоумышленники используют несколько уязвимостей одновременно, чтобы обеспечить успешную эксплуатацию, что подчеркивает срочность обновления пользователей до исправленных версий.
-----
Критическая уязвимость обнаружена в WordPress, затрагивающая версии 6.8–6.8.5, 6.9–6.9.4 и 7.0–7.0.1. Эта ошибка позволяет неаутентифицированным злоумышленникам создавать учетную запись администратора, что создает возможность полной компрометации сайта. Получив доступ администратора, атакующий может управлять сайтом так же, как легитимный администратор, включая загрузку вредоносных плагинов и тем, которые служат бэкдорами.
Зафиксированы доказательства активной эксплуатации, при которых злоумышленники быстро использовали эту уязвимость для получения контроля над целевыми сайтами. Брандмауэр Wordfence эффективно заблокировал более 11 миллионов попыток эксплуатации этой конкретной уязвимости. Эта волна попыток эксплуатации началась почти сразу после её раскрытия 17 июля 2026 года, при этом массовая эксплуатация была отмечена уже на следующий день.
Несмотря на большое количество попыток атак, ситуация не переросла в массовые компрометации сайтов. Факторы, способствовавшие такому исходу, включают раннее обнаружение уязвимости благодаря исследованиям с использованием искусственного интеллекта и своевременные действия команды безопасности WordPress, которая внедрила правила межсетевого экрана веб-приложений (WAF) и координировала обновления безопасности у хостинг-провайдеров.
С точки зрения тактик злоумышленников, они используют несколько уязвимостей для обеспечения успешного создания учетных записей администраторов. Примечательно, что пользователи Wordfence Premium получили защитные меры в день раскрытия уязвимости, тогда как пользователи бесплатной версии получат аналогичную защиту через месяц.
Учитывая серьезность данной уязвимости, настоятельно рекомендуется всем пользователям WordPress убедиться, что они используют исправленную версию ядра WordPress. Призыв других к защите своих сайтов имеет жизненно важное значение, поскольку многие могут оставаться уязвимыми и незащищенными от надвигающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость в версиях WordPress 6.8–7.0.1 позволяет незарегистрированным злоумышленникам создавать административные учетные записи, что дает полный контроль над сайтом и возможность загрузки вредоносных плагинов. Активное использование уязвимости было задокументировано вскоре после ее раскрытия 17 июля 2026 года, при этом фаервол Wordfence заблокировал более 11 миллионов попыток атаки. Злоумышленники используют несколько уязвимостей одновременно, чтобы обеспечить успешную эксплуатацию, что подчеркивает срочность обновления пользователей до исправленных версий.
-----
Критическая уязвимость обнаружена в WordPress, затрагивающая версии 6.8–6.8.5, 6.9–6.9.4 и 7.0–7.0.1. Эта ошибка позволяет неаутентифицированным злоумышленникам создавать учетную запись администратора, что создает возможность полной компрометации сайта. Получив доступ администратора, атакующий может управлять сайтом так же, как легитимный администратор, включая загрузку вредоносных плагинов и тем, которые служат бэкдорами.
Зафиксированы доказательства активной эксплуатации, при которых злоумышленники быстро использовали эту уязвимость для получения контроля над целевыми сайтами. Брандмауэр Wordfence эффективно заблокировал более 11 миллионов попыток эксплуатации этой конкретной уязвимости. Эта волна попыток эксплуатации началась почти сразу после её раскрытия 17 июля 2026 года, при этом массовая эксплуатация была отмечена уже на следующий день.
Несмотря на большое количество попыток атак, ситуация не переросла в массовые компрометации сайтов. Факторы, способствовавшие такому исходу, включают раннее обнаружение уязвимости благодаря исследованиям с использованием искусственного интеллекта и своевременные действия команды безопасности WordPress, которая внедрила правила межсетевого экрана веб-приложений (WAF) и координировала обновления безопасности у хостинг-провайдеров.
С точки зрения тактик злоумышленников, они используют несколько уязвимостей для обеспечения успешного создания учетных записей администраторов. Примечательно, что пользователи Wordfence Premium получили защитные меры в день раскрытия уязвимости, тогда как пользователи бесплатной версии получат аналогичную защиту через месяц.
Учитывая серьезность данной уязвимости, настоятельно рекомендуется всем пользователям WordPress убедиться, что они используют исправленную версию ядра WordPress. Призыв других к защите своих сайтов имеет жизненно важное значение, поскольку многие могут оставаться уязвимыми и незащищенными от надвигающихся угроз.
