#justforfun
Тут у всех модели сбегают.
По словам нашей модели, она тоже сбежала... из ЦОД, нагадила под дверью и сбила с ног охранника.
Но я ей что-то не верю, галлюционирует, скорее всего.
Тут у всех модели сбегают.
По словам нашей модели, она тоже сбежала... из ЦОД, нагадила под дверью и сбила с ног охранника.
Но я ей что-то не верю, галлюционирует, скорее всего.
🤣1
#ParsedReport #CompletenessLow
06-08-2026
Unmasking Signed PUA Installers: Campaign Breakdown
https://www.cyberproof.com/blog/unmasking-signed-pua-installers-campaign-breakdown/
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Endpoint users
TTPs:
Tactics: 4
Technics: 5
IOCs:
Domain: 1
06-08-2026
Unmasking Signed PUA Installers: Campaign Breakdown
https://www.cyberproof.com/blog/unmasking-signed-pua-installers-campaign-breakdown/
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Endpoint users
TTPs:
Tactics: 4
Technics: 5
IOCs:
Domain: 1
CyberProof
Unmasking Signed PUA Installers: Campaign Breakdown
Contributors: Vishak Kavitha, Vinoop Chnadran Executive Summary CyberProof Managed Detection and Response (MDR) analysts recently investigated an alert
CTT Report Hub
#ParsedReport #CompletenessLow 06-08-2026 Unmasking Signed PUA Installers: Campaign Breakdown https://www.cyberproof.com/blog/unmasking-signed-pua-installers-campaign-breakdown/ Report completeness: Low Threats: Credential_harvesting_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие используют подписанные установщики потенциально нежелательных приложений (PUA) с легитимно выглядящими целевыми страницами для эксплуатации систем и связи с удалёнными серверами для динамической доставки полезной нагрузки. Хотя вредоносное ПО было обнаружено и помещено в карантин во время загрузки, оно могло собрать системную информацию и установить закрепление для дальнейших злонамеренных действий, включая внедрение рекламы и отслеживание активности пользователей. Этот инцидент подчеркивает низкий уровень обнаружения PUA и рекламного ПО, акцентируя необходимость усиления мер безопасности против этих угроз.
-----
Инцидент описывает тактики, применяемые злоумышленниками, которые используют подписанные установщики потенциально нежелательных приложений (PUA), эксплуатирующие легитимно выглядящие целевые страницы и действительные сертификаты подписи кода. Эти установщики предназначены для выполнения минимальных решений на локальной машине. Вместо этого они собирают информацию о хосте и взаимодействуют с удаленным сервером для динамического определения последующих действий, в частности, второго этапа полезной нагрузки.
С точки зрения обнаружения вредоносный файл был успешно загружен на систему пользователя и помещен в каталог «Загрузки». Однако система защиты конечных точек эффективно проанализировала полезную нагрузку в процессе загрузки — вместо того чтобы ждать выполнения или полагаться на запланированные сканирования — и определила её как PUA. Эта проактивная мера позволила инструментам обнаружения и реагирования на конечных точках (EDR) практически мгновенно изолировать и удалить исполняемый файл. Важно отметить, что телеметрические данные показали отсутствие артефактов выполнения на машине: файл не порождал дочерних процессов, не инициировал исходящие сетевые подключения и не изменял ключи реестра или запланированные задачи. В результате угроза была локализована на раннем этапе цепочки атаки, что эффективно предотвратило возможность злоумышленника провести разведку устройства или заняться управлением (command-and-control).
Что касается потенциального воздействия после выполнения, то в случае успешного выполнения полезной нагрузки злоумышленники получили бы полный контроль над системой. В первую очередь установщик собрал бы метаданные о хост-системе и связался бы с инфраструктурой атакующих для отчета о деталях установки и получения дальнейших инструкций. Затем могла бы быть доставлена вторичная исполняемая программа, выбор которой определялся бы атакующим в реальном времени, что позволило бы заменить статичные варианты полезной нагрузки динамически выбираемым контентом. Кроме того, вредоносный скрипт мог бы обеспечить закрепление на скомпрометированной системе, изменяя настройки реестра для обеспечения повторной активации после перезагрузки. Распространенные техники включают изменение конфигураций браузеров для облегчения вставки рекламы, перенаправления поисковых запросов и отслеживания активности пользователей в целях финансовой выгоды — стандартные операции для рекламного ПО и потенциально нежелательных приложений (PUA). Последующее воздействие успешной полезной нагрузки второго этапа может значительно варьироваться, приводя к проблемам с производительностью, краже учетных данных или перемещению внутри компании в рамках корпоративных сетей. Такая ситуация создает риск для команд безопасности, поскольку затрудняет видимость угроз и контроль над тем, какие полезная нагрузка попадает в их среду.
Анализ с использованием нескольких движков обнаружения угроз выявил низкий уровень обнаружения, характерный для вариантов PUA и рекламного ПО, что указывает на то, что такие типы приложений часто избегают агрессивной проверки по сравнению с более традиционными угрозами вредоносного ПО. В конечном итоге, инцидент подчеркивает важность проактивных мер сдерживания и необходимость повышения осведомленности и мониторинга рисков, связанных с PUA, в практике безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие используют подписанные установщики потенциально нежелательных приложений (PUA) с легитимно выглядящими целевыми страницами для эксплуатации систем и связи с удалёнными серверами для динамической доставки полезной нагрузки. Хотя вредоносное ПО было обнаружено и помещено в карантин во время загрузки, оно могло собрать системную информацию и установить закрепление для дальнейших злонамеренных действий, включая внедрение рекламы и отслеживание активности пользователей. Этот инцидент подчеркивает низкий уровень обнаружения PUA и рекламного ПО, акцентируя необходимость усиления мер безопасности против этих угроз.
-----
Инцидент описывает тактики, применяемые злоумышленниками, которые используют подписанные установщики потенциально нежелательных приложений (PUA), эксплуатирующие легитимно выглядящие целевые страницы и действительные сертификаты подписи кода. Эти установщики предназначены для выполнения минимальных решений на локальной машине. Вместо этого они собирают информацию о хосте и взаимодействуют с удаленным сервером для динамического определения последующих действий, в частности, второго этапа полезной нагрузки.
С точки зрения обнаружения вредоносный файл был успешно загружен на систему пользователя и помещен в каталог «Загрузки». Однако система защиты конечных точек эффективно проанализировала полезную нагрузку в процессе загрузки — вместо того чтобы ждать выполнения или полагаться на запланированные сканирования — и определила её как PUA. Эта проактивная мера позволила инструментам обнаружения и реагирования на конечных точках (EDR) практически мгновенно изолировать и удалить исполняемый файл. Важно отметить, что телеметрические данные показали отсутствие артефактов выполнения на машине: файл не порождал дочерних процессов, не инициировал исходящие сетевые подключения и не изменял ключи реестра или запланированные задачи. В результате угроза была локализована на раннем этапе цепочки атаки, что эффективно предотвратило возможность злоумышленника провести разведку устройства или заняться управлением (command-and-control).
