#ParsedReport #CompletenessMedium
08-08-2026
Investigating a Multi-Stage PowerShell Loader
https://malwr-analysis.com/2026/08/08/investigating-a-multi-stage-powershell-loader/
Report completeness: Medium
Threats:
Junk_code_technique
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027.010, T1027.013, T1027.016, T1059.001, T1105, T1564.003
IOCs:
Url: 4
IP: 1
Domain: 3
File: 12
Hash: 8
Path: 1
Algorithms:
zip, sha256, base64, xor
Languages:
powershell
08-08-2026
Investigating a Multi-Stage PowerShell Loader
https://malwr-analysis.com/2026/08/08/investigating-a-multi-stage-powershell-loader/
Report completeness: Medium
Threats:
Junk_code_technique
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.010, T1027.013, T1027.016, T1059.001, T1105, T1564.003
IOCs:
Url: 4
IP: 1
Domain: 3
File: 12
Hash: 8
Path: 1
Algorithms:
zip, sha256, base64, xor
Languages:
powershell
Malware Analysis, Phishing, and Email Scams
Investigating a Multi-Stage PowerShell Loader
Introduction During recent threat hunting, I identified suspicious PowerShell content being served directly from an IP address and a domain: hxxp://203[.]188[.]171[.]166/hxxps://dorenzaa[.]com/ Bot…
CTT Report Hub
#ParsedReport #CompletenessMedium 08-08-2026 Investigating a Multi-Stage PowerShell Loader https://malwr-analysis.com/2026/08/08/investigating-a-multi-stage-powershell-loader/ Report completeness: Medium Threats: Junk_code_technique TTPs: Tactics: 2 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Согласно недавним расследованиям, многоэтапный загрузчик PowerShell использует определенные IP-адреса и домен для предоставления сценариев PowerShell, которые загружают ZIP-архивы с платформы Vercel. Эти сценарии, сильно запутанные с использованием таких методов, как кодирование Base64 и XOR-шифрование, создают локальную рабочую директорию для выполнения скрытых вредоносных компонентов, вводя пользователей в заблуждение с помощью ложных запросов на проверку подлинности. Анализ выявляет общие тактики, включая извлечение удаленного контента и скрытое выполнение, хотя первоначальный вектор заражения остается неопределенным, что указывает на сложную инфраструктуру атак на базе PowerShell.
-----
В ходе недавних расследований вредоносной активности был выявлен многоэтапный загрузчик PowerShell, работающий с конкретных IP-адресов и домена, который предоставляет PowerShell-скрипты вместо традиционного веб-контента. Данный загрузчик предназначен для загрузки ZIP-архивов с инфраструктуры, размещенной на платформе Vercel, извлечения их содержимого локально и выполнения встроенного исполняемого файла из извлеченных данных.
Дальнейший анализ выявил различные артефакты, размещенные на платформе Vercel, включая исполняемые файлы, ZIP-архивы и сильно обфусцированные загрузчики PowerShell. Эти скрипты PowerShell демонстрируют продвинутые техники обфускации, включая кодирование Base64 и шифрование XOR. Они также используют динамически конструируемые команды и отображают вводящие в заблуждение сообщения, такие как «Verification complete!», чтобы отвлечь внимание от фоновых операций.
Анализированный код PowerShell создает рабочую директорию в каталоге данных приложений жертвы и напрямую извлекает дополнительные полез нагрузки. Примечательно, что были найдены два стейджера PowerShell с именами loader2.txt и loader22.txt, оба содержащие схожую функциональность скриптов. Эти скрипты выполняют PowerShell в Скрытое окно, загружают дальнейшие скрипты из местоположений, размещенных на Vercel, и используют команду Invoke-Expression (IEX) для выполнения полученного кода. Они также содержат поддельное окно подтверждения, которое вводит пользователя в заблуждение, пока вредоносная активность проводится в тишине.
Скрипты, особенно первый загрузчик, содержат значительное количество избыточного кода, предназначенного для усложнения ручного анализа. После удаления этого лишнего кода деобфусцированный PowerShell раскрыл свою истинную функциональность, которая включает загрузку и выполнение дополнительных полезной нагрузки из инфраструктуры Vercel, в частности draw.zip. Этот ZIP-архив после извлечения сохраняет свое содержимое в каталог данных приложения и выполняет встроенный exe-файл.
Проводимое расследование выявило различные характеристики, общие для этих PowerShell-скриптов, включая техники скрытого выполнения процессов, извлечение удаленного контента с помощью команд Invoke-WebRequest и Copy-Item, практики обфускации и обманный использование Windows Forms для взаимодействия с пользователем. Однако точный начальный вектор заражения, обеспечивающий проникновение в систему жертвы, до сих пор не установлен, поскольку имеющиеся данные указывают на PowerShell-скрипты, размещенные на 203.188.171.166 и dorenzaa.com. Таким образом, данное расследование подчеркивает сложную инфраструктуру, поддерживающую атаки на базе PowerShell, а также привлекает внимание к необходимости постоянного контроля подозрительной активности и механизмов доставки, связанных с этими находками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Согласно недавним расследованиям, многоэтапный загрузчик PowerShell использует определенные IP-адреса и домен для предоставления сценариев PowerShell, которые загружают ZIP-архивы с платформы Vercel. Эти сценарии, сильно запутанные с использованием таких методов, как кодирование Base64 и XOR-шифрование, создают локальную рабочую директорию для выполнения скрытых вредоносных компонентов, вводя пользователей в заблуждение с помощью ложных запросов на проверку подлинности. Анализ выявляет общие тактики, включая извлечение удаленного контента и скрытое выполнение, хотя первоначальный вектор заражения остается неопределенным, что указывает на сложную инфраструктуру атак на базе PowerShell.
-----
В ходе недавних расследований вредоносной активности был выявлен многоэтапный загрузчик PowerShell, работающий с конкретных IP-адресов и домена, который предоставляет PowerShell-скрипты вместо традиционного веб-контента. Данный загрузчик предназначен для загрузки ZIP-архивов с инфраструктуры, размещенной на платформе Vercel, извлечения их содержимого локально и выполнения встроенного исполняемого файла из извлеченных данных.
