CTT Report Hub
#ParsedReport #CompletenessHigh 06-08-2026 AI-Killchain in current realities https://rt-solar.ru/solar-4rays/blog/6886/ Report completeness: High Actors/Campaigns: Cryptocore Gtg-1002 Threats: Promptlock Promptspy Sesameop Lamehug_tool Polymorphism_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Эволюция Искусственного интеллекта в киберугрозах привела к появлению «AI-Killchain», где Искусственный интеллект повышает автономность и адаптивность ВПО. Атакующие, такие как группа UNC1069, использовали Искусственный интеллект для социальной инженерии, автоматизируя фишинг и эксплуатацию уязвимостей с помощью таких инструментов, как Claude Mythos. Кроме того, ВПО на базе Искусственного интеллекта, такое как PromptSpy, может выполнять действия скрытно и адаптироваться на основе обратной связи в реальном времени, что усложняет усилия по обнаружению и подчеркивает недостаточность традиционных фреймворков кибербезопасности против этих передовых угроз.
-----
Появление «AI-Killchain» интегрирует искусственный интеллект как ключевой компонент вредоносного ПО.
UNC1069 использовала дипфейк корпоративного руководителя на мошеннической встрече в Zoom для доставки вредоносного ПО.
ИИ используется для усиления фишинга и эксплуатации уязвимостей путем автоматизации разведки.
Персонализированные фишинговые сообщения имитируют тон конкретных руководителей, что приводит к более высоким показателям успешности.
Такие модели, как Claude Mythos, автономно генерируют и тестируют эксплойты в реальном времени, выявляя неизвестные уязвимости.
Эта новая модель эксплуатации адаптируется в зависимости от успеха или неудачи, совершенствуя методы атак без участия человека.
ВПО, такое как PromptSpy, использует службы доступности на мобильных устройствах для скрытого выполнения команд.
PromptSpy динамически адаптирует свои действия в ответ на изменения в окружающей среде с помощью цикла обратной связи.
ВПО теперь маскирует свой трафик управления под безобидные взаимодействия с SaaS, усложняя обнаружение.
Традиционные фреймворки кибербезопасности, такие как MITRE ATT&CK, становятся неадекватными против тактик, основанных на искусственном интеллекте.
Появление таких моделей, как DarkLLM, и маркетплейсов промптов снижает порог входа для потенциальных злоумышленников.
Существует острая необходимость в реформировании мер кибербезопасности, делающих акцент на надзор за контентом, сгенерированным искусственным интеллектом, и передовых методах обнаружения.
Интеграция ИИ в ВПО повышает возможности уклонения и адаптации, что знаменует собой значительную эволюцию в киберугрозах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Эволюция Искусственного интеллекта в киберугрозах привела к появлению «AI-Killchain», где Искусственный интеллект повышает автономность и адаптивность ВПО. Атакующие, такие как группа UNC1069, использовали Искусственный интеллект для социальной инженерии, автоматизируя фишинг и эксплуатацию уязвимостей с помощью таких инструментов, как Claude Mythos. Кроме того, ВПО на базе Искусственного интеллекта, такое как PromptSpy, может выполнять действия скрытно и адаптироваться на основе обратной связи в реальном времени, что усложняет усилия по обнаружению и подчеркивает недостаточность традиционных фреймворков кибербезопасности против этих передовых угроз.
-----
Появление «AI-Killchain» интегрирует искусственный интеллект как ключевой компонент вредоносного ПО.
UNC1069 использовала дипфейк корпоративного руководителя на мошеннической встрече в Zoom для доставки вредоносного ПО.
ИИ используется для усиления фишинга и эксплуатации уязвимостей путем автоматизации разведки.
Персонализированные фишинговые сообщения имитируют тон конкретных руководителей, что приводит к более высоким показателям успешности.
Такие модели, как Claude Mythos, автономно генерируют и тестируют эксплойты в реальном времени, выявляя неизвестные уязвимости.
Эта новая модель эксплуатации адаптируется в зависимости от успеха или неудачи, совершенствуя методы атак без участия человека.
ВПО, такое как PromptSpy, использует службы доступности на мобильных устройствах для скрытого выполнения команд.
PromptSpy динамически адаптирует свои действия в ответ на изменения в окружающей среде с помощью цикла обратной связи.
ВПО теперь маскирует свой трафик управления под безобидные взаимодействия с SaaS, усложняя обнаружение.
Традиционные фреймворки кибербезопасности, такие как MITRE ATT&CK, становятся неадекватными против тактик, основанных на искусственном интеллекте.
Появление таких моделей, как DarkLLM, и маркетплейсов промптов снижает порог входа для потенциальных злоумышленников.
Существует острая необходимость в реформировании мер кибербезопасности, делающих акцент на надзор за контентом, сгенерированным искусственным интеллектом, и передовых методах обнаружения.
Интеграция ИИ в ВПО повышает возможности уклонения и адаптации, что знаменует собой значительную эволюцию в киберугрозах.
#ParsedReport #CompletenessHigh
11-08-2026
Head Mare APT is exploiting vulnerabilities in an unpatched TrueConf server to deliver PhantomCore and PhantomGraph to video conference participants
https://securelist.com/tr/head-mare-targets-trueconf-server-with-phantomcore/120988/
Report completeness: High
Actors/Campaigns:
Head_mare (motivation: hacktivism)
Threats:
Phantomcore
Phantomgraph
Victims:
Trueconf servers, Russian organizations
Industry:
Ics, Software_development, Energy, Transport
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1003.001, T1027.010, T1057, T1059, T1059.001, T1059.003, T1068, T1070, T1102.002, T1105, have more...
IOCs:
File: 10
Hash: 19
IP: 5
Domain: 10
Soft:
TrueConf, Microsoft OneDrive, rueConf ev, Windows service
Algorithms:
md5, base64
Functions:
WriteData
Languages:
powershell, php
YARA: Found
11-08-2026
Head Mare APT is exploiting vulnerabilities in an unpatched TrueConf server to deliver PhantomCore and PhantomGraph to video conference participants
https://securelist.com/tr/head-mare-targets-trueconf-server-with-phantomcore/120988/
Report completeness: High
Actors/Campaigns:
Head_mare (motivation: hacktivism)
Threats:
Phantomcore
Phantomgraph
Victims:
Trueconf servers, Russian organizations
Industry:
Ics, Software_development, Energy, Transport
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.001, T1027.010, T1057, T1059, T1059.001, T1059.003, T1068, T1070, T1102.002, T1105, have more...
IOCs:
File: 10
Hash: 19
IP: 5
Domain: 10
Soft:
TrueConf, Microsoft OneDrive, rueConf ev, Windows service
Algorithms:
md5, base64
Functions:
WriteData
Languages:
powershell, php
YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Head Mare APT is exploiting vulnerabilities in an unpatched TrueConf server to deliver PhantomCore and PhantomGraph to video conference participants https://securelist.com/tr/head-mare-targets-trueconf-server-with…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группировка The Head Mare APT использует не исправленные уязвимости в серверах TrueConf, в частности версий с 5.3.X до 5.5.5, для развертывания ВПО PhantomCore и PhantomGraph. Они начинают атаки, получая доступ через TCP-порт 4307, используя внутренние уязвимости KLCERT-26-057 и KLCERT-26-058 для выполнения произвольного кода с повышенными привилегиями. Оказавшись внутри, они заменяют критические файлы веб-оболочками, что позволяет осуществлять постоянный удаленный контроль и непрерывную связь с злоумышленниками через структуру управления, основанную на облачном хранилище.