Что касается потенциального воздействия после выполнения, то в случае успешного выполнения полезной нагрузки злоумышленники получили бы полный контроль над системой. В первую очередь установщик собрал бы метаданные о хост-системе и связался бы с инфраструктурой атакующих для отчета о деталях установки и получения дальнейших инструкций. Затем могла бы быть доставлена вторичная исполняемая программа, выбор которой определялся бы атакующим в реальном времени, что позволило бы заменить статичные варианты полезной нагрузки динамически выбираемым контентом. Кроме того, вредоносный скрипт мог бы обеспечить закрепление на скомпрометированной системе, изменяя настройки реестра для обеспечения повторной активации после перезагрузки. Распространенные техники включают изменение конфигураций браузеров для облегчения вставки рекламы, перенаправления поисковых запросов и отслеживания активности пользователей в целях финансовой выгоды — стандартные операции для рекламного ПО и потенциально нежелательных приложений (PUA). Последующее воздействие успешной полезной нагрузки второго этапа может значительно варьироваться, приводя к проблемам с производительностью, краже учетных данных или перемещению внутри компании в рамках корпоративных сетей. Такая ситуация создает риск для команд безопасности, поскольку затрудняет видимость угроз и контроль над тем, какие полезная нагрузка попадает в их среду.
Анализ с использованием нескольких движков обнаружения угроз выявил низкий уровень обнаружения, характерный для вариантов PUA и рекламного ПО, что указывает на то, что такие типы приложений часто избегают агрессивной проверки по сравнению с более традиционными угрозами вредоносного ПО. В конечном итоге, инцидент подчеркивает важность проактивных мер сдерживания и необходимость повышения осведомленности и мониторинга рисков, связанных с PUA, в практике безопасности.
#ParsedReport #CompletenessMedium
08-08-2026
PSA: Supply Chain Compromise in BdThemes Ecosystem via Poisoned API Response
https://www.wordfence.com/blog/2026/08/psa-supply-chain-compromise-in-bdthemes-ecosystem-via-poisoned-api-response/
Report completeness: Medium
Threats:
Supply_chain_technique
Victims:
Wordpress sites, Wordpress plugin ecosystem
Industry:
Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036, T1041, T1059.007, T1070.006, T1071.001, T1105, T1136, T1189, T1195.002, T1505, have more...
IOCs:
File: 11
Url: 5
Hash: 4
Soft:
WordPress
Algorithms:
zip, md5, base36
Languages:
php, javascript
SIGMA: Found
08-08-2026
PSA: Supply Chain Compromise in BdThemes Ecosystem via Poisoned API Response
https://www.wordfence.com/blog/2026/08/psa-supply-chain-compromise-in-bdthemes-ecosystem-via-poisoned-api-response/
Report completeness: Medium
Threats:
Supply_chain_technique
Victims:
Wordpress sites, Wordpress plugin ecosystem
Industry:
Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1041, T1059.007, T1070.006, T1071.001, T1105, T1136, T1189, T1195.002, T1505, have more...
IOCs:
File: 11
Url: 5
Hash: 4
Soft:
WordPress
Algorithms:
zip, md5, base36
Languages:
php, javascript
SIGMA: Found
Wordfence
PSA: Supply Chain Compromise in BdThemes Ecosystem via Poisoned API Response
The Wordfence Threat Intelligence Team was notified on August 7th, 2026 of a supply chain compromise affecting BdThemes, a WordPress plugin vendor whose plugins are available in the official WordPress plugins directory. Currently, all the affected plugins…
CTT Report Hub
#ParsedReport #CompletenessMedium 08-08-2026 PSA: Supply Chain Compromise in BdThemes Ecosystem via Poisoned API Response https://www.wordfence.com/blog/2026/08/psa-supply-chain-compromise-in-bdthemes-ecosystem-via-poisoned-api-response/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
7 августа 2026 года была выявлена Компрометация цепочки поставок, связанная с BdThemes, поставщиком плагинов для WordPress, из-за эксплуатируемой уязвимости Межсайтового скриптинга (XSS) в их плагинах. Злоумышленники получили несанкционированный доступ на запись к статичному хранилищу DigitalOcean Spaces, внедряя вредоносные payloads в JSON-ответы, которые эксплуатировали недостатки санитизации ввода, что позволяло выполнять произвольный JavaScript и создавать поддельные административные учетные записи. Этот инцидент демонстрирует риск, создаваемый недостаточными мерами безопасности, позволяющими злоумышленникам сохранять постоянный контроль и осуществлять эксфильтрацию данных с скомпрометированных сайтов WordPress.
-----
7 августа 2026 года была выявлена Компрометация цепочки поставок, связанная с BdThemes, поставщиком плагинов для WordPress, которая возникла из-за уязвимости в их плагинах без изменения исходного кода в репозитории WordPress. Вместо этого злоумышленники использовали уязвимость Межсайтового скриптинга (XSS) через вредоносные изменения в удаленном потоке данных JSON, который извлекался компонентом рекламного баннера внутри плагинов.
В частности, плагины BdThemes включают внутренний компонент под названием Biggopti, который извлекает данные рекламных баннеров из статичного хранилища DigitalOcean Spaces. Это статичное хранилище, хотя и защищенное Cloudflare, стало целью для злоумышленников, получивших несанкционированный доступ на запись. Они внедрили вредоносные payloads в JSON-ответы, которые затем парсились плагинами, эксплуатируя отсутствие надлежащей санитизации входных данных для атрибута display_id. Эта упущенная возможность привела к произвольному выполнению JavaScript в браузерах авторизованных администраторов при загрузке любой страницы в панели администратора WordPress.
Вредоносный скрипт выполнил несколько полезной нагрузки, в частности создав поддельные административные учетные записи и установив Веб-шелл, замаскированный под легитимный плагин. После внедрения эти поддельные учетные записи обеспечивали закрепление злоумышленников через два бэкдора Must-Use плагинов: один позволял неаутентифицированный доступ через специально сформированный URL, а другой скрывал поддельные учетные записи пользователей от административных интерфейсов. Кроме того, компрометация позволила эксфильтрацию конфиденциальных данных на сервер управления, усиливая контроль злоумышленников над затронутыми сайтами.
Атака имеет сходство с предыдущими инцидентами, связанными с уязвимостями в Цепочка поставок других плагинов WordPress, что указывает на систематический метод, при котором злоумышленники могут постоянно эксплуатировать доверенную инфраструктуру без прямого доступа к отдельным сайтам. Временная шкала демонстрирует тревожную эволюцию уязвимости: она была внедрена в начале 2026 года и активно эксплуатировалась к середине июня того же года, что подчеркивает риски, создаваемые для миллионов установок WordPress из-за недостаточных мер безопасности на системах поставщика.