Дальнейший анализ выявил различные артефакты, размещенные на платформе Vercel, включая исполняемые файлы, ZIP-архивы и сильно обфусцированные загрузчики PowerShell. Эти скрипты PowerShell демонстрируют продвинутые техники обфускации, включая кодирование Base64 и шифрование XOR. Они также используют динамически конструируемые команды и отображают вводящие в заблуждение сообщения, такие как «Verification complete!», чтобы отвлечь внимание от фоновых операций.
Анализированный код PowerShell создает рабочую директорию в каталоге данных приложений жертвы и напрямую извлекает дополнительные полез нагрузки. Примечательно, что были найдены два стейджера PowerShell с именами loader2.txt и loader22.txt, оба содержащие схожую функциональность скриптов. Эти скрипты выполняют PowerShell в Скрытое окно, загружают дальнейшие скрипты из местоположений, размещенных на Vercel, и используют команду Invoke-Expression (IEX) для выполнения полученного кода. Они также содержат поддельное окно подтверждения, которое вводит пользователя в заблуждение, пока вредоносная активность проводится в тишине.
Скрипты, особенно первый загрузчик, содержат значительное количество избыточного кода, предназначенного для усложнения ручного анализа. После удаления этого лишнего кода деобфусцированный PowerShell раскрыл свою истинную функциональность, которая включает загрузку и выполнение дополнительных полезной нагрузки из инфраструктуры Vercel, в частности draw.zip. Этот ZIP-архив после извлечения сохраняет свое содержимое в каталог данных приложения и выполняет встроенный exe-файл.
Проводимое расследование выявило различные характеристики, общие для этих PowerShell-скриптов, включая техники скрытого выполнения процессов, извлечение удаленного контента с помощью команд Invoke-WebRequest и Copy-Item, практики обфускации и обманный использование Windows Forms для взаимодействия с пользователем. Однако точный начальный вектор заражения, обеспечивающий проникновение в систему жертвы, до сих пор не установлен, поскольку имеющиеся данные указывают на PowerShell-скрипты, размещенные на 203.188.171.166 и dorenzaa.com. Таким образом, данное расследование подчеркивает сложную инфраструктуру, поддерживающую атаки на базе PowerShell, а также привлекает внимание к необходимости постоянного контроля подозрительной активности и механизмов доставки, связанных с этими находками.
#ParsedReport #CompletenessLow
05-08-2026
ENDLESSDOORS Is Phoning Home. Pick Up.
https://www.vulncheck.com/blog/zbt-endlessdoors
Report completeness: Low
Threats:
Endlessdoors
Victims:
Hospitality, Transportation, Network infrastructure
CVEs:
CVE-2026-66747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036.005, T1037.004, T1059.004, T1095, T1105, T1568, T1571, T1573
IOCs:
Domain: 3
IP: 4
Hash: 26
File: 1
Soft:
BusyBox, Alibaba Cloud
Algorithms:
sha256
Functions:
popen
Platforms:
mips
YARA: Found
Links:
05-08-2026
ENDLESSDOORS Is Phoning Home. Pick Up.
https://www.vulncheck.com/blog/zbt-endlessdoors
Report completeness: Low
Threats:
Endlessdoors
Victims:
Hospitality, Transportation, Network infrastructure
CVEs:
CVE-2026-66747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.005, T1037.004, T1059.004, T1095, T1105, T1568, T1571, T1573
IOCs:
Domain: 3
IP: 4
Hash: 26
File: 1
Soft:
BusyBox, Alibaba Cloud
Algorithms:
sha256
Functions:
popen
Platforms:
mips
YARA: Found
Links:
https://github.com/search?q=rctlbash&type=repositorieshttps://github.com/vulncheck-oss/go-exploitVulnCheck
VulnCheck - Outpace Adversaries
Vulnerability intelligence that predicts avenues of attack with speed and accuracy.
CTT Report Hub
#ParsedReport #CompletenessLow 05-08-2026 ENDLESSDOORS Is Phoning Home. Pick Up. https://www.vulncheck.com/blog/zbt-endlessdoors Report completeness: Low Threats: Endlessdoors Victims: Hospitality, Transportation, Network infrastructure CVEs: CVE-2026…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ВПО ENDLESSDOORS использует клиент-серверную модель для получения несанкционированного доступа, взаимодействуя с сервером C2 и эксплуатируя уязвимости, особенно через исходящий трафик, который обходит традиционные средства защиты. Оно нацелено на различные модели маршрутизаторов, включая AX3000 и другие, связанные с доменами, такими как wikaba.com и zbtctl.epplink.net, на облачной инфраструктуре. Соответствующая уязвимость идентифицирована как CVE-2026-66747, что подчеркивает необходимость мониторинга необычных процессов и исходящего трафика на конкретных портах, используемых для связи с C2.
-----
Вредоносное ПО ENDLESSDOORS демонстрирует сложную и скрытую технику атаки, позволяющую злоумышленникам получать несанкционированный доступ к затронутым устройствам за счет использования исходящего сетевого взаимодействия. Оно использует клиент-серверную модель, в которой внедренный модуль, находящийся на скомпрометированных устройствах, связывается с сервером управления (C2). Конкретные команды для внедренного модуля включают запросы на выполнение операций с правами root и создание оболочки root, что указывает на явную намеренность эксплуатации уязвимостей системы.
Данное ВПО примечательно своей способностью обходить традиционные сетевые средства защиты, инициируя соединения изнутри сети жертвы, что позволяет избегать мер, таких как NAT или стандартные правила брандмауэра. Эта возможность означает, что даже устройства, находящиеся за несколькими слоями безопасности, могут быть скомпрометированы, если они могут достичь сервера C2, что иллюстрируется случаем, когда сервер C2 был обнаружен на сервисе DDNS. Основным идентификатором этой уязвимости, занесенным в каталог, является CVE-2026-66747.