-----
Группа хакерская The Head Mare была выявлена в эксплуатации уязвимостей в не обновленных серверах TrueConf для доставки двух типов ВПО: PhantomCore и PhantomGraph. Эта тактика отмечает переход группировки от хактивистских действий к более сложным операциям сложной целенаправленной угрозы (APT), подчеркивая значительное усиление их возможностей.
Методология атаки начинается с эксплуатации уязвимостей в серверах видеоконференцсвязи TrueConf, в частности в версиях 5.3.X через 5.3.9, 5.4.X через 5.4.9 и 5.5.X через 5.5.5. Злоумышленники получают несанкционированный доступ через порт TCP 4307, который открыт по умолчанию. Они используют внутренний идентификатор уязвимости KLCERT-26-057 для передачи и выполнения вредоносного скрипта на сервере, который изначально запускается в изолированной среде, ограничивающей доступ к операционной системе. Чтобы выйти из этой среды, затем эксплуатируется вторая уязвимость (KLCERT-26-058), позволяющая злоумышленникам выполнять произвольный код с привилегиями NT AUTHORITY SYSTEM.
После повышения привилегий злоумышленники заменяют критический файл — locale.php — на веб-шелл, что обеспечивает постоянный удаленный контроль над скомпрометированным сервером. Эта операция также способствует развертыванию бэкдора PhantomCore. Кроме того, используя веб-шелл, злоумышленники внедряют еще один бэкдор под названием PhantomGraph, состоящий из двух компонентов: SysExcSvc.dll и SysReadSvc.dll. Первый из них взаимодействует с атакующими, тогда как второй интерпретирует команды, отправляемые через первый модуль.
Злоумышленники также осуществляют постоянную установку ВПО с помощью Base64-кодированных команд PowerShell, которые регистрируют SysExcSvc.dll и SysReadSvc.dll в качестве служб Windows. Такое наложение стратегий усложняет усилия по обнаружению. Примечательно, что группа Head Mare использует облачные сервисы хранения данных, в частности Microsoft OneDrive, в качестве инфраструктуры управления.
В ответ на атаку TrueConf выпустил обновления для устранения выявленных уязвимостей в версиях сервера, связанных с атакой 18 июня 2026 года. Варианты ВПО успешно обнаружены решениями Kaspersky, которые запрограммированы распознавать подозрительную активность файлов, процессы, связанные с серверами TrueConf, и измененные записи реестра, указывающие на угрозы. Инцидент иллюстрирует более широкую тенденцию — фокус Head Mare на российских организациях в различных секторах, что дополнительно подчеркивает необходимость бдительности при обновлении программного обеспечения и проверке на предмет подделок клиентских дистрибутивов для защиты ИТ-инфраструктур.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группировка The Head Mare APT использует не исправленные уязвимости в серверах TrueConf, в частности версий с 5.3.X до 5.5.5, для развертывания ВПО PhantomCore и PhantomGraph. Они начинают атаки, получая доступ через TCP-порт 4307, используя внутренние уязвимости KLCERT-26-057 и KLCERT-26-058 для выполнения произвольного кода с повышенными привилегиями. Оказавшись внутри, они заменяют критические файлы веб-оболочками, что позволяет осуществлять постоянный удаленный контроль и непрерывную связь с злоумышленниками через структуру управления, основанную на облачном хранилище.
-----
Группа хакерская The Head Mare была выявлена в эксплуатации уязвимостей в не обновленных серверах TrueConf для доставки двух типов ВПО: PhantomCore и PhantomGraph. Эта тактика отмечает переход группировки от хактивистских действий к более сложным операциям сложной целенаправленной угрозы (APT), подчеркивая значительное усиление их возможностей.
Методология атаки начинается с эксплуатации уязвимостей в серверах видеоконференцсвязи TrueConf, в частности в версиях 5.3.X через 5.3.9, 5.4.X через 5.4.9 и 5.5.X через 5.5.5. Злоумышленники получают несанкционированный доступ через порт TCP 4307, который открыт по умолчанию. Они используют внутренний идентификатор уязвимости KLCERT-26-057 для передачи и выполнения вредоносного скрипта на сервере, который изначально запускается в изолированной среде, ограничивающей доступ к операционной системе. Чтобы выйти из этой среды, затем эксплуатируется вторая уязвимость (KLCERT-26-058), позволяющая злоумышленникам выполнять произвольный код с привилегиями NT AUTHORITY SYSTEM.
После повышения привилегий злоумышленники заменяют критический файл — locale.php — на веб-шелл, что обеспечивает постоянный удаленный контроль над скомпрометированным сервером. Эта операция также способствует развертыванию бэкдора PhantomCore. Кроме того, используя веб-шелл, злоумышленники внедряют еще один бэкдор под названием PhantomGraph, состоящий из двух компонентов: SysExcSvc.dll и SysReadSvc.dll. Первый из них взаимодействует с атакующими, тогда как второй интерпретирует команды, отправляемые через первый модуль.
Злоумышленники также осуществляют постоянную установку ВПО с помощью Base64-кодированных команд PowerShell, которые регистрируют SysExcSvc.dll и SysReadSvc.dll в качестве служб Windows. Такое наложение стратегий усложняет усилия по обнаружению. Примечательно, что группа Head Mare использует облачные сервисы хранения данных, в частности Microsoft OneDrive, в качестве инфраструктуры управления.
В ответ на атаку TrueConf выпустил обновления для устранения выявленных уязвимостей в версиях сервера, связанных с атакой 18 июня 2026 года. Варианты ВПО успешно обнаружены решениями Kaspersky, которые запрограммированы распознавать подозрительную активность файлов, процессы, связанные с серверами TrueConf, и измененные записи реестра, указывающие на угрозы. Инцидент иллюстрирует более широкую тенденцию — фокус Head Mare на российских организациях в различных секторах, что дополнительно подчеркивает необходимость бдительности при обновлении программного обеспечения и проверке на предмет подделок клиентских дистрибутивов для защиты ИТ-инфраструктур.
#ParsedReport #CompletenessMedium
11-08-2026
Project CAV3RN continues: Google Apps Script as C2 relay and DNS-based C2 channel selection
https://securelist.com/project-cav3rn-continues/120991/
Report completeness: Medium
Threats:
Cav3rn
Victims:
Israel
Geo:
Israel, Israeli
ChatGPT TTPs:
T1001, T1036.005, T1041, T1071.001, T1071.004, T1083, T1090.002, T1102.002, T1129, T1132.001, have more...
IOCs:
File: 11
Url: 2
Domain: 5
IP: 6
Coin: 1
Path: 1
Hash: 5
Soft:
ginx, Microsoft Visual C++, Outlook
Algorithms:
base64, xor, md5
Functions:
FindMode
Platforms:
x64
11-08-2026
Project CAV3RN continues: Google Apps Script as C2 relay and DNS-based C2 channel selection
https://securelist.com/project-cav3rn-continues/120991/
Report completeness: Medium
Threats:
Cav3rn
Victims:
Israel
Geo:
Israel, Israeli
ChatGPT TTPs:
do not use without manual checkT1001, T1036.005, T1041, T1071.001, T1071.004, T1083, T1090.002, T1102.002, T1129, T1132.001, have more...