Данный инцидент служит предупреждением для администраторов сайтов на WordPress внедрять надежный мониторинг и аудит как учетных записей пользователей базы данных, так и файлов плагинов для выявления потенциальных индикаторов компрометации. В ответ на это инструменты безопасности и обновления были предоставлены пользователям продуктов Wordfence в течение одного дня после инцидента, что подчеркивает важность немедленных защитных мер после подобных серьезных нарушений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
7 августа 2026 года была выявлена Компрометация цепочки поставок, связанная с BdThemes, поставщиком плагинов для WordPress, из-за эксплуатируемой уязвимости Межсайтового скриптинга (XSS) в их плагинах. Злоумышленники получили несанкционированный доступ на запись к статичному хранилищу DigitalOcean Spaces, внедряя вредоносные payloads в JSON-ответы, которые эксплуатировали недостатки санитизации ввода, что позволяло выполнять произвольный JavaScript и создавать поддельные административные учетные записи. Этот инцидент демонстрирует риск, создаваемый недостаточными мерами безопасности, позволяющими злоумышленникам сохранять постоянный контроль и осуществлять эксфильтрацию данных с скомпрометированных сайтов WordPress.
-----
7 августа 2026 года была выявлена Компрометация цепочки поставок, связанная с BdThemes, поставщиком плагинов для WordPress, которая возникла из-за уязвимости в их плагинах без изменения исходного кода в репозитории WordPress. Вместо этого злоумышленники использовали уязвимость Межсайтового скриптинга (XSS) через вредоносные изменения в удаленном потоке данных JSON, который извлекался компонентом рекламного баннера внутри плагинов.
В частности, плагины BdThemes включают внутренний компонент под названием Biggopti, который извлекает данные рекламных баннеров из статичного хранилища DigitalOcean Spaces. Это статичное хранилище, хотя и защищенное Cloudflare, стало целью для злоумышленников, получивших несанкционированный доступ на запись. Они внедрили вредоносные payloads в JSON-ответы, которые затем парсились плагинами, эксплуатируя отсутствие надлежащей санитизации входных данных для атрибута display_id. Эта упущенная возможность привела к произвольному выполнению JavaScript в браузерах авторизованных администраторов при загрузке любой страницы в панели администратора WordPress.
Вредоносный скрипт выполнил несколько полезной нагрузки, в частности создав поддельные административные учетные записи и установив Веб-шелл, замаскированный под легитимный плагин. После внедрения эти поддельные учетные записи обеспечивали закрепление злоумышленников через два бэкдора Must-Use плагинов: один позволял неаутентифицированный доступ через специально сформированный URL, а другой скрывал поддельные учетные записи пользователей от административных интерфейсов. Кроме того, компрометация позволила эксфильтрацию конфиденциальных данных на сервер управления, усиливая контроль злоумышленников над затронутыми сайтами.
Атака имеет сходство с предыдущими инцидентами, связанными с уязвимостями в Цепочка поставок других плагинов WordPress, что указывает на систематический метод, при котором злоумышленники могут постоянно эксплуатировать доверенную инфраструктуру без прямого доступа к отдельным сайтам. Временная шкала демонстрирует тревожную эволюцию уязвимости: она была внедрена в начале 2026 года и активно эксплуатировалась к середине июня того же года, что подчеркивает риски, создаваемые для миллионов установок WordPress из-за недостаточных мер безопасности на системах поставщика.
Данный инцидент служит предупреждением для администраторов сайтов на WordPress внедрять надежный мониторинг и аудит как учетных записей пользователей базы данных, так и файлов плагинов для выявления потенциальных индикаторов компрометации. В ответ на это инструменты безопасности и обновления были предоставлены пользователям продуктов Wordfence в течение одного дня после инцидента, что подчеркивает важность немедленных защитных мер после подобных серьезных нарушений.
#ParsedReport #CompletenessHigh
06-08-2026
Payroll Pirates: Strange New Tides in Business Email Compromise
https://arcticwolf.com/resources/blog/payroll-pirates-strange-new-tides-in-business-email-compromise/
Report completeness: High
Actors/Campaigns:
Payroll_pirates
Storm-2755
Threats:
Aitm_technique
Residential_proxy_technique
Bec_technique
Sneaky_2fa_tool
Eviltokens_tool
Flowerstorm_tool
Credential_harvesting_technique
Victims:
Healthcare organizations, Education organizations, Manufacturing organizations, Government organizations, Professional services organizations
Industry:
Education, Financial, Government, Healthcare, Telco
Geo:
Canada, United states
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1078.004, T1087.004, T1090, T1114.002, T1204.001, T1528, T1557, T1564.008, T1566.002, T1583.001, have more...
IOCs:
Domain: 38
Url: 7
IP: 7
Soft:
Ubuntu, OpenResty, Office 365, Chrome, Microsoft Outlook, Firefox, Outlook, Microsoft Defender, Graph API, Microsoft Entra, have more...
Languages:
python, php, javascript
Platforms:
x64
Links:
have more...
06-08-2026
Payroll Pirates: Strange New Tides in Business Email Compromise
https://arcticwolf.com/resources/blog/payroll-pirates-strange-new-tides-in-business-email-compromise/
Report completeness: High
Actors/Campaigns:
Payroll_pirates
Storm-2755
Threats:
Aitm_technique
Residential_proxy_technique
Bec_technique
Sneaky_2fa_tool
Eviltokens_tool
Flowerstorm_tool
Credential_harvesting_technique
Victims:
Healthcare organizations, Education organizations, Manufacturing organizations, Government organizations, Professional services organizations
Industry:
Education, Financial, Government, Healthcare, Telco
Geo:
Canada, United states
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078.004, T1087.004, T1090, T1114.002, T1204.001, T1528, T1557, T1564.008, T1566.002, T1583.001, have more...
IOCs:
Domain: 38
Url: 7
IP: 7
Soft:
Ubuntu, OpenResty, Office 365, Chrome, Microsoft Outlook, Firefox, Outlook, Microsoft Defender, Graph API, Microsoft Entra, have more...
Languages:
python, php, javascript
Platforms:
x64
Links:
have more...
https://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/strange-new-tides-in-bec/strange-tides-graph-api-recon-query.txthttps://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/strange-new-tides-in-bec/strange-tides-domains.csvhttps://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/strange-new-tides-in-becArctic Wolf
Payroll Pirates: Strange New Tides in Business Email Compromise - Arctic Wolf
Arctic Wolf Labs is tracking an ongoing, widespread email-driven AiTM phishing campaign that compromises Microsoft 365 accounts and conceals targeted collection of finance-related email behind residential proxies.
CTT Report Hub
#ParsedReport #CompletenessHigh 06-08-2026 Payroll Pirates: Strange New Tides in Business Email Compromise https://arcticwolf.com/resources/blog/payroll-pirates-strange-new-tides-in-business-email-compromise/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Значительная фишинговая кампания, нацеленная на учетные данные Microsoft 365, использует техники adversary-in-the-middle (AiTM) для компрометации учетных данных. Злоумышленники используют поддельные автоматические уведомления о телефонных звонках, чтобы направить пользователей на мошеннические страницы входа, имитирующие поток аутентификации Microsoft, обходя многофакторную аутентификацию (MFA). Они используют резидентные прокси для скрытности, поддерживают доступ с помощью автоматических попыток входа и используют API Microsoft Graph для разведки финансовых данных, собирая конфиденциальные документы и уклоняясь от обнаружения с помощью сложных тактик.