Обнаружено, что затронуты несколько моделей маршрутизаторов, в том числе AX3000, который взаимодействует с конечной точкой wikaba.com. Другие модели подключаются к домену zbtctl.epplink.net, который разрешается в IP-адрес Alibaba Cloud, что подтверждает использование облачных сервисов для размещения вредоносной инфраструктуры. Организациям рекомендуется провести тщательную инвентаризацию своих устройств, уделяя особое внимание конкретным моделям, связанным с ВПО ENDLESSDOORS, таким как маршрутизаторы Zbtlink.
Меры обнаружения и реагирования на внедрение ENDLESSDOORS включают поиск признаков его присутствия, таких как необычные процессы в операционной системе и наличие конкретных конфигурационных файлов. Также критически важны сетевые действия, связанные с внедрением, в частности мониторинг исходящего трафика на портах 7000 и 7001, которые используются для связи с инфраструктурой C2. Для снижения рисков рекомендуется блокировать и мониторить трафик к известным вредоносным конечным точкам, настраивать оповещения на основе поведения исходящего трафика и рассматривать замену устройства в случаях, когда скомпрометированное аппаратное обеспечение не может быть надежно защищено.
Дополнительные возможности обнаружения могут быть усилены за счет применения установленных правил сетевой безопасности, специально адаптированных для систем обнаружения вторжений Suricata и Snort, а также разработки правила YARA для идентификации внедрений ENDLESSDOORS на основе специфических бинарных сигнатур и эксплуатационных характеристик. Этот комплексный подход позволяет организациям эффективно реагировать на эту новую угрозу, минимизируя риск успешной эксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ВПО ENDLESSDOORS использует клиент-серверную модель для получения несанкционированного доступа, взаимодействуя с сервером C2 и эксплуатируя уязвимости, особенно через исходящий трафик, который обходит традиционные средства защиты. Оно нацелено на различные модели маршрутизаторов, включая AX3000 и другие, связанные с доменами, такими как wikaba.com и zbtctl.epplink.net, на облачной инфраструктуре. Соответствующая уязвимость идентифицирована как CVE-2026-66747, что подчеркивает необходимость мониторинга необычных процессов и исходящего трафика на конкретных портах, используемых для связи с C2.
-----
Вредоносное ПО ENDLESSDOORS демонстрирует сложную и скрытую технику атаки, позволяющую злоумышленникам получать несанкционированный доступ к затронутым устройствам за счет использования исходящего сетевого взаимодействия. Оно использует клиент-серверную модель, в которой внедренный модуль, находящийся на скомпрометированных устройствах, связывается с сервером управления (C2). Конкретные команды для внедренного модуля включают запросы на выполнение операций с правами root и создание оболочки root, что указывает на явную намеренность эксплуатации уязвимостей системы.
Данное ВПО примечательно своей способностью обходить традиционные сетевые средства защиты, инициируя соединения изнутри сети жертвы, что позволяет избегать мер, таких как NAT или стандартные правила брандмауэра. Эта возможность означает, что даже устройства, находящиеся за несколькими слоями безопасности, могут быть скомпрометированы, если они могут достичь сервера C2, что иллюстрируется случаем, когда сервер C2 был обнаружен на сервисе DDNS. Основным идентификатором этой уязвимости, занесенным в каталог, является CVE-2026-66747.
Обнаружено, что затронуты несколько моделей маршрутизаторов, в том числе AX3000, который взаимодействует с конечной точкой wikaba.com. Другие модели подключаются к домену zbtctl.epplink.net, который разрешается в IP-адрес Alibaba Cloud, что подтверждает использование облачных сервисов для размещения вредоносной инфраструктуры. Организациям рекомендуется провести тщательную инвентаризацию своих устройств, уделяя особое внимание конкретным моделям, связанным с ВПО ENDLESSDOORS, таким как маршрутизаторы Zbtlink.
Меры обнаружения и реагирования на внедрение ENDLESSDOORS включают поиск признаков его присутствия, таких как необычные процессы в операционной системе и наличие конкретных конфигурационных файлов. Также критически важны сетевые действия, связанные с внедрением, в частности мониторинг исходящего трафика на портах 7000 и 7001, которые используются для связи с инфраструктурой C2. Для снижения рисков рекомендуется блокировать и мониторить трафик к известным вредоносным конечным точкам, настраивать оповещения на основе поведения исходящего трафика и рассматривать замену устройства в случаях, когда скомпрометированное аппаратное обеспечение не может быть надежно защищено.
Дополнительные возможности обнаружения могут быть усилены за счет применения установленных правил сетевой безопасности, специально адаптированных для систем обнаружения вторжений Suricata и Snort, а также разработки правила YARA для идентификации внедрений ENDLESSDOORS на основе специфических бинарных сигнатур и эксплуатационных характеристик. Этот комплексный подход позволяет организациям эффективно реагировать на эту новую угрозу, минимизируя риск успешной эксплуатации.
#ParsedReport #CompletenessHigh
07-08-2026
FirewallFalcon Manager: Supply-Chain Backdoors in Underground VPN Infrastructure
https://flare.io/learn/resources/blog/firewallfalcon-manager-supply-chain-backdoor
Report completeness: High
Actors/Campaigns:
Firewallfalcon
Threats:
Firewallfalcon-manager_tool
Supply_chain_technique
Mitm_technique
Dns_hijacking_technique
Dtunnel_tool
Badvpn_tool
Dnstt_tool
Xray_tool
Dns_tunneling_technique
Domain_fronting_technique
Aitm_technique
Victims:
Vpn resellers, Vpn services, Proxy services, End users, Telecommunications, Cloud hosting
Industry:
Software_development, Telco
Geo:
Senegal, India, Morocco, Ghana, Africa, Iraq, Chile, Saudi arabia, Turkey, Brazilian, Bangladesh, Pakistan, Italy, Middle east, Mena, African, Saudi, Sri lanka, Kenya, Brazil, Egyptian, Tunisia, Tanzania, Egypt, Algeria
TTPs:
Tactics: 1
Technics: 10
IOCs:
Hash: 4
IP: 1
File: 1
Email: 1
Domain: 1
Url: 1
Soft:
Linux, sudo, Telegram, Discord, Nginx, HAProxy, systemd, curl, Ubuntu, Android, have more...