IOCs:
File: 11
Url: 2
Domain: 5
IP: 6
Coin: 1
Path: 1
Hash: 5
Soft:
ginx, Microsoft Visual C++, Outlook
Algorithms:
base64, xor, md5
Functions:
FindMode
Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 11-08-2026 Project CAV3RN continues: Google Apps Script as C2 relay and DNS-based C2 channel selection https://securelist.com/project-cav3rn-continues/120991/ Report completeness: Medium Threats: Cav3rn Victims: Israel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Проект CAV3RN — это модульный фреймворк для шпионажа, нацеленный на израильские организации, с расширенными возможностями C2. Он использует ответы DNS A-записей для динамического выбора между прямым HTTPS-соединением и ретранслятором Google Apps Script, что позволяет маскировать вредоносную активность. Модуль C2 управляет несколькими типами пакетов и проходит обмен кадрами типа 0 для установления соединений, в то время как брокер между компонентами координирует компоненты DLL, что указывает на то, что его происхождение может быть связано с легальным бизнесом в прошлом.
-----
Проект CAV3RN — это эволюционирующий модульный шпионский фреймворк, нацеленный на организации в Израиле, архитектура и возможности управления (C2) которого демонстрируют значительные улучшения. Данный фреймворк использует сложный модуль управления, который применяет ответы DNS A-записей для динамического выбора между прямым HTTPS-соединением и ретранслятором Google Apps Script для обработки транзакций. Эта DNS-инфраструктура также позволяет операторам проверять и ротировать идентификаторы развертывания для канала Google.
Основной модуль связи C2 экспортирует несколько функций и инициализируется с локальным брокером, регистрирующим обратные вызовы. При инициализации он выполняет обмен кадрами типа 0 для установления соединения с брокером, из которого получает операционные идентификаторы. Пакеты C2 структурированы с несколькими полями, а модуль связи обрабатывает определенные типы пакетов внутренне, в то время как другие пересылает брокеру. Первоначальная отчетность C2 включает полный инвентарь DLL в контексте приложения, отформатированный в JSON и скрытый с помощью кодирования XOR и Base64.
Одной из ключевых особенностей фреймворка является его двойная возможность связи через C2. Когда канал Google Apps Script выбирается через DNS, модуль генерирует запросы, направленные на конкретный URL Apps Script, скрывая вредоносную активность под поддельной страницей. Для прямого канала HTTPS модуль связывается с указанным адресом API, требуя пользовательский заголовок для успешных запросов.
Брокер между компонентами, маскирующийся под библиотеку OpenPGP, выступает в роли координатора для других компонентов DLL, обеспечивая использование в рамках фреймворка только файлов с наивысшей версией, основанных на конкретных экспортных функциях. Исторические данные об инфраструктуре указывают на то, что домен, связанный с сервером C2, ранее был связан с легитимным бизнесом в Израиле, что предполагает возможное приобретение злоумышленниками после истечения срока его первоначальной регистрации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Проект CAV3RN — это модульный фреймворк для шпионажа, нацеленный на израильские организации, с расширенными возможностями C2. Он использует ответы DNS A-записей для динамического выбора между прямым HTTPS-соединением и ретранслятором Google Apps Script, что позволяет маскировать вредоносную активность. Модуль C2 управляет несколькими типами пакетов и проходит обмен кадрами типа 0 для установления соединений, в то время как брокер между компонентами координирует компоненты DLL, что указывает на то, что его происхождение может быть связано с легальным бизнесом в прошлом.
-----
Проект CAV3RN — это эволюционирующий модульный шпионский фреймворк, нацеленный на организации в Израиле, архитектура и возможности управления (C2) которого демонстрируют значительные улучшения. Данный фреймворк использует сложный модуль управления, который применяет ответы DNS A-записей для динамического выбора между прямым HTTPS-соединением и ретранслятором Google Apps Script для обработки транзакций. Эта DNS-инфраструктура также позволяет операторам проверять и ротировать идентификаторы развертывания для канала Google.
Основной модуль связи C2 экспортирует несколько функций и инициализируется с локальным брокером, регистрирующим обратные вызовы. При инициализации он выполняет обмен кадрами типа 0 для установления соединения с брокером, из которого получает операционные идентификаторы. Пакеты C2 структурированы с несколькими полями, а модуль связи обрабатывает определенные типы пакетов внутренне, в то время как другие пересылает брокеру. Первоначальная отчетность C2 включает полный инвентарь DLL в контексте приложения, отформатированный в JSON и скрытый с помощью кодирования XOR и Base64.
Одной из ключевых особенностей фреймворка является его двойная возможность связи через C2. Когда канал Google Apps Script выбирается через DNS, модуль генерирует запросы, направленные на конкретный URL Apps Script, скрывая вредоносную активность под поддельной страницей. Для прямого канала HTTPS модуль связывается с указанным адресом API, требуя пользовательский заголовок для успешных запросов.
Брокер между компонентами, маскирующийся под библиотеку OpenPGP, выступает в роли координатора для других компонентов DLL, обеспечивая использование в рамках фреймворка только файлов с наивысшей версией, основанных на конкретных экспортных функциях. Исторические данные об инфраструктуре указывают на то, что домен, связанный с сервером C2, ранее был связан с легитимным бизнесом в Израиле, что предполагает возможное приобретение злоумышленниками после истечения срока его первоначальной регистрации.
#ParsedReport #CompletenessMedium
11-08-2026
Fake CCleaner installs GhostDesk Chrome spyware
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-ccleaner-installs-ghostdesk-chrome-spyware
Report completeness: Medium
Threats:
Ghostdesk_spyware
Credential_harvesting_technique
Mitm_technique
Victims:
Windows users, Chrome users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1012, T1036, T1041, T1056.001, T1056.003, T1059.007, T1071.001, T1082, T1113, T1176, have more...
IOCs:
Domain: 3
File: 7
IP: 1
Hash: 8
Soft:
Chrome, Microsoft Store, Google Play
Algorithms:
sha256
Win API:
sendMessage
Languages:
javascript, cscript
11-08-2026
Fake CCleaner installs GhostDesk Chrome spyware
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-ccleaner-installs-ghostdesk-chrome-spyware
Report completeness: Medium
Threats:
Ghostdesk_spyware
Credential_harvesting_technique
Mitm_technique
Victims:
Windows users, Chrome users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1012, T1036, T1041, T1056.001, T1056.003, T1059.007, T1071.001, T1082, T1113, T1176, have more...
IOCs:
Domain: 3
File: 7
IP: 1
Hash: 8
Soft:
Chrome, Microsoft Store, Google Play
Algorithms:
sha256
Win API:
sendMessage
Languages:
javascript, cscript
Malwarebytes
Fake CCleaner installs GhostDesk Chrome spyware
A convincing fake CCleaner website delivers a multi-stage malware attack that installs a spyware extension inside Chrome.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-08-2026 Fake CCleaner installs GhostDesk Chrome spyware https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-ccleaner-installs-ghostdesk-chrome-spyware Report completeness: Medium Threats: Ghostdesk_spyware …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Обнаружена вредоносная кампания, использующая поддельную версию CCleaner для распространения шпионского расширения для Chrome под названием GhostDesk. Атака использует фишинговый сайт, имитирующий легитимную страницу загрузки CCleaner, который приводит к исполняемому файлу, запускающему многоэтапную инфекцию с использованием CScript. Шпионское ПО обеспечивает регистрацию нажатий клавиш, криптоджекинг, динамическую инъекцию кода, эксфильтрацию данных через WebSocket и поддерживает закрепление в браузере с помощью скриптов, подключающихся к серверу управления, что способствует краже конфиденциальных данных.