-----
Arctic Wolf выявила масштабную фишинговую кампанию, направленную против учетных записей Microsoft 365 в различных секторах, использующую техники adversary-in-the-middle (AiTM) для компрометации учетных данных и доступа к конфиденциальной финансовой информации. Эта операция использует приманки в виде электронных писем, имитирующих автоматические уведомления о вызовах, которые перенаправляют пользователей на мошеннические порталы, подражающие процессу входа в систему Microsoft. Злоумышленники используют резидентные прокси-серверы для сокрытия своей активности входа, маскируясь под легитимный потребительский трафик, и поддерживают доступ к скомпрометированным учетным записям, выполняя автоматические попытки входа с интервалом примерно в восемь часов.
Фишинговые письма обычно содержат вымышленные сведения, создающие ощущение срочности, что побуждает получателей переходить по ссылкам, ведущим к серии перенаправлений на страницы AiTM, контролируемые злоумышленниками. Эти страницы имитируют официальный процесс аутентификации Microsoft, даже обходя механизмы многофакторной аутентификации (MFA). Детальный анализ фишинговой инфраструктуры указывает на двухэтапный процесс перенаправления с использованием динамически генерируемых ссылок, которые в конечном итоге направляют пользователей на скомпрометированный домен. Наличие ответов HTTP 302 и специфических строк пользовательского агента дополнительно маркировало эти взаимодействия как подозрительные.
После получения доступа злоумышленники используют Microsoft Graph API для проведения разведки учетных записей пользователей, связанных с финансовыми операциями, нацеливаясь на персонал отделов расчета заработной платы и финансов. Они собирают конфиденциальную информацию, такую как сообщения и документы, относящиеся к расчету заработной платы и счетам-фактурам, не вызывая распространенных оповещений об обнаружении, связанных с модификациями учетных записей или фишинговым поведением. Их тактика достаточно сложна и включает аномалии, такие как использование домашних прокси-серверов, которые увеличивают количество ошибок входа, а также несоответствие агентов браузера и операционной системы, характерное для автоматизированной активности.
Протокол поддержания сессии включает непрерывное обновление токенов доступа, обеспечивая постоянное и скрытое управление скомпрометированными учетными записями. Аномалии, такие как появление идентификаторов одной сессии в различных географических локациях и на разных домашних IP-адресах, указывают на организованную автоматизацию этих действий. Кроме того, хотя злоумышленник в основном сосредоточился на разведке и сборе данных почтовых ящиков, ограниченные интерактивные действия, такие как создание правил входящих сообщений, могут свидетельствовать о попытках манипулировать собранной информацией без немедленного обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Значительная фишинговая кампания, нацеленная на учетные данные Microsoft 365, использует техники adversary-in-the-middle (AiTM) для компрометации учетных данных. Злоумышленники используют поддельные автоматические уведомления о телефонных звонках, чтобы направить пользователей на мошеннические страницы входа, имитирующие поток аутентификации Microsoft, обходя многофакторную аутентификацию (MFA). Они используют резидентные прокси для скрытности, поддерживают доступ с помощью автоматических попыток входа и используют API Microsoft Graph для разведки финансовых данных, собирая конфиденциальные документы и уклоняясь от обнаружения с помощью сложных тактик.
-----
Arctic Wolf выявила масштабную фишинговую кампанию, направленную против учетных записей Microsoft 365 в различных секторах, использующую техники adversary-in-the-middle (AiTM) для компрометации учетных данных и доступа к конфиденциальной финансовой информации. Эта операция использует приманки в виде электронных писем, имитирующих автоматические уведомления о вызовах, которые перенаправляют пользователей на мошеннические порталы, подражающие процессу входа в систему Microsoft. Злоумышленники используют резидентные прокси-серверы для сокрытия своей активности входа, маскируясь под легитимный потребительский трафик, и поддерживают доступ к скомпрометированным учетным записям, выполняя автоматические попытки входа с интервалом примерно в восемь часов.
Фишинговые письма обычно содержат вымышленные сведения, создающие ощущение срочности, что побуждает получателей переходить по ссылкам, ведущим к серии перенаправлений на страницы AiTM, контролируемые злоумышленниками. Эти страницы имитируют официальный процесс аутентификации Microsoft, даже обходя механизмы многофакторной аутентификации (MFA). Детальный анализ фишинговой инфраструктуры указывает на двухэтапный процесс перенаправления с использованием динамически генерируемых ссылок, которые в конечном итоге направляют пользователей на скомпрометированный домен. Наличие ответов HTTP 302 и специфических строк пользовательского агента дополнительно маркировало эти взаимодействия как подозрительные.
После получения доступа злоумышленники используют Microsoft Graph API для проведения разведки учетных записей пользователей, связанных с финансовыми операциями, нацеливаясь на персонал отделов расчета заработной платы и финансов. Они собирают конфиденциальную информацию, такую как сообщения и документы, относящиеся к расчету заработной платы и счетам-фактурам, не вызывая распространенных оповещений об обнаружении, связанных с модификациями учетных записей или фишинговым поведением. Их тактика достаточно сложна и включает аномалии, такие как использование домашних прокси-серверов, которые увеличивают количество ошибок входа, а также несоответствие агентов браузера и операционной системы, характерное для автоматизированной активности.
Протокол поддержания сессии включает непрерывное обновление токенов доступа, обеспечивая постоянное и скрытое управление скомпрометированными учетными записями. Аномалии, такие как появление идентификаторов одной сессии в различных географических локациях и на разных домашних IP-адресах, указывают на организованную автоматизацию этих действий. Кроме того, хотя злоумышленник в основном сосредоточился на разведке и сборе данных почтовых ящиков, ограниченные интерактивные действия, такие как создание правил входящих сообщений, могут свидетельствовать о попытках манипулировать собранной информацией без немедленного обнаружения.
#ParsedReport #CompletenessHigh
08-08-2026
Cracking Kynx: The Stealer Hunting for Your Wallets, Games, and AI Tools
https://socradar.io/blog/kynx-stealer-wallets-games-ai-tools/
Report completeness: High
Actors/Campaigns:
Kakayiyenfatali
Threats:
Kynx
Clickfix_technique
Credential_harvesting_technique
Sandbox_evasion_technique
Credential_stealing_technique
Chromeelevator_tool
Elevator
Dumpbrowsersecrets_tool
Adwind_rat
Victims:
Gaming, Cryptocurrency, Software development, Artificial intelligence tools, Communications, Web services, Virtual private network services, Email services, File transfer services
Industry:
Entertainment, E-commerce
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 92
Url: 4
Command: 1
Domain: 1
Hash: 21
Soft:
Discord, proxifier, burpsuite, Windows Defender, Chrome, Chromium, Opera, Roblox, Steam, Minecraft, have more...
Wallets:
bitcoincore, exodus_wallet, electrum, atomicwallet, coinomi, guarda_wallet, wassabi, daedalus, litecoincore, jaxx, have more...
Crypto:
ethereum, monero, dogecoin, binance, aptos, casper, starcoin, tezos
Algorithms:
sha256
Functions:
Kynx
Win API:
GetTickCount64, GetSystemInfo, GlobalMemoryStatusEx, CreateToolhelp32Snapshot, CreateProcessA
Win Services:
MsMpEng, ekrn
Languages:
php, powershell
YARA: Found
Links:
have more...