#ParsedReport #CompletenessMedium
30-07-2026
Vishing Call to a Shared Com Ecosystem: Full Methodology and Findings
https://www.bridewell.com/insights/blogs/detail/vishing-call-to-a-shared-com-ecosystem
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
0ktapus
Pink
Cordial_spider
Scattered_lapsus_hunters
Helix
Threats:
Spear-phishing_technique
Aitm_technique
Supply_chain_technique
Victims:
Healthcare, Finance, Retail, Technology, Insurance, It, Saas vendors, Abbott, Ringcentral, Ralph lauren, have more...
Industry:
Financial, Retail, Healthcare, Aerospace, Entertainment, Energy
Geo:
Pacific
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 2
Domain: 4
Soft:
Okta, 1Password, ServiceNow, Microsoft Entra, Salesforce
Languages:
javascript
Links:
30-07-2026
Vishing Call to a Shared Com Ecosystem: Full Methodology and Findings
https://www.bridewell.com/insights/blogs/detail/vishing-call-to-a-shared-com-ecosystem
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
0ktapus
Pink
Cordial_spider
Scattered_lapsus_hunters
Helix
Threats:
Spear-phishing_technique
Aitm_technique
Supply_chain_technique
Victims:
Healthcare, Finance, Retail, Technology, Insurance, It, Saas vendors, Abbott, Ringcentral, Ralph lauren, have more...
Industry:
Financial, Retail, Healthcare, Aerospace, Entertainment, Energy
Geo:
Pacific
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 2
Domain: 4
Soft:
Okta, 1Password, ServiceNow, Microsoft Entra, Salesforce
Languages:
javascript
Links:
https://github.com/Bridewell-CTI/IOCs/blob/main/2026/07/From%20a%20Fake%20IT%20Ticket%20to%20Scattered%20Spider%3A%20Inside%20a%20Com-Affiliated%20Vishing%20CampaignBridewell
From a Vishing Call to a Shared Shared Com Ecosystem Kit | BCON Collective by Bridewell
Explore BCON Collective's investigation into a vishing-led phishing campaign, revealing shared kit infrastructure, attribution findings and threat intelligence insights.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-07-2026 Vishing Call to a Shared Com Ecosystem: Full Methodology and Findings https://www.bridewell.com/insights/blogs/detail/vishing-call-to-a-shared-com-ecosystem Report completeness: Medium Actors/Campaigns: Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая атака с использованием голосовой связи (vishing) была направлена на сотрудника клиента Bridewell с целью заманить его на поддельную страницу входа Okta с помощью фиктивного тикета в службу поддержки IT. Однако средства защиты безопасности предотвратили кражу учетных данных. Расследование связало атаку с группировкой ShinyHunters и другими связанными злоумышленниками, выявив фишинговый набор инструментов, используемый более чем на 100 доменах с общей инфраструктурой и тактикой, включая функции антианализа и возможности работы с несколькими идентичностями. Значимые выводы включали совпадение с оперативными методами Scattered LAPSUS$ Hunters, особенно в использовании схем Имперсонация и нацеливании на различные сектора, такие как финансы и здравоохранение.