-----
Обнаружена вредоносная кампания, использующая поддельную версию широко известного инструмента для очистки ПК CCleaner для распространения расширения для Chrome, содержащего шпионское ПО и идентифицируемого как GhostDesk. Это гибридное шпионское ПО функционирует внутри браузера, позволяя злоумышленникам похищать конфиденциальные данные пользователей. Тактика использует популярность CCleaner, который имеет более 2 миллиардов загрузок, что делает его привлекательным методом для киберпреступников, стремящихся доставить ВПО.
Процесс заражения начинается на фишинговом сайте, который создан для того, чтобы максимально точно имитировать легитимную страницу загрузки CCleaner. Несмотря на наличие внешне безопасных вариантов загрузки, обе кнопки ведут к одному и тому же вредоносному исполняемому файлу. После запуска вредоносное ПО использует CScript для инициирования многоэтапного заражения. В первую очередь оно проводит разведку системы, запрашивая из реестра информацию, специфичную для данной машины. Затем оно перехватывает компонент Runtime Broker для внедрения рефлексивного загрузчика для дальнейшего вредоносного ПО, а также осуществляет вредоносное изменение в расширении безопасности Chrome. Это изменение включает развертывание файлов JavaScript, которые устанавливают соединение с сервером управления (C2) по адресу liderongrade.duckdns.org.
Суть атаки заключается в выполнении двух скриптов, background.js и content.js, которые не только обеспечивают функциональность шпионского ПО, но и гарантируют его закрепление в браузере. Эти скрипты обмениваются данными через систему двусторонней передачи сообщений. Ключевые особенности этого шпионского ПО включают Регистрация нажатий клавиш, которая захватывает вводимые нажатия клавиш и учетные данные из форм на основе определенных ключевых слов, а также криптоджекинг, который изменяет вставленные строки криптовалюты. Скрипты также могут динамически внедрять код в определенные веб-страницы и обладают возможностями эксфильтрации данных на основе WebSocket. Они могут красть файлы cookie, делать снимки экрана вкладки браузера и выполнять произвольный код JavaScript в контексте активной веб-страницы.
Скрытое расширение GhostDesk носит то же имя, что и реальная утилита для легального захвата экрана, что может способствовать маскировке его истинной вредоносной цели. Помимо поддельной версии CCleaner, существуют и другие приложения, использующие аналогичную методологию на основе CScript для распространения шпионского ПО, все они связаны с одним и тем же сервером управления.
Для снижения риска заражения пользователям рекомендуется проявлять осторожность при загрузке программного обеспечения и проверять достоверность источников. Осознание того, что спонсируемые результаты поиска могут быть манипулированы злоумышленниками, и скептическое отношение к ссылкам из социальных сетей и других платформ имеет критическое значение. Использование надежного решения для защиты от ВПО и обеспечение актуальности всех компонентов системы значительно повышает общую безопасность от подобных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Обнаружена вредоносная кампания, использующая поддельную версию CCleaner для распространения шпионского расширения для Chrome под названием GhostDesk. Атака использует фишинговый сайт, имитирующий легитимную страницу загрузки CCleaner, который приводит к исполняемому файлу, запускающему многоэтапную инфекцию с использованием CScript. Шпионское ПО обеспечивает регистрацию нажатий клавиш, криптоджекинг, динамическую инъекцию кода, эксфильтрацию данных через WebSocket и поддерживает закрепление в браузере с помощью скриптов, подключающихся к серверу управления, что способствует краже конфиденциальных данных.
-----
Обнаружена вредоносная кампания, использующая поддельную версию широко известного инструмента для очистки ПК CCleaner для распространения расширения для Chrome, содержащего шпионское ПО и идентифицируемого как GhostDesk. Это гибридное шпионское ПО функционирует внутри браузера, позволяя злоумышленникам похищать конфиденциальные данные пользователей. Тактика использует популярность CCleaner, который имеет более 2 миллиардов загрузок, что делает его привлекательным методом для киберпреступников, стремящихся доставить ВПО.
Процесс заражения начинается на фишинговом сайте, который создан для того, чтобы максимально точно имитировать легитимную страницу загрузки CCleaner. Несмотря на наличие внешне безопасных вариантов загрузки, обе кнопки ведут к одному и тому же вредоносному исполняемому файлу. После запуска вредоносное ПО использует CScript для инициирования многоэтапного заражения. В первую очередь оно проводит разведку системы, запрашивая из реестра информацию, специфичную для данной машины. Затем оно перехватывает компонент Runtime Broker для внедрения рефлексивного загрузчика для дальнейшего вредоносного ПО, а также осуществляет вредоносное изменение в расширении безопасности Chrome. Это изменение включает развертывание файлов JavaScript, которые устанавливают соединение с сервером управления (C2) по адресу liderongrade.duckdns.org.
Суть атаки заключается в выполнении двух скриптов, background.js и content.js, которые не только обеспечивают функциональность шпионского ПО, но и гарантируют его закрепление в браузере. Эти скрипты обмениваются данными через систему двусторонней передачи сообщений. Ключевые особенности этого шпионского ПО включают Регистрация нажатий клавиш, которая захватывает вводимые нажатия клавиш и учетные данные из форм на основе определенных ключевых слов, а также криптоджекинг, который изменяет вставленные строки криптовалюты. Скрипты также могут динамически внедрять код в определенные веб-страницы и обладают возможностями эксфильтрации данных на основе WebSocket. Они могут красть файлы cookie, делать снимки экрана вкладки браузера и выполнять произвольный код JavaScript в контексте активной веб-страницы.
Скрытое расширение GhostDesk носит то же имя, что и реальная утилита для легального захвата экрана, что может способствовать маскировке его истинной вредоносной цели. Помимо поддельной версии CCleaner, существуют и другие приложения, использующие аналогичную методологию на основе CScript для распространения шпионского ПО, все они связаны с одним и тем же сервером управления.
Для снижения риска заражения пользователям рекомендуется проявлять осторожность при загрузке программного обеспечения и проверять достоверность источников. Осознание того, что спонсируемые результаты поиска могут быть манипулированы злоумышленниками, и скептическое отношение к ссылкам из социальных сетей и других платформ имеет критическое значение. Использование надежного решения для защиты от ВПО и обеспечение актуальности всех компонентов системы значительно повышает общую безопасность от подобных угроз.