08-08-2026
Cracking Kynx: The Stealer Hunting for Your Wallets, Games, and AI Tools
https://socradar.io/blog/kynx-stealer-wallets-games-ai-tools/
Report completeness: High
Actors/Campaigns:
Kakayiyenfatali
Threats:
Kynx
Clickfix_technique
Credential_harvesting_technique
Sandbox_evasion_technique
Credential_stealing_technique
Chromeelevator_tool
Elevator
Dumpbrowsersecrets_tool
Adwind_rat
Victims:
Gaming, Cryptocurrency, Software development, Artificial intelligence tools, Communications, Web services, Virtual private network services, Email services, File transfer services
Industry:
Entertainment, E-commerce
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 92
Url: 4
Command: 1
Domain: 1
Hash: 21
Soft:
Discord, proxifier, burpsuite, Windows Defender, Chrome, Chromium, Opera, Roblox, Steam, Minecraft, have more...
Wallets:
bitcoincore, exodus_wallet, electrum, atomicwallet, coinomi, guarda_wallet, wassabi, daedalus, litecoincore, jaxx, have more...
Crypto:
ethereum, monero, dogecoin, binance, aptos, casper, starcoin, tezos
Algorithms:
sha256
Functions:
Kynx
Win API:
GetTickCount64, GetSystemInfo, GlobalMemoryStatusEx, CreateToolhelp32Snapshot, CreateProcessA
Win Services:
MsMpEng, ekrn
Languages:
php, powershell
YARA: Found
Links:
https://github.com/Maldev-Academy/DumpBrowserSecretshttps://github.com/xaitax/Chrome-App-Bound-Encryption-Decryption/blob/main/docs/RESEARCH.md#2-the-abe-mechanism-a-step-by-step-breakdownhttps://github.com/xaitax/Chrome-App-Bound-Encryption-Decryptionhave more...
SOCRadar® Cyber Intelligence Inc.
Cracking Kynx: The Stealer Hunting for Your Wallets, Games, and AI Tools
Following a post by skocherhan on X, the SOCRadar Threat Research Unit (STRU) analyzed Kynx, a Malware-as-a-Service (MaaS) stealer featuring a web panel...
CTT Report Hub
#ParsedReport #CompletenessHigh 08-08-2026 Cracking Kynx: The Stealer Hunting for Your Wallets, Games, and AI Tools https://socradar.io/blog/kynx-stealer-wallets-games-ai-tools/ Report completeness: High Actors/Campaigns: Kakayiyenfatali Threats: Kynx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kynx — это стиллер информации, разработанный для игрового сектора, созданный злоумышленником по имени kakayiyenfatali и работающий по модели Malware-as-a-Service (MaaS). Он использует сложные методы для обхода App-Bound Encryption и применяет модули анти-ВМ, нацеливаясь на такие платформы, как Roblox и Discord, для сбора учетных записей. Kynx извлекает конфиденциальную информацию с помощью нескольких методов и передает данные через HTTP POST-запросы на сервер C2, используя уникальные токены аутентификации для каждой транзакции.
-----
Kynx — это высоко специализированный стиллер информации, выявленный на подпольном маркетплейсе, ориентированном на модификацию игр и читы. ВПО, разработанное злоумышленником, известным как kakayiyenfatali, обладает расширенными возможностями, включая способность обходить шифрование, привязанное к приложению (App-Bound Encryption, ABE), и использовать различные модули противодействия виртуальным машинам (VM). Kynx функционирует как ВПО как услуга (MaaS), предлагая различные уровни подписки, что указывает на структурированную киберпреступную деятельность.
При запуске Kynx отображает обманчивый интерфейс поддельного обновления системы, вероятно, стремясь использовать пиратское программное обеспечение в качестве метода распространения. Вредоносное ПО включает сложные проверки для предотвращения анализа, чтобы определить, выполняется ли оно в среде анализа. Если оно проходит эти проверки, Kynx создает каталог для временного хранения украденных данных и начинает свою деятельность по сбор учетных записей.
Стиллер использует многоуровневый подход к извлечению учетных данных из браузеров, применяя четыре потенциальных метода: Modified Chrome Elevator (MCE), Dump Browser Secrets (DBS), оригинальный Chrome Elevator и, наконец, метод прямого копирования, который напрямую обращается к файлам данных браузера. Каждый метод включает загрузку исполняемых файлов с сервера управления (C2) и их выполнение для извлечения конфиденциальной информации при этом используются определенные периоды тайм-аута для операции.
Kynx целенаправленно атакует игровые платформы, в первую очередь Roblox, путем поиска расшифрованных файлов cookie и запуска команд PowerShell для извлечения данных. Кроме того, вредоносное ПО разработано для кражи токенов Discord путем перезаписи локальных файлов в папке установки Discord для обхода механизмов безопасности, захватывая конфиденциальные токены пользователей для их последующего использования.
ВПО также представляет угрозу для криптовалюты, нацеливаясь как на настольные приложения, так и на расширения браузера, сканируя локальные папки на наличие seed-фраз и информации для восстановления кошелька с использованием конкретных regex-шаблонов. Аналогичным образом оно собирает session-токены из различных Веб-сервисов и собирает учетные данные и конфигурации VPN.
Эксфильтрация осуществляется через модуль ChunkSender, который отправляет украденные данные в HTTP POST-запросах на веб-панель, при этом каждый запрос использует уникальные токены, привязанные ко времени, для аутентификации. После сбора данных Kynx агрегирует обширную информацию о жертве, помечая её уникальным идентификатором для дальнейшей эксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kynx — это стиллер информации, разработанный для игрового сектора, созданный злоумышленником по имени kakayiyenfatali и работающий по модели Malware-as-a-Service (MaaS). Он использует сложные методы для обхода App-Bound Encryption и применяет модули анти-ВМ, нацеливаясь на такие платформы, как Roblox и Discord, для сбора учетных записей. Kynx извлекает конфиденциальную информацию с помощью нескольких методов и передает данные через HTTP POST-запросы на сервер C2, используя уникальные токены аутентификации для каждой транзакции.
-----
Kynx — это высоко специализированный стиллер информации, выявленный на подпольном маркетплейсе, ориентированном на модификацию игр и читы. ВПО, разработанное злоумышленником, известным как kakayiyenfatali, обладает расширенными возможностями, включая способность обходить шифрование, привязанное к приложению (App-Bound Encryption, ABE), и использовать различные модули противодействия виртуальным машинам (VM). Kynx функционирует как ВПО как услуга (MaaS), предлагая различные уровни подписки, что указывает на структурированную киберпреступную деятельность.
При запуске Kynx отображает обманчивый интерфейс поддельного обновления системы, вероятно, стремясь использовать пиратское программное обеспечение в качестве метода распространения. Вредоносное ПО включает сложные проверки для предотвращения анализа, чтобы определить, выполняется ли оно в среде анализа. Если оно проходит эти проверки, Kynx создает каталог для временного хранения украденных данных и начинает свою деятельность по сбор учетных записей.