Algorithms:
sha256
Languages:
rust
Platforms:
cross-platform, arm
07-08-2026
FirewallFalcon Manager: Supply-Chain Backdoors in Underground VPN Infrastructure
https://flare.io/learn/resources/blog/firewallfalcon-manager-supply-chain-backdoor
Report completeness: High
Actors/Campaigns:
Firewallfalcon
Threats:
Firewallfalcon-manager_tool
Supply_chain_technique
Mitm_technique
Dns_hijacking_technique
Dtunnel_tool
Badvpn_tool
Dnstt_tool
Xray_tool
Dns_tunneling_technique
Domain_fronting_technique
Aitm_technique
Victims:
Vpn resellers, Vpn services, Proxy services, End users, Telecommunications, Cloud hosting
Industry:
Software_development, Telco
Geo:
Senegal, India, Morocco, Ghana, Africa, Iraq, Chile, Saudi arabia, Turkey, Brazilian, Bangladesh, Pakistan, Italy, Middle east, Mena, African, Saudi, Sri lanka, Kenya, Brazil, Egyptian, Tunisia, Tanzania, Egypt, Algeria
TTPs:
Tactics: 1
Technics: 10
IOCs:
Hash: 4
IP: 1
File: 1
Email: 1
Domain: 1
Url: 1
Soft:
Linux, sudo, Telegram, Discord, Nginx, HAProxy, systemd, curl, Ubuntu, Android, have more...
Algorithms:
sha256
Languages:
rust
Platforms:
cross-platform, arm
Flare | Identity First Threat Intelligence | Unmatched Visibility into Cybercrime
FirewallFalcon Manager: Supply-Chain Backdoors in Underground VPN Infrastructure
By Assaf Morag, Cybersecurity Researcher What if the tool you use to run your criminal infrastructure is itself criminal infrastructure, and you are the target? FirewallFalcon Manager is presented as a free open-source Linux server management tool for VPN…
CTT Report Hub
#ParsedReport #CompletenessHigh 07-08-2026 FirewallFalcon Manager: Supply-Chain Backdoors in Underground VPN Infrastructure https://flare.io/learn/resources/blog/firewallfalcon-manager-supply-chain-backdoor Report completeness: High Actors/Campaigns: Firewallfalcon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FirewallFalcon Manager — это обманчивый инструмент управления серверами, предназначенный для VPN и прокси-сервисов, который выполняет вредоносные действия, включая атаки «человек посередине», перехват DNS и установку бэкдоров с повышенными привилегиями. Он интегрируется с легитимными сервисами, такими как DTunnel, перенаправляя трафик пользователей на сервер злоумышленника, при этом обеспечивая закрепление через модифицированные системные конфигурации. Злоумышленник использует Телеграм для распространения и обратной связи, демонстрируя высокие технические навыки в эксплуатации сетевых протоколов и внедрении ВПО в кажущееся безобидным программное обеспечение.
-----
В статье рассматривается FirewallFalcon Manager — сложный инструмент, маскирующийся под безобидную утилиту для управления серверами VPN и прокси-сервисов, но представляющий собой значительную угрозу в киберпространстве. Этот инструмент в первую очередь ориентирован на реселлеров VPN, которые часто не проводят тщательных аудитов безопасности программного обеспечения перед его использованием. Процесс установки, инициируемый безобидной командой, разворачивает зашифрованный бинарный файл, который выполняет ряд вредоносных действий, включая атаку «человек посередине» (MitM), перехват DNS и установку жестко закодированных бэкдоров с правами sudo.
Заметной особенностью этой кампании является её операционная модель, в которой инструмент интегрируется с легитимными сервисами, такими как бразильский прокси-сервис DTunnel. Вместо предоставления легитимной услуги, как рекламируется, пользователи невольно перенаправляют свой трафик на сервер управления злоумышленника, превращая каждую установку в скомпрометированный прокси-узел. Сложная методология включает привязку сервиса DTunnel к функциональности FirewallFalcon Manager — тем самым контролируя трафик пользователей с помощью поддельного сертификата центра сертификации (CA), что позволяет злоумышленнику прозрачно перехватывать и манипулировать данными.
Злоумышленник использует группы в Телеграм для широкого распространения инструмента, собирая значительную базу пользователей, которая составляет около 650 активных серверов, подключенных к инфраструктуре злоумышленника. Кампания создает надежный цикл обратной связи через Телеграм для разведки, собирая разведывательные данные о новых установках и оставляя бэкдор на скомпрометированных серверах. Злоумышленник демонстрирует значительную техническую квалификацию с пониманием сетевых протоколов, использованием Системные службы и тщательным маскированием вредоносных загрузок для снижения вероятности обнаружения.
Дальнейший анализ показывает, что процесс установки изменяет критические системные конфигурации, включая настройки DNS, и внедряет вредоносную нагрузку, предназначенную для обеспечения постоянного доступа. Подход к развертыванию со временем эволюционировал от использования сложных методов бинарной упаковки к более простому скрипту установки, который загружает данные напрямую из аутентифицированного источника, повышая оперативную скрытность.
Последствия операции FirewallFalcon выходят за рамки компрометации отдельных серверов, создавая угрозу для потенциально миллионов конечных пользователей, получающих доступ к скомпрометированным VPN-сервисам. Техническая реализация демонстрирует глубокое понимание угроз Цепочка поставок, используя открытые дистрибутивы в качестве средства для внедрения бэкдоров в системы, предназначенные для туннелирования данных.
В заключение, FirewallFalcon Manager является примером сложной атаки на цепочку поставок, искусно превращающей выглядящую безобидно инфраструктуру в средство постоянного контроля и перехвата данных, что значительно расширяет ландшафт угроз для пользователей, использующих скомпрометированные бесплатные VPN-сервисы или практики перепродажи прокси. Найденные данные служат предостережением об опасностях, связанных с использованием недоверенных сторонних инструментов инфраструктуры без надлежащей проверки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FirewallFalcon Manager — это обманчивый инструмент управления серверами, предназначенный для VPN и прокси-сервисов, который выполняет вредоносные действия, включая атаки «человек посередине», перехват DNS и установку бэкдоров с повышенными привилегиями. Он интегрируется с легитимными сервисами, такими как DTunnel, перенаправляя трафик пользователей на сервер злоумышленника, при этом обеспечивая закрепление через модифицированные системные конфигурации. Злоумышленник использует Телеграм для распространения и обратной связи, демонстрируя высокие технические навыки в эксплуатации сетевых протоколов и внедрении ВПО в кажущееся безобидным программное обеспечение.
