CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 28-07-2026 BRG-26183: A Free Ransomware Kit Aimed at Windows 10, and Why the Weak Ones Matter - Barricade Cyber Solutions https://barricadecyber.com/brg-26183-a-free-ransomware-kit-windows-10/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
На подпольных форумах был выпущен набор для вымогательства BRG-26183, нацеленный на Windows 10 и предназначенный для обхода Windows Defender, хотя в настоящее время он шифрует только файлы в папке «Рабочий стол», не используя закрепление или удаление резервных копий. Его ограниченные возможности указывают на отсутствие изощренности, но его бесплатная доступность создает риск будущих улучшений со стороны злоумышленников. Набор маскирует свой полезный груз, чтобы избежать обнаружения, и включает заранее написанную вымогательскую записку на испанском языке, что подчеркивает сдвиг, позволяющий менее квалифицированным лицам потенциально использовать такие инструменты для более эффективных атак.
-----

Бесплатный набор для создания ransomware BRG-26183 был выпущен на подпольных форумах, нацеленный на Windows 10.

Набор утверждает, что позволяет обойти Windows Defender, но в настоящее время шифрует только файлы в папке «Рабочий стол».

Отсутствует закрепление и удаление резервных копий, что позволяет жертвам восстановить файлы без выплаты выкупа.

BRG-26183 был передан 23 июля 2026 года дистрибьютором по имени Zyck.

Фактический автор идентифицирован в исходном коде как xSTRANGEGHOST.

Набор не реализует значимых техник уклонения от Microsoft Defender, лишь маскируя свой полезный груз перед выполнением.

Он использует расшифровку на основе памяти, избегая видимых признаков, которые можно обнаружить при статическом анализе файлов.

Хотя оно может избежать обнаружения на основе сигнатур, расширенный поведенческий мониторинг может выявить его шифровальные активности.

Включенная ransom-записка не содержит контактной информации или способов оплаты, что указывает на то, что она может служить образовательной моделью, а не практическим инструментом вымогательства.

Рansom-нота заранее написана на испанском языке, что указывает на потенциальную возможность широкого распространения без языковых адаптаций.

Набор шифрует только семь типов файлов, что ограничивает его непосредственное воздействие.

Несмотря на свою простоту, архитектура этого набора может быть адаптирована злоумышленниками для создания более эффективных вариантов программ-вымогателей.

Меры безопасности должны включать поддержание защищённых резервных копий и внедрение обнаружения на конечных точках для выявления необычных шаблонов шифрования файлов.
CTT Report Hub
#ParsedReport #CompletenessLow 29-07-2026 WP2Shell WordPress Exploit Technical Analysis and Real Attack Data https://www.wordfence.com/blog/2026/07/wp2shell-wordpress-exploit-technical-analysis-and-real-attack-data/ Report completeness: Low Threats: Wp2shell_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Критическая уязвимость в версиях WordPress 6.8–7.0.1 позволяет незарегистрированным злоумышленникам создавать административные учетные записи, что дает полный контроль над сайтом и возможность загрузки вредоносных плагинов. Активное использование уязвимости было задокументировано вскоре после ее раскрытия 17 июля 2026 года, при этом фаервол Wordfence заблокировал более 11 миллионов попыток атаки. Злоумышленники используют несколько уязвимостей одновременно, чтобы обеспечить успешную эксплуатацию, что подчеркивает срочность обновления пользователей до исправленных версий.
-----

Критическая уязвимость обнаружена в WordPress, затрагивающая версии 6.8–6.8.5, 6.9–6.9.4 и 7.0–7.0.1. Эта ошибка позволяет неаутентифицированным злоумышленникам создавать учетную запись администратора, что создает возможность полной компрометации сайта. Получив доступ администратора, атакующий может управлять сайтом так же, как легитимный администратор, включая загрузку вредоносных плагинов и тем, которые служат бэкдорами.

Зафиксированы доказательства активной эксплуатации, при которых злоумышленники быстро использовали эту уязвимость для получения контроля над целевыми сайтами. Брандмауэр Wordfence эффективно заблокировал более 11 миллионов попыток эксплуатации этой конкретной уязвимости. Эта волна попыток эксплуатации началась почти сразу после её раскрытия 17 июля 2026 года, при этом массовая эксплуатация была отмечена уже на следующий день.

Несмотря на большое количество попыток атак, ситуация не переросла в массовые компрометации сайтов. Факторы, способствовавшие такому исходу, включают раннее обнаружение уязвимости благодаря исследованиям с использованием искусственного интеллекта и своевременные действия команды безопасности WordPress, которая внедрила правила межсетевого экрана веб-приложений (WAF) и координировала обновления безопасности у хостинг-провайдеров.