Стиллер использует многоуровневый подход к извлечению учетных данных из браузеров, применяя четыре потенциальных метода: Modified Chrome Elevator (MCE), Dump Browser Secrets (DBS), оригинальный Chrome Elevator и, наконец, метод прямого копирования, который напрямую обращается к файлам данных браузера. Каждый метод включает загрузку исполняемых файлов с сервера управления (C2) и их выполнение для извлечения конфиденциальной информации при этом используются определенные периоды тайм-аута для операции.
Kynx целенаправленно атакует игровые платформы, в первую очередь Roblox, путем поиска расшифрованных файлов cookie и запуска команд PowerShell для извлечения данных. Кроме того, вредоносное ПО разработано для кражи токенов Discord путем перезаписи локальных файлов в папке установки Discord для обхода механизмов безопасности, захватывая конфиденциальные токены пользователей для их последующего использования.
ВПО также представляет угрозу для криптовалюты, нацеливаясь как на настольные приложения, так и на расширения браузера, сканируя локальные папки на наличие seed-фраз и информации для восстановления кошелька с использованием конкретных regex-шаблонов. Аналогичным образом оно собирает session-токены из различных Веб-сервисов и собирает учетные данные и конфигурации VPN.
Эксфильтрация осуществляется через модуль ChunkSender, который отправляет украденные данные в HTTP POST-запросах на веб-панель, при этом каждый запрос использует уникальные токены, привязанные ко времени, для аутентификации. После сбора данных Kynx агрегирует обширную информацию о жертве, помечая её уникальным идентификатором для дальнейшей эксплуатации.
#ParsedReport #CompletenessMedium
08-08-2026
Investigating a Multi-Stage PowerShell Loader
https://malwr-analysis.com/2026/08/08/investigating-a-multi-stage-powershell-loader/
Report completeness: Medium
Threats:
Junk_code_technique
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027.010, T1027.013, T1027.016, T1059.001, T1105, T1564.003
IOCs:
Url: 4
IP: 1
Domain: 3
File: 12
Hash: 8
Path: 1
Algorithms:
zip, sha256, base64, xor
Languages:
powershell
08-08-2026
Investigating a Multi-Stage PowerShell Loader
https://malwr-analysis.com/2026/08/08/investigating-a-multi-stage-powershell-loader/
Report completeness: Medium
Threats:
Junk_code_technique
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.010, T1027.013, T1027.016, T1059.001, T1105, T1564.003
IOCs:
Url: 4
IP: 1
Domain: 3
File: 12
Hash: 8
Path: 1
Algorithms:
zip, sha256, base64, xor
Languages:
powershell
Malware Analysis, Phishing, and Email Scams
Investigating a Multi-Stage PowerShell Loader
Introduction During recent threat hunting, I identified suspicious PowerShell content being served directly from an IP address and a domain: hxxp://203[.]188[.]171[.]166/hxxps://dorenzaa[.]com/ Bot…
CTT Report Hub
#ParsedReport #CompletenessMedium 08-08-2026 Investigating a Multi-Stage PowerShell Loader https://malwr-analysis.com/2026/08/08/investigating-a-multi-stage-powershell-loader/ Report completeness: Medium Threats: Junk_code_technique TTPs: Tactics: 2 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Согласно недавним расследованиям, многоэтапный загрузчик PowerShell использует определенные IP-адреса и домен для предоставления сценариев PowerShell, которые загружают ZIP-архивы с платформы Vercel. Эти сценарии, сильно запутанные с использованием таких методов, как кодирование Base64 и XOR-шифрование, создают локальную рабочую директорию для выполнения скрытых вредоносных компонентов, вводя пользователей в заблуждение с помощью ложных запросов на проверку подлинности. Анализ выявляет общие тактики, включая извлечение удаленного контента и скрытое выполнение, хотя первоначальный вектор заражения остается неопределенным, что указывает на сложную инфраструктуру атак на базе PowerShell.
-----
В ходе недавних расследований вредоносной активности был выявлен многоэтапный загрузчик PowerShell, работающий с конкретных IP-адресов и домена, который предоставляет PowerShell-скрипты вместо традиционного веб-контента. Данный загрузчик предназначен для загрузки ZIP-архивов с инфраструктуры, размещенной на платформе Vercel, извлечения их содержимого локально и выполнения встроенного исполняемого файла из извлеченных данных.
Дальнейший анализ выявил различные артефакты, размещенные на платформе Vercel, включая исполняемые файлы, ZIP-архивы и сильно обфусцированные загрузчики PowerShell. Эти скрипты PowerShell демонстрируют продвинутые техники обфускации, включая кодирование Base64 и шифрование XOR. Они также используют динамически конструируемые команды и отображают вводящие в заблуждение сообщения, такие как «Verification complete!», чтобы отвлечь внимание от фоновых операций.
Анализированный код PowerShell создает рабочую директорию в каталоге данных приложений жертвы и напрямую извлекает дополнительные полез нагрузки. Примечательно, что были найдены два стейджера PowerShell с именами loader2.txt и loader22.txt, оба содержащие схожую функциональность скриптов. Эти скрипты выполняют PowerShell в Скрытое окно, загружают дальнейшие скрипты из местоположений, размещенных на Vercel, и используют команду Invoke-Expression (IEX) для выполнения полученного кода. Они также содержат поддельное окно подтверждения, которое вводит пользователя в заблуждение, пока вредоносная активность проводится в тишине.
Скрипты, особенно первый загрузчик, содержат значительное количество избыточного кода, предназначенного для усложнения ручного анализа. После удаления этого лишнего кода деобфусцированный PowerShell раскрыл свою истинную функциональность, которая включает загрузку и выполнение дополнительных полезной нагрузки из инфраструктуры Vercel, в частности draw.zip. Этот ZIP-архив после извлечения сохраняет свое содержимое в каталог данных приложения и выполняет встроенный exe-файл.
Проводимое расследование выявило различные характеристики, общие для этих PowerShell-скриптов, включая техники скрытого выполнения процессов, извлечение удаленного контента с помощью команд Invoke-WebRequest и Copy-Item, практики обфускации и обманный использование Windows Forms для взаимодействия с пользователем. Однако точный начальный вектор заражения, обеспечивающий проникновение в систему жертвы, до сих пор не установлен, поскольку имеющиеся данные указывают на PowerShell-скрипты, размещенные на 203.188.171.166 и dorenzaa.com. Таким образом, данное расследование подчеркивает сложную инфраструктуру, поддерживающую атаки на базе PowerShell, а также привлекает внимание к необходимости постоянного контроля подозрительной активности и механизмов доставки, связанных с этими находками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Согласно недавним расследованиям, многоэтапный загрузчик PowerShell использует определенные IP-адреса и домен для предоставления сценариев PowerShell, которые загружают ZIP-архивы с платформы Vercel. Эти сценарии, сильно запутанные с использованием таких методов, как кодирование Base64 и XOR-шифрование, создают локальную рабочую директорию для выполнения скрытых вредоносных компонентов, вводя пользователей в заблуждение с помощью ложных запросов на проверку подлинности. Анализ выявляет общие тактики, включая извлечение удаленного контента и скрытое выполнение, хотя первоначальный вектор заражения остается неопределенным, что указывает на сложную инфраструктуру атак на базе PowerShell.