-----
Инцидент начался с фишингового звонка (vishing), направленного на сотрудника, с использованием поддельного тикета IT-поддержки для перенаправления на мошенническую страницу входа Okta. Средства защиты безопасности заблокировали доступ до того, как какие-либо учетные данные могли быть скомпрометированы. Был выявлен фишинговый набор, связанный с более чем 100 операционными доменами, сгруппированный по четырем соглашениям об именовании и как минимум двум кластерам злоумышленников. Инцидент, вероятно, связан с ShinyHunters или аффилированными злоумышленниками, использующими общую инфраструктуру и тактику. Тот же фишинговый набор использовался под несколькими соглашениями об именовании различными злоумышленниками, включая Pink/CL-CRI-1147 и выведенный из эксплуатации BlackFile/UNC6671. Abbott сообщил о компрометации, связанной с ShinyHunters, включающей vishing и эксплуатацию Entra SSO. Расследования данных WHOIS и DNS-анализ выявили характеристики фишингового набора, включая механизмы антианализа и возможности работы с несколькими провайдерами идентификации. Наблюдаемое поведение соответствовало задокументированным TTPs Scattered LAPSUS$ Hunters (SLH), особенно в тактиках vishing и схемах Имперсонация, связанных с Okta. Регистрация доменов показала пересечение между SLH и другими злоумышленниками, что предполагает общую операционную инфраструктуру. Анализ жертв показал целевое воздействие на сектора финансов, розничной торговли, технологий и здравоохранения. Недавние инциденты продемонстрировали быстрое раскрытие скомпрометированных доменов, в среднем менее чем за две недели до их появления на сайтах утечек данных. Рекомендации включают мониторинг тактик vishing, улучшение идентификации доменов Имперсонация и внедрение продвинутых решений MFA, устойчивых к фишингу.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая атака с использованием голосовой связи (vishing) была направлена на сотрудника клиента Bridewell с целью заманить его на поддельную страницу входа Okta с помощью фиктивного тикета в службу поддержки IT. Однако средства защиты безопасности предотвратили кражу учетных данных. Расследование связало атаку с группировкой ShinyHunters и другими связанными злоумышленниками, выявив фишинговый набор инструментов, используемый более чем на 100 доменах с общей инфраструктурой и тактикой, включая функции антианализа и возможности работы с несколькими идентичностями. Значимые выводы включали совпадение с оперативными методами Scattered LAPSUS$ Hunters, особенно в использовании схем Имперсонация и нацеливании на различные сектора, такие как финансы и здравоохранение.
-----
Инцидент начался с фишингового звонка (vishing), направленного на сотрудника, с использованием поддельного тикета IT-поддержки для перенаправления на мошенническую страницу входа Okta. Средства защиты безопасности заблокировали доступ до того, как какие-либо учетные данные могли быть скомпрометированы. Был выявлен фишинговый набор, связанный с более чем 100 операционными доменами, сгруппированный по четырем соглашениям об именовании и как минимум двум кластерам злоумышленников. Инцидент, вероятно, связан с ShinyHunters или аффилированными злоумышленниками, использующими общую инфраструктуру и тактику. Тот же фишинговый набор использовался под несколькими соглашениями об именовании различными злоумышленниками, включая Pink/CL-CRI-1147 и выведенный из эксплуатации BlackFile/UNC6671. Abbott сообщил о компрометации, связанной с ShinyHunters, включающей vishing и эксплуатацию Entra SSO. Расследования данных WHOIS и DNS-анализ выявили характеристики фишингового набора, включая механизмы антианализа и возможности работы с несколькими провайдерами идентификации. Наблюдаемое поведение соответствовало задокументированным TTPs Scattered LAPSUS$ Hunters (SLH), особенно в тактиках vishing и схемах Имперсонация, связанных с Okta. Регистрация доменов показала пересечение между SLH и другими злоумышленниками, что предполагает общую операционную инфраструктуру. Анализ жертв показал целевое воздействие на сектора финансов, розничной торговли, технологий и здравоохранения. Недавние инциденты продемонстрировали быстрое раскрытие скомпрометированных доменов, в среднем менее чем за две недели до их появления на сайтах утечек данных. Рекомендации включают мониторинг тактик vishing, улучшение идентификации доменов Имперсонация и внедрение продвинутых решений MFA, устойчивых к фишингу.
#ParsedReport #CompletenessHigh
30-07-2026
New Tool Toy Ghouls: GenieLocker ransomware
https://securelist.ru/genielocker-ransomware-for-windows-linux-and-esxi/116468/
Report completeness: High
Actors/Campaigns:
Bearlyfy (motivation: financially_motivated)
Threats:
Genielocker
Redalert
Lockbit
Babuk
Mimikatz_tool
Credential_dumping_technique
Paexec_tool
Victims:
Industrial sector, Russian organizations
Geo:
Russian
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 9
Hash: 24
IP: 1
Soft:
Linux, ESXi, OpenSSH, SoftPerfect Network Scanner, KeePassXC, KeePass, PsExec, tor browser, firefox, onenote, have more...
Algorithms:
sha256, crc-32, blake2b-256, md5
Functions:
fork
Win API:
IsDebuggerPresent, CheckRemoteDebuggerPresent, GetComputerNameA, TerminateProcess, ControlService, GetCurrentProcessId
Win Services:
ocssd, dbsnmp, synctime, agntsvc, isqlplussvc, xfssvccon, mydesktopservice, ocautoupds, encsvc, tbirdconfig, have more...