С точки зрения тактик злоумышленников, они используют несколько уязвимостей для обеспечения успешного создания учетных записей администраторов. Примечательно, что пользователи Wordfence Premium получили защитные меры в день раскрытия уязвимости, тогда как пользователи бесплатной версии получат аналогичную защиту через месяц.

Учитывая серьезность данной уязвимости, настоятельно рекомендуется всем пользователям WordPress убедиться, что они используют исправленную версию ядра WordPress. Призыв других к защите своих сайтов имеет жизненно важное значение, поскольку многие могут оставаться уязвимыми и незащищенными от надвигающихся угроз.
#ParsedReport #CompletenessMedium
30-07-2026

Vishing Call to a Shared Com Ecosystem: Full Methodology and Findings

https://www.bridewell.com/insights/blogs/detail/vishing-call-to-a-shared-com-ecosystem

Report completeness: Medium

Actors/Campaigns:
Shinyhunters
0ktapus
Pink
Cordial_spider
Scattered_lapsus_hunters
Helix

Threats:
Spear-phishing_technique
Aitm_technique
Supply_chain_technique

Victims:
Healthcare, Finance, Retail, Technology, Insurance, It, Saas vendors, Abbott, Ringcentral, Ralph lauren, have more...

Industry:
Financial, Retail, Healthcare, Aerospace, Entertainment, Energy

Geo:
Pacific

TTPs:
Tactics: 7
Technics: 12

IOCs:
File: 2
Domain: 4

Soft:
Okta, 1Password, ServiceNow, Microsoft Entra, Salesforce

Languages:
javascript

Links:
https://github.com/Bridewell-CTI/IOCs/blob/main/2026/07/From%20a%20Fake%20IT%20Ticket%20to%20Scattered%20Spider%3A%20Inside%20a%20Com-Affiliated%20Vishing%20Campaign
CTT Report Hub
#ParsedReport #CompletenessMedium 30-07-2026 Vishing Call to a Shared Com Ecosystem: Full Methodology and Findings https://www.bridewell.com/insights/blogs/detail/vishing-call-to-a-shared-com-ecosystem Report completeness: Medium Actors/Campaigns: Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая атака с использованием голосовой связи (vishing) была направлена на сотрудника клиента Bridewell с целью заманить его на поддельную страницу входа Okta с помощью фиктивного тикета в службу поддержки IT. Однако средства защиты безопасности предотвратили кражу учетных данных. Расследование связало атаку с группировкой ShinyHunters и другими связанными злоумышленниками, выявив фишинговый набор инструментов, используемый более чем на 100 доменах с общей инфраструктурой и тактикой, включая функции антианализа и возможности работы с несколькими идентичностями. Значимые выводы включали совпадение с оперативными методами Scattered LAPSUS$ Hunters, особенно в использовании схем Имперсонация и нацеливании на различные сектора, такие как финансы и здравоохранение.
-----

Инцидент начался с фишингового звонка (vishing), направленного на сотрудника, с использованием поддельного тикета IT-поддержки для перенаправления на мошенническую страницу входа Okta. Средства защиты безопасности заблокировали доступ до того, как какие-либо учетные данные могли быть скомпрометированы. Был выявлен фишинговый набор, связанный с более чем 100 операционными доменами, сгруппированный по четырем соглашениям об именовании и как минимум двум кластерам злоумышленников. Инцидент, вероятно, связан с ShinyHunters или аффилированными злоумышленниками, использующими общую инфраструктуру и тактику. Тот же фишинговый набор использовался под несколькими соглашениями об именовании различными злоумышленниками, включая Pink/CL-CRI-1147 и выведенный из эксплуатации BlackFile/UNC6671. Abbott сообщил о компрометации, связанной с ShinyHunters, включающей vishing и эксплуатацию Entra SSO. Расследования данных WHOIS и DNS-анализ выявили характеристики фишингового набора, включая механизмы антианализа и возможности работы с несколькими провайдерами идентификации. Наблюдаемое поведение соответствовало задокументированным TTPs Scattered LAPSUS$ Hunters (SLH), особенно в тактиках vishing и схемах Имперсонация, связанных с Okta. Регистрация доменов показала пересечение между SLH и другими злоумышленниками, что предполагает общую операционную инфраструктуру. Анализ жертв показал целевое воздействие на сектора финансов, розничной торговли, технологий и здравоохранения. Недавние инциденты продемонстрировали быстрое раскрытие скомпрометированных доменов, в среднем менее чем за две недели до их появления на сайтах утечек данных. Рекомендации включают мониторинг тактик vishing, улучшение идентификации доменов Имперсонация и внедрение продвинутых решений MFA, устойчивых к фишингу.
#ParsedReport #CompletenessHigh
30-07-2026

New Tool Toy Ghouls: GenieLocker ransomware

https://securelist.ru/genielocker-ransomware-for-windows-linux-and-esxi/116468/

Report completeness: High

Actors/Campaigns:
Bearlyfy (motivation: financially_motivated)

Threats:
Genielocker
Redalert
Lockbit
Babuk
Mimikatz_tool
Credential_dumping_technique
Paexec_tool

Victims:
Industrial sector, Russian organizations

Geo:
Russian

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 9
Hash: 24
IP: 1

Soft:
Linux, ESXi, OpenSSH, SoftPerfect Network Scanner, KeePassXC, KeePass, PsExec, tor browser, firefox, onenote, have more...