-----
В статье рассматривается FirewallFalcon Manager — сложный инструмент, маскирующийся под безобидную утилиту для управления серверами VPN и прокси-сервисов, но представляющий собой значительную угрозу в киберпространстве. Этот инструмент в первую очередь ориентирован на реселлеров VPN, которые часто не проводят тщательных аудитов безопасности программного обеспечения перед его использованием. Процесс установки, инициируемый безобидной командой, разворачивает зашифрованный бинарный файл, который выполняет ряд вредоносных действий, включая атаку «человек посередине» (MitM), перехват DNS и установку жестко закодированных бэкдоров с правами sudo.
Заметной особенностью этой кампании является её операционная модель, в которой инструмент интегрируется с легитимными сервисами, такими как бразильский прокси-сервис DTunnel. Вместо предоставления легитимной услуги, как рекламируется, пользователи невольно перенаправляют свой трафик на сервер управления злоумышленника, превращая каждую установку в скомпрометированный прокси-узел. Сложная методология включает привязку сервиса DTunnel к функциональности FirewallFalcon Manager — тем самым контролируя трафик пользователей с помощью поддельного сертификата центра сертификации (CA), что позволяет злоумышленнику прозрачно перехватывать и манипулировать данными.
Злоумышленник использует группы в Телеграм для широкого распространения инструмента, собирая значительную базу пользователей, которая составляет около 650 активных серверов, подключенных к инфраструктуре злоумышленника. Кампания создает надежный цикл обратной связи через Телеграм для разведки, собирая разведывательные данные о новых установках и оставляя бэкдор на скомпрометированных серверах. Злоумышленник демонстрирует значительную техническую квалификацию с пониманием сетевых протоколов, использованием Системные службы и тщательным маскированием вредоносных загрузок для снижения вероятности обнаружения.
Дальнейший анализ показывает, что процесс установки изменяет критические системные конфигурации, включая настройки DNS, и внедряет вредоносную нагрузку, предназначенную для обеспечения постоянного доступа. Подход к развертыванию со временем эволюционировал от использования сложных методов бинарной упаковки к более простому скрипту установки, который загружает данные напрямую из аутентифицированного источника, повышая оперативную скрытность.
Последствия операции FirewallFalcon выходят за рамки компрометации отдельных серверов, создавая угрозу для потенциально миллионов конечных пользователей, получающих доступ к скомпрометированным VPN-сервисам. Техническая реализация демонстрирует глубокое понимание угроз Цепочка поставок, используя открытые дистрибутивы в качестве средства для внедрения бэкдоров в системы, предназначенные для туннелирования данных.
В заключение, FirewallFalcon Manager является примером сложной атаки на цепочку поставок, искусно превращающей выглядящую безобидно инфраструктуру в средство постоянного контроля и перехвата данных, что значительно расширяет ландшафт угроз для пользователей, использующих скомпрометированные бесплатные VPN-сервисы или практики перепродажи прокси. Найденные данные служат предостережением об опасностях, связанных с использованием недоверенных сторонних инструментов инфраструктуры без надлежащей проверки.
#ParsedReport #CompletenessLow
05-08-2026
Analysis of APT-C-24 (Rattlesnake) group’s phishing attack campaign using application files
https://mp.weixin.qq.com/s/PALBLusD4umh_52gy2wVAg
Report completeness: Low
Actors/Campaigns:
Sidewinder (motivation: information_theft)
Threats:
Clickonce_tool
ChatGPT TTPs:
T1059.005, T1105, T1204.002, T1566.001
IOCs:
Hash: 7
File: 6
Url: 14
Path: 2
Domain: 2
Algorithms:
md5
Languages:
rust
Platforms:
x86
05-08-2026
Analysis of APT-C-24 (Rattlesnake) group’s phishing attack campaign using application files
https://mp.weixin.qq.com/s/PALBLusD4umh_52gy2wVAg
Report completeness: Low
Actors/Campaigns:
Sidewinder (motivation: information_theft)
Threats:
Clickonce_tool
ChatGPT TTPs:
do not use without manual checkT1059.005, T1105, T1204.002, T1566.001
IOCs:
Hash: 7
File: 6
Url: 14
Path: 2
Domain: 2
Algorithms:
md5
Languages:
rust
Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessLow 05-08-2026 Analysis of APT-C-24 (Rattlesnake) group’s phishing attack campaign using application files https://mp.weixin.qq.com/s/PALBLusD4umh_52gy2wVAg Report completeness: Low Actors/Campaigns: Sidewinder (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-24, или SideWinder, усовершенствовала тактики фишинга, используя файлы приложений ClickOnce для доставки ВПО, что демонстрирует сложную эксплуатацию механизмов развертывания Windows. Они также используют вредоносный макрос-код для загрузки дополнительных полезной нагрузки, включая троян-бэкдор на базе Rust. Эта адаптивность в методах доставки и разработке инструментов отражает значительное увеличение угрозы для потенциальных целей.
-----
APT-C-24, также известная как SideWinder, продемонстрировала эволюцию в своих фишинговых атаках, используя файлы приложений ClickOnce для доставки вредоносных загрузок. Этот выбор указывает на высокий уровень понимания механизмов развертывания приложений Windows. Подход группы не только подчеркивает их инновационные методы доставки, но и отражает более широкую тенденцию адаптации техник для повышения эффективности и скрытности их операций.
Анализ показывает, что APT-C-24 не ограничивается единственным методом доставки; группа также использует вредоносный макрос-код для загрузки дополнительных вредоносных компонентов. Одним из заметных полез
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-24, или SideWinder, усовершенствовала тактики фишинга, используя файлы приложений ClickOnce для доставки ВПО, что демонстрирует сложную эксплуатацию механизмов развертывания Windows. Они также используют вредоносный макрос-код для загрузки дополнительных полезной нагрузки, включая троян-бэкдор на базе Rust. Эта адаптивность в методах доставки и разработке инструментов отражает значительное увеличение угрозы для потенциальных целей.