Platforms:
intel, x86
30-07-2026
New Tool Toy Ghouls: GenieLocker ransomware
https://securelist.ru/genielocker-ransomware-for-windows-linux-and-esxi/116468/
Report completeness: High
Actors/Campaigns:
Bearlyfy (motivation: financially_motivated)
Threats:
Genielocker
Redalert
Lockbit
Babuk
Mimikatz_tool
Credential_dumping_technique
Paexec_tool
Victims:
Industrial sector, Russian organizations
Geo:
Russian
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 9
Hash: 24
IP: 1
Soft:
Linux, ESXi, OpenSSH, SoftPerfect Network Scanner, KeePassXC, KeePass, PsExec, tor browser, firefox, onenote, have more...
Algorithms:
sha256, crc-32, blake2b-256, md5
Functions:
fork
Win API:
IsDebuggerPresent, CheckRemoteDebuggerPresent, GetComputerNameA, TerminateProcess, ControlService, GetCurrentProcessId
Win Services:
ocssd, dbsnmp, synctime, agntsvc, isqlplussvc, xfssvccon, mydesktopservice, ocautoupds, encsvc, tbirdconfig, have more...
Platforms:
intel, x86
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2026 New Tool Toy Ghouls: GenieLocker ransomware https://securelist.ru/genielocker-ransomware-for-windows-linux-and-esxi/116468/ Report completeness: High Actors/Campaigns: Bearlyfy (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GenieLocker — это новая выявленная семья программ-вымогателей, разработанная группой Toy Ghouls, которая с марта 2026 года целенаправленно атакует российские промышленные организации. Это внутренняя программа-вымогатель работает с различными сборками как для Windows (PE), так и для Linux (ELF), используя такие инструменты, как OpenSSH и Mimikatz, для первоначального доступа, а также RDP или SSH для перемещения внутри компании. Её скрытные методы шифрования, включая продвинутые механизмы и уникальное требование к запуску, позволяют ей избегать обнаружения, что свидетельствует о сложной эволюции в атаках, мотивированных финансовой выгодой.
-----
Новоидентифицированное семейство вымогателей GenieLocker, активное с марта 2026 года, целенаправленно атакует российские организации в промышленном секторе. За этим вымогателем стоит группа Toy Ghouls, также известная под различными именами, такими как Bearlyfy и Labubu, что знаменует собой эволюцию их подхода к финансово мотивированным атакам. В отличие от их предыдущего использования сторонних вариантов вымогателей, таких как RedAlert и LockBit, разработка GenieLocker представляет собой внутреннее усилие, направленное на улучшение их возможностей и снижение зависимости от внешних вредоносных программ. Образцы GenieLocker показывают два основных билда: один для PE (Windows) и другой для ELF (Linux и ESXi).
В недавних инцидентах злоумышленники закрепились в сетях жертв, используя такие инструменты, как OpenSSH и Mimikatz для получения учетных данных, а также SoftPerfect Network Scanner для разведки. Их перемещение внутри компании осуществлялось с помощью RDP для доступа к Windows и SSH для доступа к серверам Linux, при этом применялись легитимные утилиты, такие как PsExec, для массового развертывания программ-вымогателей. Примечательно, что злоумышленники также установили обратный SSH-туннель для постоянной связи с каналом управления.
Воздействие GenieLocker является значительным. После запуска Windows-версия использует передовые техники, включая завершение процессов и сложные механизмы шифрования, использующие библиотеку libsodium. В отличие от многих вариантов ransomware, GenieLocker не оставляет вымогательских записок на зараженных системах, а полагается на ручную загрузку для выдвигания требований выкупа. Такой скрытный подход, вероятно, позволяет обойти усилия по обнаружению, основанные на традиционных индикаторах вымогательских записок.
Ключевым элементом его функциональности является шестнадцатеричный «секретный аргумент», передаваемый при запуске, что помогает предотвратить выполнение в автоматизированных средах. Шифровальщик обладает сложным механизмом антиотладки, использующим методы для обеспечения того, чтобы его выполнение не прерывалось инструментами отладки. В случаях, когда обнаруживается несанкционированная отладка или модификации, процесс немедленно завершается.
Для подготовки перед шифрованием файлов GenieLocker включает специфические списки исключений для каталогов и хостов, обеспечивая защиту критических системных файлов от компрометации. После завершения этих проверок вредоносное ПО принудительно завершает процессы, которые могут помешать шифрованию файлов. Сам процесс шифрования также примечателен своей уникальностью, поскольку он использует механизм на основе процентного соотношения для шифрования содержимого файлов, создавая два вспомогательных файла для отслеживания того, какие фрагменты данных были зашифрованы.