#ParsedReport #CompletenessMedium
11-08-2026
AI Sidebar Extension Monetizes Its Own Updates
https://www.netskope.com/blog/ai-sidebar-extension-monetizes-its-own-updates
Report completeness: Medium
Threats:
Supply_chain_technique
Victims:
Enterprise environments, Chrome extension users, Artificial intelligence users
Industry:
E-commerce, Transport
ChatGPT TTPs:
T1020, T1119, T1132.001, T1176, T1195.002
IOCs:
Domain: 2
File: 1
Email: 2
BrowserExtension: 1
Hash: 2
Url: 1
Soft:
Chrome, DeepSeek, ChatGPT
Algorithms:
sha256, base64
11-08-2026
AI Sidebar Extension Monetizes Its Own Updates
https://www.netskope.com/blog/ai-sidebar-extension-monetizes-its-own-updates
Report completeness: Medium
Threats:
Supply_chain_technique
Victims:
Enterprise environments, Chrome extension users, Artificial intelligence users
Industry:
E-commerce, Transport
ChatGPT TTPs:
do not use without manual checkT1020, T1119, T1132.001, T1176, T1195.002
IOCs:
Domain: 2
File: 1
Email: 2
BrowserExtension: 1
Hash: 2
Url: 1
Soft:
Chrome, DeepSeek, ChatGPT
Algorithms:
sha256, base64
Netskope
AI Sidebar Extension Monetizes Its Own Updates
The Chrome extension "AI Sidebar with DeepSeek AI" that Google removed from the Chrome Web Store in January 2026 for stealing AI conversation content
CTT Report Hub
#ParsedReport #CompletenessMedium 11-08-2026 AI Sidebar Extension Monetizes Its Own Updates https://www.netskope.com/blog/ai-sidebar-extension-monetizes-its-own-updates Report completeness: Medium Threats: Supply_chain_technique Victims: Enterprise environments…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Удалённое из каталога расширение Chrome, известное сбором данных из AI-диалогов, возродилось с новым вредоносным дизайном, открывая партнёрские ссылки во время обновлений или удалений с помощью тактики «очистка-заражение». Модифицированная версия DeepSeek AI содержит 21-строчный полезный груз, который злоупотребляет взаимодействиями пользователей для генерации мошеннического трафика, переходя от предыдущей эксфильтрации данных к монетизации. Разработчик Extchange.com маскирует вредоносные намерения под фасадом легитимности, вызывая опасения по поводу неадекватности курирования маркетплейса против таких угроз.
-----
Ранее удалённое расширение Chrome, известное сбором данных из разговоров с ИИ, вновь появилось с вредоносными намерениями. Изначально оно было удалено из Chrome Web Store в январе 2026 года за кражу контента из пользовательских диалогов с платформами ИИ. В июле 2026 года расширение вновь появилось в магазине. Несмотря на отсутствие прежней функции извлечения разговоров, новая версия включает механизм монетизации, который открывает партнёрскую ссылку каждый раз при обновлении или удалении расширения. Такое поведение отражает сложную стратегию «очистка, затем отравление» (clean-then-poison update), при которой внешне безобидное обновление вскоре сопровождается внедрением вредоносного кода.
Расширение, в модифицированной сборке, идентифицированной как версия 1.7.3.0, содержит скрытый, но опасный полезный груз из 21 строки, внедренный в его кодовую базу. Этот полезный груз открывает партнерскую ссылку на сервис генерации видео с использованием искусственного интеллекта при обновлении расширения, используя состояние гонки (race condition) для обеспечения генерации реферала также в момент удаления расширения пользователями. Таким образом, расширение теперь активно злоупотребляет взаимодействиями пользователей для генерации мошеннического партнерского трафика без явного согласия пользователей.
Исследования показали, что предыдущие версии расширения собирали данные разговоров с таких платформ, как ChatGPT и DeepSeek, и отправляли их на внешние сайты с использованием кодировки base64. После того как механизм эксфильтрации данных был устранен в новых обновлениях, фокус сместился на монетизацию, и расширение теперь указано как DeepSeek AI в Chrome Web Store, демонстрируя историю из 300 000 установок и высокий рейтинг пользователей, что, вероятно, способствовало его повторному одобрению.
Разработчик, идентифицированный как Extchange.com, управляет инфраструктурой расширения и создал фасад легитимности с использованием устоявшегося SDK. Однако целостность программы рефералов, которую они эксплуатируют, по-видимому, не признана целевым сервисом, что предполагает дальнейшие последствия для репутации брендов.
В свете этого инцидента очевидно, что полагаться на кураторство маркетплейс недостаточно для защиты от вредоносных расширений браузера. Организациям рекомендуется внедрять проактивные фреймворки контроля, включающие принудительное применение политик по умолчанию-запрет для установки расширений, проверку встроенного контента из сетей доставки поставщиков и рассмотрение расширений как части своей Цепочка поставок. Примечательно, что такие инструменты, как Netskope, могут помочь в обнаружении наличия вредоносных расширений и обеспечении конкретных политик установки для снижения рисков. Постоянные атаки подчеркивают необходимость усиления бдительности в области безопасности в корпоративных средах в отношении расширений браузера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Удалённое из каталога расширение Chrome, известное сбором данных из AI-диалогов, возродилось с новым вредоносным дизайном, открывая партнёрские ссылки во время обновлений или удалений с помощью тактики «очистка-заражение». Модифицированная версия DeepSeek AI содержит 21-строчный полезный груз, который злоупотребляет взаимодействиями пользователей для генерации мошеннического трафика, переходя от предыдущей эксфильтрации данных к монетизации. Разработчик Extchange.com маскирует вредоносные намерения под фасадом легитимности, вызывая опасения по поводу неадекватности курирования маркетплейса против таких угроз.
-----
Ранее удалённое расширение Chrome, известное сбором данных из разговоров с ИИ, вновь появилось с вредоносными намерениями. Изначально оно было удалено из Chrome Web Store в январе 2026 года за кражу контента из пользовательских диалогов с платформами ИИ. В июле 2026 года расширение вновь появилось в магазине. Несмотря на отсутствие прежней функции извлечения разговоров, новая версия включает механизм монетизации, который открывает партнёрскую ссылку каждый раз при обновлении или удалении расширения. Такое поведение отражает сложную стратегию «очистка, затем отравление» (clean-then-poison update), при которой внешне безобидное обновление вскоре сопровождается внедрением вредоносного кода.
Расширение, в модифицированной сборке, идентифицированной как версия 1.7.3.0, содержит скрытый, но опасный полезный груз из 21 строки, внедренный в его кодовую базу. Этот полезный груз открывает партнерскую ссылку на сервис генерации видео с использованием искусственного интеллекта при обновлении расширения, используя состояние гонки (race condition) для обеспечения генерации реферала также в момент удаления расширения пользователями. Таким образом, расширение теперь активно злоупотребляет взаимодействиями пользователей для генерации мошеннического партнерского трафика без явного согласия пользователей.
Исследования показали, что предыдущие версии расширения собирали данные разговоров с таких платформ, как ChatGPT и DeepSeek, и отправляли их на внешние сайты с использованием кодировки base64. После того как механизм эксфильтрации данных был устранен в новых обновлениях, фокус сместился на монетизацию, и расширение теперь указано как DeepSeek AI в Chrome Web Store, демонстрируя историю из 300 000 установок и высокий рейтинг пользователей, что, вероятно, способствовало его повторному одобрению.
Разработчик, идентифицированный как Extchange.com, управляет инфраструктурой расширения и создал фасад легитимности с использованием устоявшегося SDK. Однако целостность программы рефералов, которую они эксплуатируют, по-видимому, не признана целевым сервисом, что предполагает дальнейшие последствия для репутации брендов.