-----
APT-C-24, также известная как SideWinder, продемонстрировала эволюцию в своих фишинговых атаках, используя файлы приложений ClickOnce для доставки вредоносных загрузок. Этот выбор указывает на высокий уровень понимания механизмов развертывания приложений Windows. Подход группы не только подчеркивает их инновационные методы доставки, но и отражает более широкую тенденцию адаптации техник для повышения эффективности и скрытности их операций.
Анализ показывает, что APT-C-24 не ограничивается единственным методом доставки; группа также использует вредоносный макрос-код для загрузки дополнительных вредоносных компонентов. Одним из заметных полез
#ParsedReport #CompletenessLow
08-08-2026
Mirai and Its Heirs: A Decade of Structural Neglect in IoT Security
https://censys.com/blog/mirai-and-its-heirs-a-decade-of-structural-neglect-in-iot-security/
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Threats:
Mirai
Aisuru
Kimwolf
Synflood_technique
Dnsflood_technique
Okiru
Masuta
Reaper
Botenago
Supply_chain_technique
Residential_proxy_technique
Victims:
Iot devices, Residential networks, Gaming servers, Routers, Dvrs, Android devices
Industry:
Iot, Software_development, Government, Education, Telco, Entertainment
Geo:
Germany, Deutsche, Canadian, Georgia, Brazil
ChatGPT TTPs:
T1078.001, T1090, T1110.001, T1190, T1210, T1498, T1587.001, T1588.001, T1595.001
Soft:
Android, Minecraft, Twitter
08-08-2026
Mirai and Its Heirs: A Decade of Structural Neglect in IoT Security
https://censys.com/blog/mirai-and-its-heirs-a-decade-of-structural-neglect-in-iot-security/
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Threats:
Mirai
Aisuru
Kimwolf
Synflood_technique
Dnsflood_technique
Okiru
Masuta
Reaper
Botenago
Supply_chain_technique
Residential_proxy_technique
Victims:
Iot devices, Residential networks, Gaming servers, Routers, Dvrs, Android devices
Industry:
Iot, Software_development, Government, Education, Telco, Entertainment
Geo:
Germany, Deutsche, Canadian, Georgia, Brazil
ChatGPT TTPs:
do not use without manual checkT1078.001, T1090, T1110.001, T1190, T1210, T1498, T1587.001, T1588.001, T1595.001
Soft:
Android, Minecraft, Twitter
Censys
Mirai and Its Heirs: A Decade of Structural Neglect in IoT Security - Censys
A deep look at how Mirai and its descendents have evolved over the past decade — and why the botnet's methodology still works today.
CTT Report Hub
#ParsedReport #CompletenessLow 08-08-2026 Mirai and Its Heirs: A Decade of Structural Neglect in IoT Security https://censys.com/blog/mirai-and-its-heirs-a-decade-of-structural-neglect-in-iot-security/ Report completeness: Low Actors/Campaigns: Ddos-for…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье обсуждаются постоянные угрозы, исходящие от ботнета Mirai и его производных, в частности Aisuru и Kimwolf, которые эксплуатируют уязвимости распространенных IoT-устройств. После крупной зачистки C2 в марте 2026 года была продемонстрирована устойчивость ботнета: количество серверов значительно выросло, что указывает на продолжающуюся DDoS-активность. Использование небезопасных SDK и устаревших компонентов, таких как HTTP-сервер Boa, наряду со слабыми реализациями UPnP, усугубляет проблемы безопасности IoT-устройств.
-----
В статье рассматривается продолжающееся воздействие ботнета Mirai и его наследников на безопасность Интернета вещей (IoT), с акцентом как на технические уязвимости, так и на системные проблемы в производстве и регулировании IoT-устройств. После ликвидации в марте 2026 года инфраструктуры управления (C2) для Aisuru и Kimwolf исследователи отметили, что лишь небольшая часть зарегистрированных IP-адресов C2 осталась неактивной вскоре после этого. Несмотря на это нарушение, устойчивость инфраструктуры ботнета проявилась в том, что количество зарегистрированных серверов Aisuru выросло более чем вдвое за четыре месяца, а также увеличилось число ежедневных конечных точек DDoS, что связано с фрагментированным состоянием Kimwolf, разделившегося на более чем 20 конкурирующих ботнетов.
Ботнет Mirai, изначально созданный для эксплуатации распространенных уязвимостей, таких как учетные данные по умолчанию и устаревшее программное обеспечение на различных IoT-устройствах, послужил шаблоном для многих последующих вариантов ВПО. К ним относятся ботнеты, такие как Aisuru и BotenaGo, которые разделяют операционные методологии, что еще больше укрепляет наследие Mirai даже после того, как его создатели столкнулись с правовыми последствиями. Несмотря на попытки внедрить регулирование кибербезопасности IoT, нормативная база остается непоследовательной, часто предоставляя производителям значительную свободу действий в отношении безопасности их продуктов.
Массовые уязвимости возникают из-за использования комплектов разработки программного обеспечения (SDK) в процессе производства, когда небезопасные компоненты могут оставаться без исправлений в готовых изделиях. Это иллюстрируется устойчивыми случаями использования устаревшего HTTP-сервера Boa, для которого обнаружено полмиллиона хостов. Уязвимые компоненты и присущие им ошибки конфигурации делают устройства Интернета вещей, такие как маршрутизаторы, восприимчивыми к автоматизированным атакам, при этом настройки по умолчанию часто остаются без изменений, что приводит к значительному уровню воздействия.
Кроме того, реализации UPnP (Universal Plug and Play) усугубили уязвимости безопасности. Многие устройства сохраняют функциональность UPnP, которая позволяет автоматическое открытие портов во внутренних сетях, создавая пути для атакующих, если какое-либо устройство в этой сети будет скомпрометировано.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье обсуждаются постоянные угрозы, исходящие от ботнета Mirai и его производных, в частности Aisuru и Kimwolf, которые эксплуатируют уязвимости распространенных IoT-устройств. После крупной зачистки C2 в марте 2026 года была продемонстрирована устойчивость ботнета: количество серверов значительно выросло, что указывает на продолжающуюся DDoS-активность. Использование небезопасных SDK и устаревших компонентов, таких как HTTP-сервер Boa, наряду со слабыми реализациями UPnP, усугубляет проблемы безопасности IoT-устройств.