Зашифрованные файлы получают специфическое расширение, что позволяет идентифицировать их после компрометации. Кроме того, хотя основное направление атак GenieLocker направлено на платформы ESXi, его возможности проявляются в различных средах Linux, что подчеркивает его гибкость и масштаб угрозы. Комплексный набор техник, применяемых GenieLocker, демонстрирует заметную эволюцию тактик группы Toy Ghouls, представляя собой сложную угрозу для целевых организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GenieLocker — это новая выявленная семья программ-вымогателей, разработанная группой Toy Ghouls, которая с марта 2026 года целенаправленно атакует российские промышленные организации. Это внутренняя программа-вымогатель работает с различными сборками как для Windows (PE), так и для Linux (ELF), используя такие инструменты, как OpenSSH и Mimikatz, для первоначального доступа, а также RDP или SSH для перемещения внутри компании. Её скрытные методы шифрования, включая продвинутые механизмы и уникальное требование к запуску, позволяют ей избегать обнаружения, что свидетельствует о сложной эволюции в атаках, мотивированных финансовой выгодой.
-----
Новоидентифицированное семейство вымогателей GenieLocker, активное с марта 2026 года, целенаправленно атакует российские организации в промышленном секторе. За этим вымогателем стоит группа Toy Ghouls, также известная под различными именами, такими как Bearlyfy и Labubu, что знаменует собой эволюцию их подхода к финансово мотивированным атакам. В отличие от их предыдущего использования сторонних вариантов вымогателей, таких как RedAlert и LockBit, разработка GenieLocker представляет собой внутреннее усилие, направленное на улучшение их возможностей и снижение зависимости от внешних вредоносных программ. Образцы GenieLocker показывают два основных билда: один для PE (Windows) и другой для ELF (Linux и ESXi).
В недавних инцидентах злоумышленники закрепились в сетях жертв, используя такие инструменты, как OpenSSH и Mimikatz для получения учетных данных, а также SoftPerfect Network Scanner для разведки. Их перемещение внутри компании осуществлялось с помощью RDP для доступа к Windows и SSH для доступа к серверам Linux, при этом применялись легитимные утилиты, такие как PsExec, для массового развертывания программ-вымогателей. Примечательно, что злоумышленники также установили обратный SSH-туннель для постоянной связи с каналом управления.
Воздействие GenieLocker является значительным. После запуска Windows-версия использует передовые техники, включая завершение процессов и сложные механизмы шифрования, использующие библиотеку libsodium. В отличие от многих вариантов ransomware, GenieLocker не оставляет вымогательских записок на зараженных системах, а полагается на ручную загрузку для выдвигания требований выкупа. Такой скрытный подход, вероятно, позволяет обойти усилия по обнаружению, основанные на традиционных индикаторах вымогательских записок.
Ключевым элементом его функциональности является шестнадцатеричный «секретный аргумент», передаваемый при запуске, что помогает предотвратить выполнение в автоматизированных средах. Шифровальщик обладает сложным механизмом антиотладки, использующим методы для обеспечения того, чтобы его выполнение не прерывалось инструментами отладки. В случаях, когда обнаруживается несанкционированная отладка или модификации, процесс немедленно завершается.
Для подготовки перед шифрованием файлов GenieLocker включает специфические списки исключений для каталогов и хостов, обеспечивая защиту критических системных файлов от компрометации. После завершения этих проверок вредоносное ПО принудительно завершает процессы, которые могут помешать шифрованию файлов. Сам процесс шифрования также примечателен своей уникальностью, поскольку он использует механизм на основе процентного соотношения для шифрования содержимого файлов, создавая два вспомогательных файла для отслеживания того, какие фрагменты данных были зашифрованы.
Зашифрованные файлы получают специфическое расширение, что позволяет идентифицировать их после компрометации. Кроме того, хотя основное направление атак GenieLocker направлено на платформы ESXi, его возможности проявляются в различных средах Linux, что подчеркивает его гибкость и масштаб угрозы. Комплексный набор техник, применяемых GenieLocker, демонстрирует заметную эволюцию тактик группы Toy Ghouls, представляя собой сложную угрозу для целевых организаций.