-----
В ходе недавних расследований вредоносной активности был выявлен многоэтапный загрузчик PowerShell, работающий с конкретных IP-адресов и домена, который предоставляет PowerShell-скрипты вместо традиционного веб-контента. Данный загрузчик предназначен для загрузки ZIP-архивов с инфраструктуры, размещенной на платформе Vercel, извлечения их содержимого локально и выполнения встроенного исполняемого файла из извлеченных данных.
Дальнейший анализ выявил различные артефакты, размещенные на платформе Vercel, включая исполняемые файлы, ZIP-архивы и сильно обфусцированные загрузчики PowerShell. Эти скрипты PowerShell демонстрируют продвинутые техники обфускации, включая кодирование Base64 и шифрование XOR. Они также используют динамически конструируемые команды и отображают вводящие в заблуждение сообщения, такие как «Verification complete!», чтобы отвлечь внимание от фоновых операций.
Анализированный код PowerShell создает рабочую директорию в каталоге данных приложений жертвы и напрямую извлекает дополнительные полез нагрузки. Примечательно, что были найдены два стейджера PowerShell с именами loader2.txt и loader22.txt, оба содержащие схожую функциональность скриптов. Эти скрипты выполняют PowerShell в Скрытое окно, загружают дальнейшие скрипты из местоположений, размещенных на Vercel, и используют команду Invoke-Expression (IEX) для выполнения полученного кода. Они также содержат поддельное окно подтверждения, которое вводит пользователя в заблуждение, пока вредоносная активность проводится в тишине.
Скрипты, особенно первый загрузчик, содержат значительное количество избыточного кода, предназначенного для усложнения ручного анализа. После удаления этого лишнего кода деобфусцированный PowerShell раскрыл свою истинную функциональность, которая включает загрузку и выполнение дополнительных полезной нагрузки из инфраструктуры Vercel, в частности draw.zip. Этот ZIP-архив после извлечения сохраняет свое содержимое в каталог данных приложения и выполняет встроенный exe-файл.
Проводимое расследование выявило различные характеристики, общие для этих PowerShell-скриптов, включая техники скрытого выполнения процессов, извлечение удаленного контента с помощью команд Invoke-WebRequest и Copy-Item, практики обфускации и обманный использование Windows Forms для взаимодействия с пользователем. Однако точный начальный вектор заражения, обеспечивающий проникновение в систему жертвы, до сих пор не установлен, поскольку имеющиеся данные указывают на PowerShell-скрипты, размещенные на 203.188.171.166 и dorenzaa.com. Таким образом, данное расследование подчеркивает сложную инфраструктуру, поддерживающую атаки на базе PowerShell, а также привлекает внимание к необходимости постоянного контроля подозрительной активности и механизмов доставки, связанных с этими находками.
#ParsedReport #CompletenessLow
05-08-2026
ENDLESSDOORS Is Phoning Home. Pick Up.
https://www.vulncheck.com/blog/zbt-endlessdoors
Report completeness: Low
Threats:
Endlessdoors
Victims:
Hospitality, Transportation, Network infrastructure
CVEs:
CVE-2026-66747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036.005, T1037.004, T1059.004, T1095, T1105, T1568, T1571, T1573
IOCs:
Domain: 3
IP: 4
Hash: 26
File: 1
Soft:
BusyBox, Alibaba Cloud
Algorithms:
sha256
Functions:
popen
Platforms:
mips
YARA: Found
Links:
05-08-2026
ENDLESSDOORS Is Phoning Home. Pick Up.
https://www.vulncheck.com/blog/zbt-endlessdoors
Report completeness: Low
Threats:
Endlessdoors
Victims:
Hospitality, Transportation, Network infrastructure
CVEs:
CVE-2026-66747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.005, T1037.004, T1059.004, T1095, T1105, T1568, T1571, T1573
IOCs:
Domain: 3
IP: 4
Hash: 26
File: 1
Soft:
BusyBox, Alibaba Cloud
Algorithms:
sha256
Functions:
popen
Platforms:
mips
YARA: Found
Links:
https://github.com/search?q=rctlbash&type=repositorieshttps://github.com/vulncheck-oss/go-exploitVulnCheck
VulnCheck - Outpace Adversaries
Vulnerability intelligence that predicts avenues of attack with speed and accuracy.
CTT Report Hub
#ParsedReport #CompletenessLow 05-08-2026 ENDLESSDOORS Is Phoning Home. Pick Up. https://www.vulncheck.com/blog/zbt-endlessdoors Report completeness: Low Threats: Endlessdoors Victims: Hospitality, Transportation, Network infrastructure CVEs: CVE-2026…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ВПО ENDLESSDOORS использует клиент-серверную модель для получения несанкционированного доступа, взаимодействуя с сервером C2 и эксплуатируя уязвимости, особенно через исходящий трафик, который обходит традиционные средства защиты. Оно нацелено на различные модели маршрутизаторов, включая AX3000 и другие, связанные с доменами, такими как wikaba.com и zbtctl.epplink.net, на облачной инфраструктуре. Соответствующая уязвимость идентифицирована как CVE-2026-66747, что подчеркивает необходимость мониторинга необычных процессов и исходящего трафика на конкретных портах, используемых для связи с C2.
-----
Вредоносное ПО ENDLESSDOORS демонстрирует сложную и скрытую технику атаки, позволяющую злоумышленникам получать несанкционированный доступ к затронутым устройствам за счет использования исходящего сетевого взаимодействия. Оно использует клиент-серверную модель, в которой внедренный модуль, находящийся на скомпрометированных устройствах, связывается с сервером управления (C2). Конкретные команды для внедренного модуля включают запросы на выполнение операций с правами root и создание оболочки root, что указывает на явную намеренность эксплуатации уязвимостей системы.
Данное ВПО примечательно своей способностью обходить традиционные сетевые средства защиты, инициируя соединения изнутри сети жертвы, что позволяет избегать мер, таких как NAT или стандартные правила брандмауэра. Эта возможность означает, что даже устройства, находящиеся за несколькими слоями безопасности, могут быть скомпрометированы, если они могут достичь сервера C2, что иллюстрируется случаем, когда сервер C2 был обнаружен на сервисе DDNS. Основным идентификатором этой уязвимости, занесенным в каталог, является CVE-2026-66747.
Обнаружено, что затронуты несколько моделей маршрутизаторов, в том числе AX3000, который взаимодействует с конечной точкой wikaba.com. Другие модели подключаются к домену zbtctl.epplink.net, который разрешается в IP-адрес Alibaba Cloud, что подтверждает использование облачных сервисов для размещения вредоносной инфраструктуры. Организациям рекомендуется провести тщательную инвентаризацию своих устройств, уделяя особое внимание конкретным моделям, связанным с ВПО ENDLESSDOORS, таким как маршрутизаторы Zbtlink.
Меры обнаружения и реагирования на внедрение ENDLESSDOORS включают поиск признаков его присутствия, таких как необычные процессы в операционной системе и наличие конкретных конфигурационных файлов. Также критически важны сетевые действия, связанные с внедрением, в частности мониторинг исходящего трафика на портах 7000 и 7001, которые используются для связи с инфраструктурой C2. Для снижения рисков рекомендуется блокировать и мониторить трафик к известным вредоносным конечным точкам, настраивать оповещения на основе поведения исходящего трафика и рассматривать замену устройства в случаях, когда скомпрометированное аппаратное обеспечение не может быть надежно защищено.