-----
В статье рассматривается продолжающееся воздействие ботнета Mirai и его наследников на безопасность Интернета вещей (IoT), с акцентом как на технические уязвимости, так и на системные проблемы в производстве и регулировании IoT-устройств. После ликвидации в марте 2026 года инфраструктуры управления (C2) для Aisuru и Kimwolf исследователи отметили, что лишь небольшая часть зарегистрированных IP-адресов C2 осталась неактивной вскоре после этого. Несмотря на это нарушение, устойчивость инфраструктуры ботнета проявилась в том, что количество зарегистрированных серверов Aisuru выросло более чем вдвое за четыре месяца, а также увеличилось число ежедневных конечных точек DDoS, что связано с фрагментированным состоянием Kimwolf, разделившегося на более чем 20 конкурирующих ботнетов.
Ботнет Mirai, изначально созданный для эксплуатации распространенных уязвимостей, таких как учетные данные по умолчанию и устаревшее программное обеспечение на различных IoT-устройствах, послужил шаблоном для многих последующих вариантов ВПО. К ним относятся ботнеты, такие как Aisuru и BotenaGo, которые разделяют операционные методологии, что еще больше укрепляет наследие Mirai даже после того, как его создатели столкнулись с правовыми последствиями. Несмотря на попытки внедрить регулирование кибербезопасности IoT, нормативная база остается непоследовательной, часто предоставляя производителям значительную свободу действий в отношении безопасности их продуктов.
Массовые уязвимости возникают из-за использования комплектов разработки программного обеспечения (SDK) в процессе производства, когда небезопасные компоненты могут оставаться без исправлений в готовых изделиях. Это иллюстрируется устойчивыми случаями использования устаревшего HTTP-сервера Boa, для которого обнаружено полмиллиона хостов. Уязвимые компоненты и присущие им ошибки конфигурации делают устройства Интернета вещей, такие как маршрутизаторы, восприимчивыми к автоматизированным атакам, при этом настройки по умолчанию часто остаются без изменений, что приводит к значительному уровню воздействия.
Кроме того, реализации UPnP (Universal Plug and Play) усугубили уязвимости безопасности. Многие устройства сохраняют функциональность UPnP, которая позволяет автоматическое открытие портов во внутренних сетях, создавая пути для атакующих, если какое-либо устройство в этой сети будет скомпрометировано.
#ParsedReport #CompletenessLow
07-08-2026
ExfilSquad Targets New Victims, Shares Data via Torrents
https://www.resecurity.com/blog/article/exfilsquad-targets-new-victims-shares-data-via-torrents
Report completeness: Low
Threats:
Lockbit
Clop
Victims:
Education, Government, Law enforcement, Insurance, Retail, Aviation, Higher education, Technology, Banking, Finance, have more...
Industry:
Transport, Education, Financial, Government, Aerospace
Geo:
Sweden, Russia, Brazil, China, Columbia, Nigeria
ChatGPT TTPs:
T1190, T1213
07-08-2026
ExfilSquad Targets New Victims, Shares Data via Torrents
https://www.resecurity.com/blog/article/exfilsquad-targets-new-victims-shares-data-via-torrents
Report completeness: Low
Threats:
Lockbit
Clop
Victims:
Education, Government, Law enforcement, Insurance, Retail, Aviation, Higher education, Technology, Banking, Finance, have more...
Industry:
Transport, Education, Financial, Government, Aerospace
Geo:
Sweden, Russia, Brazil, China, Columbia, Nigeria
ChatGPT TTPs:
do not use without manual checkT1190, T1213
Resecurity
Resecurity | ExfilSquad Targets New Victims, Shares Data via Torrents
CTT Report Hub
#ParsedReport #CompletenessLow 07-08-2026 ExfilSquad Targets New Victims, Shares Data via Torrents https://www.resecurity.com/blog/article/exfilsquad-targets-new-victims-shares-data-via-torrents Report completeness: Low Threats: Lockbit Clop Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ExfilSquad — это новая киберпреступная группа, специализирующаяся на утечках данных, использующая стратегию, которая включает угрозы раскрыть украденные данные через onion-сайт утечки данных (Data Leak Site), а не традиционные программы-вымогатели. Они эксплуатировали уязвимости в системах управления взаимоотношениями с клиентами (CRM) и платформах искусственного интеллекта, получая доступ к конфиденциальным данным множества организаций, включая более 2,6 миллиона записей из Wesco International и города Хьюстон. Их уникальный подход включает распространение украденных данных через торрент-файлы, что усложняет меры контроля и увеличивает сложность отслеживания.
-----
ExfilSquad — это новая выявленная киберпреступная группа, известная высокопрофильными утечками данных, впервые замеченная в середине 2026 года. В отличие от традиционных групп вымогателей, они не используют деструктивное ВПО, а вместо этого угрожают опубликовать украденные данные на выделенном сайте утечки данных (DLS) на базе onion-сети, если выкуп не будет выплачен. Недавняя деятельность ExfilSquad включает объявление новых жертв и установление строгого дедлайна для переговоров — 5 августа 2026 года. Этот список жертв включает 13 организаций из США, Великобритании и Швеции, а также предыдущие попытки атаковать крупный финансовый институт в Нигерии.
Группа, в частности, получила доступ к таблицам данных Microsoft Power Pages, в которых отсутствовали надлежащие меры безопасности. Наблюдается, что члены ExfilSquad действуют через различные онлайн-форумы хакеров, объединённые общей целью — вымогательством у высокопоставленных организаций. Несмотря на свой статус новичков, они демонстрируют сходство с другими кибер-группировками, ответственными за масштабные утечки данных.