#ParsedReport #CompletenessLow
30-07-2026
A Chill in the Air: Cl0p Targets Windchill, Another Enterprise Software Product
https://censys.com/blog/cl0p-targets-windchill/
Report completeness: Low
Threats:
Clop
Platypus
Victims:
Aerospace and defense, Electronics, Energy, Industrial systems, Medical technology, Manufacturing, Retail, Fashion, Footwear, Apparel, have more...
Industry:
Energy, Iot, Retail, Ics, Aerospace, Healthcare
Geo:
Australia, Russia, Hong kong, Bulgaria, Canada
CVEs:
CVE-2026-4681 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)
ChatGPT TTPs:
T1190, T1213, T1583.001, T1583.003, T1583.004, T1585.002
IOCs:
Domain: 2
IP: 17
Email: 1
Soft:
Windchill, FlexPLM, Roundcube, MOVEit, GoAnywhere, MySQL
Win API:
ARC
30-07-2026
A Chill in the Air: Cl0p Targets Windchill, Another Enterprise Software Product
https://censys.com/blog/cl0p-targets-windchill/
Report completeness: Low
Threats:
Clop
Platypus
Victims:
Aerospace and defense, Electronics, Energy, Industrial systems, Medical technology, Manufacturing, Retail, Fashion, Footwear, Apparel, have more...
Industry:
Energy, Iot, Retail, Ics, Aerospace, Healthcare
Geo:
Australia, Russia, Hong kong, Bulgaria, Canada
CVEs:
CVE-2026-4681 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)
ChatGPT TTPs:
do not use without manual checkT1190, T1213, T1583.001, T1583.003, T1583.004, T1585.002
IOCs:
Domain: 2
IP: 17
Email: 1
Soft:
Windchill, FlexPLM, Roundcube, MOVEit, GoAnywhere, MySQL
Win API:
ARC
Censys
A Chill in the Air: Cl0p Targets Windchill, Another Enterprise Software Product - Censys
Cl0p's recent targeting of Windchill shows that Internet-exposed enterprise back office software remains a high value target for threat actors.
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2026 A Chill in the Air: Cl0p Targets Windchill, Another Enterprise Software Product https://censys.com/blog/cl0p-targets-windchill/ Report completeness: Low Threats: Clop Platypus Victims: Aerospace and defense, Electronics…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
17 июня 2026 года компания PTC раскрыла критическую уязвимость Удаленное Выполнение Кода (CVE-2026-12569) в программном обеспечении Windchill и FlexPLM, которой начала пользоваться группа вымогателей Cl0p с 20 июля. Фокус Cl0p на инженерной интеллектуальной собственности отмечает стратегический сдвиг от их обычных целей, подчеркивая потенциальные последствия для высокоценных секторов, таких как оборонная промышленность и производство. Группа связала с собой IOCs, включая IP-адрес управления, и обновила свою коммуникационную инфраструктуру для повышения операционной анонимности.
-----
17 июня 2026 года компания PTC раскрыла критическую уязвимость Удаленное Выполнение Кода (CVE-2026-12569) в своем программном обеспечении Windchill и FlexPLM, используемом в различных секторах, включая аэрокосмическую отрасль, оборону и медицинские технологии. Впоследствии, 20 июля, группа вымогательского ПО Cl0p начала отправлять уведомительные письма затронутым организациям, раскрывая, что конфиденциальные данные были скомпрометированы. После раскрытия уязвимости наблюдаемые экземпляры Windchill, открытые в Интернет, значительно сократились, при этом большинство из них находилось в США. Вызывает серьезную обеспокоенность тот факт, что примерно 80% этих экземпляров принадлежали отраслям с высокой ценностью, подчеркивая потенциальную серьезность похищенных данных, которые, вероятно, включают чувствительную инженерную и производственную информацию.
У Cl0p есть хорошо задокументированная история эксплуатации уязвимостей нулевого дня в корпоративном программном обеспечении, аналогичная предыдущим атакам, связанным с платформами MOVEit и Oracle EBS. Данные, нацеленные в этой кампании, отличаются от типичных тактик Cl0p, поскольку акцент делается на краже инженерной интеллектуальной собственности, такой как проектные решения и данные поставщиков, а не финансовой или кадровой информации. Этот шаг указывает на стратегический сдвиг со стороны Cl0p, направленный на использование уязвимостей в промышленном программном обеспечении, которые могут предоставить высокоценные данные для оборонных и производственных предприятий.