Algorithms:
sha256, crc-32, blake2b-256, md5

Functions:
fork

Win API:
IsDebuggerPresent, CheckRemoteDebuggerPresent, GetComputerNameA, TerminateProcess, ControlService, GetCurrentProcessId

Win Services:
ocssd, dbsnmp, synctime, agntsvc, isqlplussvc, xfssvccon, mydesktopservice, ocautoupds, encsvc, tbirdconfig, have more...

Platforms:
intel, x86
CTT Report Hub
#ParsedReport #CompletenessHigh 30-07-2026 New Tool Toy Ghouls: GenieLocker ransomware https://securelist.ru/genielocker-ransomware-for-windows-linux-and-esxi/116468/ Report completeness: High Actors/Campaigns: Bearlyfy (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GenieLocker — это новая выявленная семья программ-вымогателей, разработанная группой Toy Ghouls, которая с марта 2026 года целенаправленно атакует российские промышленные организации. Это внутренняя программа-вымогатель работает с различными сборками как для Windows (PE), так и для Linux (ELF), используя такие инструменты, как OpenSSH и Mimikatz, для первоначального доступа, а также RDP или SSH для перемещения внутри компании. Её скрытные методы шифрования, включая продвинутые механизмы и уникальное требование к запуску, позволяют ей избегать обнаружения, что свидетельствует о сложной эволюции в атаках, мотивированных финансовой выгодой.
-----

Новоидентифицированное семейство вымогателей GenieLocker, активное с марта 2026 года, целенаправленно атакует российские организации в промышленном секторе. За этим вымогателем стоит группа Toy Ghouls, также известная под различными именами, такими как Bearlyfy и Labubu, что знаменует собой эволюцию их подхода к финансово мотивированным атакам. В отличие от их предыдущего использования сторонних вариантов вымогателей, таких как RedAlert и LockBit, разработка GenieLocker представляет собой внутреннее усилие, направленное на улучшение их возможностей и снижение зависимости от внешних вредоносных программ. Образцы GenieLocker показывают два основных билда: один для PE (Windows) и другой для ELF (Linux и ESXi).

В недавних инцидентах злоумышленники закрепились в сетях жертв, используя такие инструменты, как OpenSSH и Mimikatz для получения учетных данных, а также SoftPerfect Network Scanner для разведки. Их перемещение внутри компании осуществлялось с помощью RDP для доступа к Windows и SSH для доступа к серверам Linux, при этом применялись легитимные утилиты, такие как PsExec, для массового развертывания программ-вымогателей. Примечательно, что злоумышленники также установили обратный SSH-туннель для постоянной связи с каналом управления.

Воздействие GenieLocker является значительным. После запуска Windows-версия использует передовые техники, включая завершение процессов и сложные механизмы шифрования, использующие библиотеку libsodium. В отличие от многих вариантов ransomware, GenieLocker не оставляет вымогательских записок на зараженных системах, а полагается на ручную загрузку для выдвигания требований выкупа. Такой скрытный подход, вероятно, позволяет обойти усилия по обнаружению, основанные на традиционных индикаторах вымогательских записок.

Ключевым элементом его функциональности является шестнадцатеричный «секретный аргумент», передаваемый при запуске, что помогает предотвратить выполнение в автоматизированных средах. Шифровальщик обладает сложным механизмом антиотладки, использующим методы для обеспечения того, чтобы его выполнение не прерывалось инструментами отладки. В случаях, когда обнаруживается несанкционированная отладка или модификации, процесс немедленно завершается.

Для подготовки перед шифрованием файлов GenieLocker включает специфические списки исключений для каталогов и хостов, обеспечивая защиту критических системных файлов от компрометации. После завершения этих проверок вредоносное ПО принудительно завершает процессы, которые могут помешать шифрованию файлов. Сам процесс шифрования также примечателен своей уникальностью, поскольку он использует механизм на основе процентного соотношения для шифрования содержимого файлов, создавая два вспомогательных файла для отслеживания того, какие фрагменты данных были зашифрованы.