7 августа 2026 года ExfilSquad продемонстрировали свою надежность, загрузив торрент-файлы с данными множества жертв, что способствовало распространению похищенной информации. Среди их находок — массивные наборы данных, включая 2,6 миллиона записей из Wesco International, содержащие обширную личную информацию (PII) и бизнес-данные, а также около 6 миллионов записей из города Хьюстон, включающих контактные данные жителей и информацию об услугах.
Стратегия целевого воздействия группы особенно сфокусирована на системах управления взаимоотношениями с клиентами (CRM), внутренних инструментах управления делами и платформах искусственного интеллекта, которые агрегируют значительные объемы конфиденциальной информации. Такие системы представляют собой уязвимости, которые ExfilSquad активно эксплуатировала. Например, в ходе взлома Публичных школ округа Колумбия, хотя данные детей не были скомпрометированы, другая конфиденциальная информация была раскрыта.
Другие примечательные инциденты включают взлом Zenith Bank в Нигерии, из которого ExfilSquad, по их утверждениям, похитил около 90 миллионов записей; однако эти заявления, как сообщается, были удалены из их DLS вскоре после публикации. Это вызывает вопросы о том, получили ли они оплату или другое мотивировало удаление.
Уникальной особенностью деятельности ExfilSquad является использование ими торрент-файлов для распространения похищенных данных, что перенимается у других групп вымогателей. Этот метод обеспечивает более широкий доступ к данным, усложняет усилия по контролю за их распространением и минимизирует способность жертв смягчить репутационный ущерб. Используя различные торрент-трекеры, группа назначает уникальные трекеры и сиды для каждой жертвы, что повышает масштаб их операций и делает отслеживание более сложным.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ExfilSquad — это новая киберпреступная группа, специализирующаяся на утечках данных, использующая стратегию, которая включает угрозы раскрыть украденные данные через onion-сайт утечки данных (Data Leak Site), а не традиционные программы-вымогатели. Они эксплуатировали уязвимости в системах управления взаимоотношениями с клиентами (CRM) и платформах искусственного интеллекта, получая доступ к конфиденциальным данным множества организаций, включая более 2,6 миллиона записей из Wesco International и города Хьюстон. Их уникальный подход включает распространение украденных данных через торрент-файлы, что усложняет меры контроля и увеличивает сложность отслеживания.
-----
ExfilSquad — это новая выявленная киберпреступная группа, известная высокопрофильными утечками данных, впервые замеченная в середине 2026 года. В отличие от традиционных групп вымогателей, они не используют деструктивное ВПО, а вместо этого угрожают опубликовать украденные данные на выделенном сайте утечки данных (DLS) на базе onion-сети, если выкуп не будет выплачен. Недавняя деятельность ExfilSquad включает объявление новых жертв и установление строгого дедлайна для переговоров — 5 августа 2026 года. Этот список жертв включает 13 организаций из США, Великобритании и Швеции, а также предыдущие попытки атаковать крупный финансовый институт в Нигерии.
Группа, в частности, получила доступ к таблицам данных Microsoft Power Pages, в которых отсутствовали надлежащие меры безопасности. Наблюдается, что члены ExfilSquad действуют через различные онлайн-форумы хакеров, объединённые общей целью — вымогательством у высокопоставленных организаций. Несмотря на свой статус новичков, они демонстрируют сходство с другими кибер-группировками, ответственными за масштабные утечки данных.
7 августа 2026 года ExfilSquad продемонстрировали свою надежность, загрузив торрент-файлы с данными множества жертв, что способствовало распространению похищенной информации. Среди их находок — массивные наборы данных, включая 2,6 миллиона записей из Wesco International, содержащие обширную личную информацию (PII) и бизнес-данные, а также около 6 миллионов записей из города Хьюстон, включающих контактные данные жителей и информацию об услугах.
Стратегия целевого воздействия группы особенно сфокусирована на системах управления взаимоотношениями с клиентами (CRM), внутренних инструментах управления делами и платформах искусственного интеллекта, которые агрегируют значительные объемы конфиденциальной информации. Такие системы представляют собой уязвимости, которые ExfilSquad активно эксплуатировала. Например, в ходе взлома Публичных школ округа Колумбия, хотя данные детей не были скомпрометированы, другая конфиденциальная информация была раскрыта.
Другие примечательные инциденты включают взлом Zenith Bank в Нигерии, из которого ExfilSquad, по их утверждениям, похитил около 90 миллионов записей; однако эти заявления, как сообщается, были удалены из их DLS вскоре после публикации. Это вызывает вопросы о том, получили ли они оплату или другое мотивировало удаление.
Уникальной особенностью деятельности ExfilSquad является использование ими торрент-файлов для распространения похищенных данных, что перенимается у других групп вымогателей. Этот метод обеспечивает более широкий доступ к данным, усложняет усилия по контролю за их распространением и минимизирует способность жертв смягчить репутационный ущерб. Используя различные торрент-трекеры, группа назначает уникальные трекеры и сиды для каждой жертвы, что повышает масштаб их операций и делает отслеживание более сложным.
#ParsedReport #CompletenessLow
05-08-2026
Toolkit Installation via SQL Injection Shows the Classics Still Hit
https://www.huntress.com/blog/khunt-malware-sql-injection-oracle
Report completeness: Low
Threats:
Khunt_tool
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.002, T1003.004, T1059.001, T1059.003, T1074.001, T1083, T1105, T1190, T1213, T1505.001, have more...
IOCs:
Path: 6
File: 6
IP: 1
Command: 1
Languages:
powershell, java
Links:
05-08-2026
Toolkit Installation via SQL Injection Shows the Classics Still Hit
https://www.huntress.com/blog/khunt-malware-sql-injection-oracle
Report completeness: Low
Threats:
Khunt_tool
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.002, T1003.004, T1059.001, T1059.003, T1074.001, T1083, T1105, T1190, T1213, T1505.001, have more...
IOCs:
Path: 6
File: 6
IP: 1
Command: 1
Languages:
powershell, java
Links:
https://github.com/0xdea/exploits/blob/master/oracle/raptor\_oraexec.sqlHuntress
Inside an Oracle Database SQL Injection Attack | Huntress
See how a SQL injection bug led to full OS-level RCE, as attackers abused Oracle Java Source to deploy the khunt post-exploitation toolkit.