Дополнительные возможности обнаружения могут быть усилены за счет применения установленных правил сетевой безопасности, специально адаптированных для систем обнаружения вторжений Suricata и Snort, а также разработки правила YARA для идентификации внедрений ENDLESSDOORS на основе специфических бинарных сигнатур и эксплуатационных характеристик. Этот комплексный подход позволяет организациям эффективно реагировать на эту новую угрозу, минимизируя риск успешной эксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ВПО ENDLESSDOORS использует клиент-серверную модель для получения несанкционированного доступа, взаимодействуя с сервером C2 и эксплуатируя уязвимости, особенно через исходящий трафик, который обходит традиционные средства защиты. Оно нацелено на различные модели маршрутизаторов, включая AX3000 и другие, связанные с доменами, такими как wikaba.com и zbtctl.epplink.net, на облачной инфраструктуре. Соответствующая уязвимость идентифицирована как CVE-2026-66747, что подчеркивает необходимость мониторинга необычных процессов и исходящего трафика на конкретных портах, используемых для связи с C2.
-----
Вредоносное ПО ENDLESSDOORS демонстрирует сложную и скрытую технику атаки, позволяющую злоумышленникам получать несанкционированный доступ к затронутым устройствам за счет использования исходящего сетевого взаимодействия. Оно использует клиент-серверную модель, в которой внедренный модуль, находящийся на скомпрометированных устройствах, связывается с сервером управления (C2). Конкретные команды для внедренного модуля включают запросы на выполнение операций с правами root и создание оболочки root, что указывает на явную намеренность эксплуатации уязвимостей системы.
Данное ВПО примечательно своей способностью обходить традиционные сетевые средства защиты, инициируя соединения изнутри сети жертвы, что позволяет избегать мер, таких как NAT или стандартные правила брандмауэра. Эта возможность означает, что даже устройства, находящиеся за несколькими слоями безопасности, могут быть скомпрометированы, если они могут достичь сервера C2, что иллюстрируется случаем, когда сервер C2 был обнаружен на сервисе DDNS. Основным идентификатором этой уязвимости, занесенным в каталог, является CVE-2026-66747.
Обнаружено, что затронуты несколько моделей маршрутизаторов, в том числе AX3000, который взаимодействует с конечной точкой wikaba.com. Другие модели подключаются к домену zbtctl.epplink.net, который разрешается в IP-адрес Alibaba Cloud, что подтверждает использование облачных сервисов для размещения вредоносной инфраструктуры. Организациям рекомендуется провести тщательную инвентаризацию своих устройств, уделяя особое внимание конкретным моделям, связанным с ВПО ENDLESSDOORS, таким как маршрутизаторы Zbtlink.
Меры обнаружения и реагирования на внедрение ENDLESSDOORS включают поиск признаков его присутствия, таких как необычные процессы в операционной системе и наличие конкретных конфигурационных файлов. Также критически важны сетевые действия, связанные с внедрением, в частности мониторинг исходящего трафика на портах 7000 и 7001, которые используются для связи с инфраструктурой C2. Для снижения рисков рекомендуется блокировать и мониторить трафик к известным вредоносным конечным точкам, настраивать оповещения на основе поведения исходящего трафика и рассматривать замену устройства в случаях, когда скомпрометированное аппаратное обеспечение не может быть надежно защищено.
Дополнительные возможности обнаружения могут быть усилены за счет применения установленных правил сетевой безопасности, специально адаптированных для систем обнаружения вторжений Suricata и Snort, а также разработки правила YARA для идентификации внедрений ENDLESSDOORS на основе специфических бинарных сигнатур и эксплуатационных характеристик. Этот комплексный подход позволяет организациям эффективно реагировать на эту новую угрозу, минимизируя риск успешной эксплуатации.
#ParsedReport #CompletenessHigh
07-08-2026
FirewallFalcon Manager: Supply-Chain Backdoors in Underground VPN Infrastructure
https://flare.io/learn/resources/blog/firewallfalcon-manager-supply-chain-backdoor
Report completeness: High
Actors/Campaigns:
Firewallfalcon
Threats:
Firewallfalcon-manager_tool
Supply_chain_technique
Mitm_technique
Dns_hijacking_technique
Dtunnel_tool
Badvpn_tool
Dnstt_tool
Xray_tool
Dns_tunneling_technique
Domain_fronting_technique
Aitm_technique
Victims:
Vpn resellers, Vpn services, Proxy services, End users, Telecommunications, Cloud hosting
Industry:
Software_development, Telco
Geo:
Senegal, India, Morocco, Ghana, Africa, Iraq, Chile, Saudi arabia, Turkey, Brazilian, Bangladesh, Pakistan, Italy, Middle east, Mena, African, Saudi, Sri lanka, Kenya, Brazil, Egyptian, Tunisia, Tanzania, Egypt, Algeria
TTPs:
Tactics: 1
Technics: 10
IOCs:
Hash: 4
IP: 1
File: 1
Email: 1
Domain: 1
Url: 1
Soft:
Linux, sudo, Telegram, Discord, Nginx, HAProxy, systemd, curl, Ubuntu, Android, have more...
Algorithms:
sha256
Languages:
rust
Platforms:
cross-platform, arm
07-08-2026
FirewallFalcon Manager: Supply-Chain Backdoors in Underground VPN Infrastructure
https://flare.io/learn/resources/blog/firewallfalcon-manager-supply-chain-backdoor
Report completeness: High
Actors/Campaigns:
Firewallfalcon
Threats:
Firewallfalcon-manager_tool
Supply_chain_technique
Mitm_technique
Dns_hijacking_technique
Dtunnel_tool
Badvpn_tool
Dnstt_tool
Xray_tool
Dns_tunneling_technique
Domain_fronting_technique
Aitm_technique
Victims:
Vpn resellers, Vpn services, Proxy services, End users, Telecommunications, Cloud hosting
Industry:
Software_development, Telco
Geo:
Senegal, India, Morocco, Ghana, Africa, Iraq, Chile, Saudi arabia, Turkey, Brazilian, Bangladesh, Pakistan, Italy, Middle east, Mena, African, Saudi, Sri lanka, Kenya, Brazil, Egyptian, Tunisia, Tanzania, Egypt, Algeria
TTPs:
Tactics: 1
Technics: 10
IOCs:
Hash: 4
IP: 1
File: 1
Email: 1
Domain: 1
Url: 1
Soft:
Linux, sudo, Telegram, Discord, Nginx, HAProxy, systemd, curl, Ubuntu, Android, have more...
Algorithms:
sha256
Languages:
rust
Platforms:
cross-platform, arm
Flare | Identity First Threat Intelligence | Unmatched Visibility into Cybercrime
FirewallFalcon Manager: Supply-Chain Backdoors in Underground VPN Infrastructure
By Assaf Morag, Cybersecurity Researcher What if the tool you use to run your criminal infrastructure is itself criminal infrastructure, and you are the target? FirewallFalcon Manager is presented as a free open-source Linux server management tool for VPN…