В свете этого инцидента очевидно, что полагаться на кураторство маркетплейс недостаточно для защиты от вредоносных расширений браузера. Организациям рекомендуется внедрять проактивные фреймворки контроля, включающие принудительное применение политик по умолчанию-запрет для установки расширений, проверку встроенного контента из сетей доставки поставщиков и рассмотрение расширений как части своей Цепочка поставок. Примечательно, что такие инструменты, как Netskope, могут помочь в обнаружении наличия вредоносных расширений и обеспечении конкретных политик установки для снижения рисков. Постоянные атаки подчеркивают необходимость усиления бдительности в области безопасности в корпоративных средах в отношении расширений браузера.
#ParsedReport #CompletenessHigh
12-08-2026
737 Chrome VPN Extensions Linked to Brand Impersonation and Browser Traffic Redirection
https://socket.dev/blog/chrome-vpn-extension-impersonation
Report completeness: High
Threats:
Aitm_technique
Victims:
Russian speaking users, Vpn and privacy software users, Technology
Industry:
Transport, Entertainment, Telco, Military
Geo:
Russian, Japan, Turkey, Canada, Australia, Russia, Singapore
TTPs:
Tactics: 5
Technics: 13
IOCs:
BrowserExtension: 664
File: 15
Domain: 62
IP: 27
Url: 2
Hash: 1
Path: 1
Coin: 73
Soft:
Chrome, Instagram, ChatGPT, AdGuard, CyberGhost, AmneziaVPN, WebRTC, - только, Telegram, ome Web, have more...
Algorithms:
hmac, zip, sha256
Functions:
resolveAssetsOrigin, fetchLandingLinks, setTimeout
Languages:
java
12-08-2026
737 Chrome VPN Extensions Linked to Brand Impersonation and Browser Traffic Redirection
https://socket.dev/blog/chrome-vpn-extension-impersonation
Report completeness: High
Threats:
Aitm_technique
Victims:
Russian speaking users, Vpn and privacy software users, Technology
Industry:
Transport, Entertainment, Telco, Military
Geo:
Russian, Japan, Turkey, Canada, Australia, Russia, Singapore
TTPs:
Tactics: 5
Technics: 13
IOCs:
BrowserExtension: 664
File: 15
Domain: 62
IP: 27
Url: 2
Hash: 1
Path: 1
Coin: 73
Soft:
Chrome, Instagram, ChatGPT, AdGuard, CyberGhost, AmneziaVPN, WebRTC, - только, Telegram, ome Web, have more...
Algorithms:
hmac, zip, sha256
Functions:
resolveAssetsOrigin, fetchLandingLinks, setTimeout
Languages:
java
socket.dev
737 Chrome VPN Extensions Linked to Brand Impersonation and Browser Traffic Redirection
The campaign amassed more than 75,000 installs by targeting Russian-speaking users seeking access to blocked services.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-08-2026 737 Chrome VPN Extensions Linked to Brand Impersonation and Browser Traffic Redirection https://socket.dev/blog/chrome-vpn-extension-impersonation Report completeness: High Threats: Aitm_technique Victims: Russian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена кампания, включающая 737 расширений VPN и прокси в Chrome Web Store, в первую очередь нацеленная на русскоязычных пользователей. Расширения, связанные с имперсонацией бренда, перенаправляют трафик через скомпрометированные SOCKS5-прокси, позволяя злоумышленнику перехватывать пользовательские коммуникации. Они вводят пользователей в заблуждение с помощью мошеннических премиум-услуг, одновременно используя захардкоженные IP-адреса и возможности удаленной конфигурации для поддержания постоянного контроля над расширениями, несмотря на их удаление.
-----
Выявлена кампания, включающая 737 бесплатных расширений VPN и прокси в Chrome Web Store, направленная преимущественно на русскоязычных пользователей, ищущих доступ к заблокированным онлайн-сервисам. Анализ, проведенный командой Socket Threat Research Team, показал, что эти расширения, связанные с имперсонацией брендов, набрали более 75 000 установок. Они в основном координируются одним злоумышленником, который также стоит за подписным сервисом VPN в России. Эти расширения маршрутизируют трафик пользователей через прокси-серверы SOCKS5, эффективно позиционируя злоумышленника как противника в середине всех браузерных коммуникаций, что позволяет ему читать весь трафик пользователей.
Анализированные расширения постоянно настраивают прокси на указанный сервер SOCKS5, используя порт 1082 и включая список исключений, ограниченный только адресами локальной петли (loopback). Эта конфигурация эффективно предотвращает отправку любых незашифрованных DNS-запросов с машины жертвы на домены злоумышленника, поскольку многие расширения разрешают имена хостов прокси через Cloudflare и Google DNS-over-HTTPS. Несмотря на рекламу премиум-услуг в различных странах, расширения не предоставляют реального доступа к серверам, что приводит к мошенничеству с подписками.
Атака начинается с расширений, запрашивающих разрешения на использование прокси-сервера и разрешающих свои прокси-хосты с помощью жёстко закодированных IP-адресов или методов DNS, что заставляет все запросы браузера проходить через эти ретрансляторы SOCKS5. Эта конфигурация включает механизм перенаправления установок при первом использовании на премиум-сервисы подписки под ложными предлогами, сохраняя при этом видимость легитимности за счёт имперсонации 66 устоявшихся брендов VPN.
Кроме того, возможности удаленной конфигурации позволяют злоумышленнику изменять бэкенд-инфраструктуру без необходимости перераспределения расширений, что способствует непрерывной работе даже после их удаления Google. Закрепление кампании облегчается низкой стоимостью публикации расширений, что приводит к появлению множества аккаунтов, которые постоянно адаптируются, несмотря на удаления.
Последствия для пользователей значительны, поскольку эти расширения раскрывают конфиденциальные онлайн-активности лиц, пытающихся обойти цензуру, действующих под прикрытием инструментов конфиденциальности, но собирающих данные. Пользователям рекомендуется удалить любые расширения из этой кампании и изменить учетные данные для любых конфиденциальных сайтов, к которым был осуществлен доступ во время использования.
Для команд безопасности блокировка конкретных сетевых индикаторов, включая проблемные подключения через SOCKS5-прокси, имеет решающее значение, поскольку традиционной фильтрации DNS может быть недостаточно. Также рекомендуется непрерывный мониторинг изменений, вносимых в настройки прокси-сервера Chrome, поскольку разрешение на использование прокси-сервера предоставляет значительный контроль над деятельностью пользователя в браузере. Участие этих расширений также может отслеживаться в рамках фреймворка MITRE ATT&CK, что подчеркивает их методы работы и сложный характер тактик Имперсонация, которые они применяют.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена кампания, включающая 737 расширений VPN и прокси в Chrome Web Store, в первую очередь нацеленная на русскоязычных пользователей. Расширения, связанные с имперсонацией бренда, перенаправляют трафик через скомпрометированные SOCKS5-прокси, позволяя злоумышленнику перехватывать пользовательские коммуникации. Они вводят пользователей в заблуждение с помощью мошеннических премиум-услуг, одновременно используя захардкоженные IP-адреса и возможности удаленной конфигурации для поддержания постоянного контроля над расширениями, несмотря на их удаление.