Что касается индикаторов компрометации (IOCs), PTC сообщил о 12 подозрительных IP-адресах, связанных с этой атакой. Один ключевой IP-адрес, 5.180.41.35, идентифицированный как сервер управления (C2), продемонстрировал заметную активность с временной службой SSH. Другие IOCs указывали на разнообразие хостинг-провайдеров, включая устоявшиеся платформы VPS, толерантные к злоупотреблениям, в нескольких странах.
В рамках операционных корректировок, внесенных группировкой Cl0p, злоумышленники обновили каналы связи, создав новые домены электронной почты (support@cypherhex.com и support@cryptohox.com), которые также используют серверы имен Cloudflare. Такая сложность инфраструктуры подтверждает необходимость для организаций сохранять бдительность: даже при меньшем количестве открытых инстансов риск, создаваемый целевыми атаками на корпоративное программное обеспечение, остается значительным. Учитывая высокопрофильные сектора, вовлеченные в инцидент, и типы потенциально скомпрометированных данных, этот случай служит жестким напоминанием о постоянных рисках, связанных с корпоративными приложениями для бэк-офиса, доступными через интернет.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
17 июня 2026 года компания PTC раскрыла критическую уязвимость Удаленное Выполнение Кода (CVE-2026-12569) в программном обеспечении Windchill и FlexPLM, которой начала пользоваться группа вымогателей Cl0p с 20 июля. Фокус Cl0p на инженерной интеллектуальной собственности отмечает стратегический сдвиг от их обычных целей, подчеркивая потенциальные последствия для высокоценных секторов, таких как оборонная промышленность и производство. Группа связала с собой IOCs, включая IP-адрес управления, и обновила свою коммуникационную инфраструктуру для повышения операционной анонимности.
-----
17 июня 2026 года компания PTC раскрыла критическую уязвимость Удаленное Выполнение Кода (CVE-2026-12569) в своем программном обеспечении Windchill и FlexPLM, используемом в различных секторах, включая аэрокосмическую отрасль, оборону и медицинские технологии. Впоследствии, 20 июля, группа вымогательского ПО Cl0p начала отправлять уведомительные письма затронутым организациям, раскрывая, что конфиденциальные данные были скомпрометированы. После раскрытия уязвимости наблюдаемые экземпляры Windchill, открытые в Интернет, значительно сократились, при этом большинство из них находилось в США. Вызывает серьезную обеспокоенность тот факт, что примерно 80% этих экземпляров принадлежали отраслям с высокой ценностью, подчеркивая потенциальную серьезность похищенных данных, которые, вероятно, включают чувствительную инженерную и производственную информацию.
У Cl0p есть хорошо задокументированная история эксплуатации уязвимостей нулевого дня в корпоративном программном обеспечении, аналогичная предыдущим атакам, связанным с платформами MOVEit и Oracle EBS. Данные, нацеленные в этой кампании, отличаются от типичных тактик Cl0p, поскольку акцент делается на краже инженерной интеллектуальной собственности, такой как проектные решения и данные поставщиков, а не финансовой или кадровой информации. Этот шаг указывает на стратегический сдвиг со стороны Cl0p, направленный на использование уязвимостей в промышленном программном обеспечении, которые могут предоставить высокоценные данные для оборонных и производственных предприятий.
Что касается индикаторов компрометации (IOCs), PTC сообщил о 12 подозрительных IP-адресах, связанных с этой атакой. Один ключевой IP-адрес, 5.180.41.35, идентифицированный как сервер управления (C2), продемонстрировал заметную активность с временной службой SSH. Другие IOCs указывали на разнообразие хостинг-провайдеров, включая устоявшиеся платформы VPS, толерантные к злоупотреблениям, в нескольких странах.
В рамках операционных корректировок, внесенных группировкой Cl0p, злоумышленники обновили каналы связи, создав новые домены электронной почты (support@cypherhex.com и support@cryptohox.com), которые также используют серверы имен Cloudflare. Такая сложность инфраструктуры подтверждает необходимость для организаций сохранять бдительность: даже при меньшем количестве открытых инстансов риск, создаваемый целевыми атаками на корпоративное программное обеспечение, остается значительным. Учитывая высокопрофильные сектора, вовлеченные в инцидент, и типы потенциально скомпрометированных данных, этот случай служит жестким напоминанием о постоянных рисках, связанных с корпоративными приложениями для бэк-офиса, доступными через интернет.