Зашифрованные файлы получают специфическое расширение, что позволяет идентифицировать их после компрометации. Кроме того, хотя основное направление атак GenieLocker направлено на платформы ESXi, его возможности проявляются в различных средах Linux, что подчеркивает его гибкость и масштаб угрозы. Комплексный набор техник, применяемых GenieLocker, демонстрирует заметную эволюцию тактик группы Toy Ghouls, представляя собой сложную угрозу для целевых организаций.
#ParsedReport #CompletenessLow
30-07-2026

A Chill in the Air: Cl0p Targets Windchill, Another Enterprise Software Product

https://censys.com/blog/cl0p-targets-windchill/

Report completeness: Low

Threats:
Clop
Platypus

Victims:
Aerospace and defense, Electronics, Energy, Industrial systems, Medical technology, Manufacturing, Retail, Fashion, Footwear, Apparel, have more...

Industry:
Energy, Iot, Retail, Ics, Aerospace, Healthcare

Geo:
Australia, Russia, Hong kong, Bulgaria, Canada

CVEs:
CVE-2026-4681 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)


ChatGPT TTPs:
do not use without manual check
T1190, T1213, T1583.001, T1583.003, T1583.004, T1585.002

IOCs:
Domain: 2
IP: 17
Email: 1

Soft:
Windchill, FlexPLM, Roundcube, MOVEit, GoAnywhere, MySQL

Win API:
ARC
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2026 A Chill in the Air: Cl0p Targets Windchill, Another Enterprise Software Product https://censys.com/blog/cl0p-targets-windchill/ Report completeness: Low Threats: Clop Platypus Victims: Aerospace and defense, Electronics…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
17 июня 2026 года компания PTC раскрыла критическую уязвимость Удаленное Выполнение Кода (CVE-2026-12569) в программном обеспечении Windchill и FlexPLM, которой начала пользоваться группа вымогателей Cl0p с 20 июля. Фокус Cl0p на инженерной интеллектуальной собственности отмечает стратегический сдвиг от их обычных целей, подчеркивая потенциальные последствия для высокоценных секторов, таких как оборонная промышленность и производство. Группа связала с собой IOCs, включая IP-адрес управления, и обновила свою коммуникационную инфраструктуру для повышения операционной анонимности.
-----

17 июня 2026 года компания PTC раскрыла критическую уязвимость Удаленное Выполнение Кода (CVE-2026-12569) в своем программном обеспечении Windchill и FlexPLM, используемом в различных секторах, включая аэрокосмическую отрасль, оборону и медицинские технологии. Впоследствии, 20 июля, группа вымогательского ПО Cl0p начала отправлять уведомительные письма затронутым организациям, раскрывая, что конфиденциальные данные были скомпрометированы. После раскрытия уязвимости наблюдаемые экземпляры Windchill, открытые в Интернет, значительно сократились, при этом большинство из них находилось в США. Вызывает серьезную обеспокоенность тот факт, что примерно 80% этих экземпляров принадлежали отраслям с высокой ценностью, подчеркивая потенциальную серьезность похищенных данных, которые, вероятно, включают чувствительную инженерную и производственную информацию.

У Cl0p есть хорошо задокументированная история эксплуатации уязвимостей нулевого дня в корпоративном программном обеспечении, аналогичная предыдущим атакам, связанным с платформами MOVEit и Oracle EBS. Данные, нацеленные в этой кампании, отличаются от типичных тактик Cl0p, поскольку акцент делается на краже инженерной интеллектуальной собственности, такой как проектные решения и данные поставщиков, а не финансовой или кадровой информации. Этот шаг указывает на стратегический сдвиг со стороны Cl0p, направленный на использование уязвимостей в промышленном программном обеспечении, которые могут предоставить высокоценные данные для оборонных и производственных предприятий.

Что касается индикаторов компрометации (IOCs), PTC сообщил о 12 подозрительных IP-адресах, связанных с этой атакой. Один ключевой IP-адрес, 5.180.41.35, идентифицированный как сервер управления (C2), продемонстрировал заметную активность с временной службой SSH. Другие IOCs указывали на разнообразие хостинг-провайдеров, включая устоявшиеся платформы VPS, толерантные к злоупотреблениям, в нескольких странах.

В рамках операционных корректировок, внесенных группировкой Cl0p, злоумышленники обновили каналы связи, создав новые домены электронной почты (support@cypherhex.com и support@cryptohox.com), которые также используют серверы имен Cloudflare. Такая сложность инфраструктуры подтверждает необходимость для организаций сохранять бдительность: даже при меньшем количестве открытых инстансов риск, создаваемый целевыми атаками на корпоративное программное обеспечение, остается значительным. Учитывая высокопрофильные сектора, вовлеченные в инцидент, и типы потенциально скомпрометированных данных, этот случай служит жестким напоминанием о постоянных рисках, связанных с корпоративными приложениями для бэк-офиса, доступными через интернет.