-----
Выявлена кампания, включающая 737 бесплатных расширений VPN и прокси в Chrome Web Store, направленная преимущественно на русскоязычных пользователей, ищущих доступ к заблокированным онлайн-сервисам. Анализ, проведенный командой Socket Threat Research Team, показал, что эти расширения, связанные с имперсонацией брендов, набрали более 75 000 установок. Они в основном координируются одним злоумышленником, который также стоит за подписным сервисом VPN в России. Эти расширения маршрутизируют трафик пользователей через прокси-серверы SOCKS5, эффективно позиционируя злоумышленника как противника в середине всех браузерных коммуникаций, что позволяет ему читать весь трафик пользователей.
Анализированные расширения постоянно настраивают прокси на указанный сервер SOCKS5, используя порт 1082 и включая список исключений, ограниченный только адресами локальной петли (loopback). Эта конфигурация эффективно предотвращает отправку любых незашифрованных DNS-запросов с машины жертвы на домены злоумышленника, поскольку многие расширения разрешают имена хостов прокси через Cloudflare и Google DNS-over-HTTPS. Несмотря на рекламу премиум-услуг в различных странах, расширения не предоставляют реального доступа к серверам, что приводит к мошенничеству с подписками.
Атака начинается с расширений, запрашивающих разрешения на использование прокси-сервера и разрешающих свои прокси-хосты с помощью жёстко закодированных IP-адресов или методов DNS, что заставляет все запросы браузера проходить через эти ретрансляторы SOCKS5. Эта конфигурация включает механизм перенаправления установок при первом использовании на премиум-сервисы подписки под ложными предлогами, сохраняя при этом видимость легитимности за счёт имперсонации 66 устоявшихся брендов VPN.
Кроме того, возможности удаленной конфигурации позволяют злоумышленнику изменять бэкенд-инфраструктуру без необходимости перераспределения расширений, что способствует непрерывной работе даже после их удаления Google. Закрепление кампании облегчается низкой стоимостью публикации расширений, что приводит к появлению множества аккаунтов, которые постоянно адаптируются, несмотря на удаления.
Последствия для пользователей значительны, поскольку эти расширения раскрывают конфиденциальные онлайн-активности лиц, пытающихся обойти цензуру, действующих под прикрытием инструментов конфиденциальности, но собирающих данные. Пользователям рекомендуется удалить любые расширения из этой кампании и изменить учетные данные для любых конфиденциальных сайтов, к которым был осуществлен доступ во время использования.
Для команд безопасности блокировка конкретных сетевых индикаторов, включая проблемные подключения через SOCKS5-прокси, имеет решающее значение, поскольку традиционной фильтрации DNS может быть недостаточно. Также рекомендуется непрерывный мониторинг изменений, вносимых в настройки прокси-сервера Chrome, поскольку разрешение на использование прокси-сервера предоставляет значительный контроль над деятельностью пользователя в браузере. Участие этих расширений также может отслеживаться в рамках фреймворка MITRE ATT&CK, что подчеркивает их методы работы и сложный характер тактик Имперсонация, которые они применяют.
#ParsedReport #CompletenessMedium
10-08-2026
Inside a Russian-Speaking Operator's Toolkit for Compromising Ukrainian IP Cameras
https://hunt.io/blog/russian-speaking-operator-ukrainian-camera-toolkit
Report completeness: Medium
Threats:
Password_spray_technique
Sqlmap_tool
Nmap_tool
Masscan_tool
Ingram_tool
Chisel_tool
Victims:
Electronic commerce, Government, Military, Ip cameras, Routers, Vehicle data
Industry:
Government, Military, E-commerce
Geo:
Russia, United kingdom, Romania, Netherlands, Moldova, Russian, Slovakia, France, Poland, Germany, Hungary, Czechia, Ukrainian, Austria, Ukraine, Latvia, Kherson, Spain, Kazakhstan, Bulgaria, Italy
CVEs:
CVE-2024-57049 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2020-25169 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- reolink rln8-410_firmware (-)
CVE-2024-53375 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-36260 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2026g2-iu\/sl_firmware (-)
CVE-2020-25078 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dcs-4603_firmware (<1.04.02)
CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
CVE-2017-7921 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2032-i_firmware (-)
- hikvision ds-2cd2112-i_firmware (-)
- hikvision ds-2cd2132-i_firmware (-)
- hikvision ds-2cd2212-i5_firmware (-)
- hikvision ds-2cd2232-i5_firmware (-)
have more...
TTPs:
Tactics: 1
Technics: 9
IOCs:
IP: 4
File: 9
Soft:
Docker, Dahua, OpenCart, WordPress, Chrome, Telegram, FastAPI, Uvicorn, Android
Algorithms:
md5
Languages:
python, javascript, php
Links:
10-08-2026
Inside a Russian-Speaking Operator's Toolkit for Compromising Ukrainian IP Cameras
https://hunt.io/blog/russian-speaking-operator-ukrainian-camera-toolkit
Report completeness: Medium
Threats:
Password_spray_technique
Sqlmap_tool
Nmap_tool
Masscan_tool
Ingram_tool
Chisel_tool
Victims:
Electronic commerce, Government, Military, Ip cameras, Routers, Vehicle data
Industry:
Government, Military, E-commerce
Geo:
Russia, United kingdom, Romania, Netherlands, Moldova, Russian, Slovakia, France, Poland, Germany, Hungary, Czechia, Ukrainian, Austria, Ukraine, Latvia, Kherson, Spain, Kazakhstan, Bulgaria, Italy
CVEs:
CVE-2024-57049 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2020-25169 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- reolink rln8-410_firmware (-)
CVE-2024-53375 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-36260 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2026g2-iu\/sl_firmware (-)
CVE-2020-25078 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dcs-4603_firmware (<1.04.02)
CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
CVE-2017-7921 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2032-i_firmware (-)
- hikvision ds-2cd2112-i_firmware (-)
- hikvision ds-2cd2132-i_firmware (-)
- hikvision ds-2cd2212-i5_firmware (-)
- hikvision ds-2cd2232-i5_firmware (-)
have more...
TTPs:
Tactics: 1
Technics: 9
IOCs:
IP: 4
File: 9
Soft:
Docker, Dahua, OpenCart, WordPress, Chrome, Telegram, FastAPI, Uvicorn, Android
Algorithms:
md5
Languages:
python, javascript, php
Links:
https://github.com/jorhelp/Ingramhunt.io
Inside a Russian-Speaking Operator's Ukrainian IP Camera Toolkit
A Russian-speaking operator's open directory exposed the tools used to exploit and watch Ukrainian IP cameras, alongside attempts to breach government and military sites.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-08-2026 Inside a Russian-Speaking Operator's Toolkit for Compromising Ukrainian IP Cameras https://hunt.io/blog/russian-speaking-operator-ukrainian-camera-toolkit Report completeness: Medium Threats: Password_spray_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В мае 2026 года русскоязычный кибероператор скомпрометировал украинский сайт электронной коммерции путем кражи учетных данных и SQL-инъекции, установив прокси-сервер для атак на правительственные и военные инфраструктуры. Атакующий использовал собственный набор инструментов для эксплуатации уязвимостей IP-камер Dahua и Hikvision, каталогизируя скомпрометированные устройства, а также выполнял SQL-инъекции против платформ WordPress и пользовательских CMS. Кроме того, операции включали нацеливание на маршрутизаторы в Европе с использованием известных CVE, что демонстрирует опору на эксплуатацию учетных данных по умолчанию и незакрытых уязвимостей для поддержания доступа и усиления шпионских возможностей.
-----
В мае 2026 года было обнаружено проникновение, связанное с русскоязычным кибероператором, который скомпрометировал украинский сайт электронной коммерции путем кражи учетных данных и SQL-инъекции. Атака привела к созданию прокси-сервера, который затем использовался для запуска дальнейших атак против украинских правительственных и военных целей. Расследование выявило пользовательский набор инструментов, специально разработанный для сканирования и эксплуатации IP-камер, открытых в интернете.
Скомпрометированный сервер по адресу 89.208.97.165 содержал файлы преимущественно на русском языке, что указывает на носителя языка. Скрипты, нацеленные на конкретные украинские регионы, особенно на прифронтовые территории, демонстрировали системный подход к выявлению уязвимых камер путем эксплуатации известных уязвимостей, связанных с устройствами Dahua и Hikvision. Анализ сервера выявил проект Docker под названием "camview", который использовал FastAPI и включал компоненты, такие как FFmpeg для потоковой передачи видео и Nmap для сканирования. Этот набор инструментов позволял оператору каталогизировать 58 скомпрометированных камер, фиксируя соответствующие данные, связанные с их доступом.
Кроме того, другие скрипты были направлены на проведение атак с использованием SQL-инъекций против украинских правительственных сайтов, в частности, платформ WordPress и пользовательских CMS. Методологии оператора включали создание пользовательских списков учетных данных на основе местных терминов для повышения успешности распыления пароля. Примечательно, что история команд оболочки указывала на попытки маршрутизации своего трафика через скомпрометированный сайт электронной коммерции для обеспечения анонимности, что свидетельствует о настойчивых усилиях по поддержанию доступа к критической инфраструктуре.
Дополнительные наблюдения включали разведку в отношении общедоступных инструментов информации о транспортных средствах, что указывало на попытки сбора персональных данных, вероятно, для оперативного планирования. Вторая операция, выявленная на сервере 213.165.63.49, заключалась в нацеливании на маршрутизаторы в 15 европейских странах, с фокусом на известные уязвимости CVE для устройств TP-Link и MikroTik, а также применением аналогичных методов для построения сети SOCKS5-прокси из скомпрометированных устройств.
Обе операции продемонстрировали общие закономерности, опираясь на сканеры с открытым исходным кодом и методы, использующие учетные данные по умолчанию и не устраненные уязвимости. Они нацеливались на широкий спектр устройств, преимущественно в Украине, используя исторические слабости для доступа без разработки новых техник. Результаты подчеркивают насущную необходимость базовых мер безопасности, включая строгие практики аутентификации и обновление прошивки, для защиты от подобных атак. В целом, данный анализ выделяет устойчивую тенденцию использования общедоступных инструментов против уязвимых устройств, открытых для интернета, с целью повышения оперативных возможностей в кибершпионаже и аналогичных мероприятиях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В мае 2026 года русскоязычный кибероператор скомпрометировал украинский сайт электронной коммерции путем кражи учетных данных и SQL-инъекции, установив прокси-сервер для атак на правительственные и военные инфраструктуры. Атакующий использовал собственный набор инструментов для эксплуатации уязвимостей IP-камер Dahua и Hikvision, каталогизируя скомпрометированные устройства, а также выполнял SQL-инъекции против платформ WordPress и пользовательских CMS. Кроме того, операции включали нацеливание на маршрутизаторы в Европе с использованием известных CVE, что демонстрирует опору на эксплуатацию учетных данных по умолчанию и незакрытых уязвимостей для поддержания доступа и усиления шпионских возможностей.
-----
В мае 2026 года было обнаружено проникновение, связанное с русскоязычным кибероператором, который скомпрометировал украинский сайт электронной коммерции путем кражи учетных данных и SQL-инъекции. Атака привела к созданию прокси-сервера, который затем использовался для запуска дальнейших атак против украинских правительственных и военных целей. Расследование выявило пользовательский набор инструментов, специально разработанный для сканирования и эксплуатации IP-камер, открытых в интернете.
Скомпрометированный сервер по адресу 89.208.97.165 содержал файлы преимущественно на русском языке, что указывает на носителя языка. Скрипты, нацеленные на конкретные украинские регионы, особенно на прифронтовые территории, демонстрировали системный подход к выявлению уязвимых камер путем эксплуатации известных уязвимостей, связанных с устройствами Dahua и Hikvision. Анализ сервера выявил проект Docker под названием "camview", который использовал FastAPI и включал компоненты, такие как FFmpeg для потоковой передачи видео и Nmap для сканирования. Этот набор инструментов позволял оператору каталогизировать 58 скомпрометированных камер, фиксируя соответствующие данные, связанные с их доступом.
Кроме того, другие скрипты были направлены на проведение атак с использованием SQL-инъекций против украинских правительственных сайтов, в частности, платформ WordPress и пользовательских CMS. Методологии оператора включали создание пользовательских списков учетных данных на основе местных терминов для повышения успешности распыления пароля. Примечательно, что история команд оболочки указывала на попытки маршрутизации своего трафика через скомпрометированный сайт электронной коммерции для обеспечения анонимности, что свидетельствует о настойчивых усилиях по поддержанию доступа к критической инфраструктуре.
Дополнительные наблюдения включали разведку в отношении общедоступных инструментов информации о транспортных средствах, что указывало на попытки сбора персональных данных, вероятно, для оперативного планирования. Вторая операция, выявленная на сервере 213.165.63.49, заключалась в нацеливании на маршрутизаторы в 15 европейских странах, с фокусом на известные уязвимости CVE для устройств TP-Link и MikroTik, а также применением аналогичных методов для построения сети SOCKS5-прокси из скомпрометированных устройств.
Обе операции продемонстрировали общие закономерности, опираясь на сканеры с открытым исходным кодом и методы, использующие учетные данные по умолчанию и не устраненные уязвимости. Они нацеливались на широкий спектр устройств, преимущественно в Украине, используя исторические слабости для доступа без разработки новых техник. Результаты подчеркивают насущную необходимость базовых мер безопасности, включая строгие практики аутентификации и обновление прошивки, для защиты от подобных атак. В целом, данный анализ выделяет устойчивую тенденцию использования общедоступных инструментов против уязвимых устройств, открытых для интернета, с целью повышения оперативных возможностей в кибершпионаже и аналогичных мероприятиях.
#ParsedReport #CompletenessMedium
11-08-2026
Bird Watching: Characterizing the Infrastructure and Behavior of Falcon-branded Extortion Operations
https://www.guidepointsecurity.com/blog/characterizing-infrastructure-behavior-falcon-branded-extortion/
Report completeness: Medium
Actors/Campaigns:
Cordial_spider (motivation: financially_motivated)
Helix
Shinyhunters (motivation: financially_motivated)
Threats:
Aitm_technique
Credential_harvesting_technique
Victims:
Financial services, Professional services, Energy, Technology, Legal, Insurance, Medical devices, Utilities, Internet governance, Media, have more...
Industry:
Financial, Energy, Semiconductor_industry, Logistic, Entertainment, Healthcare, Transport
Geo:
United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1056.003, T1078.004, T1111, T1528, T1539, T1550.001, T1557, T1566.004, T1583.001, T1583.003, have more...
IOCs:
Domain: 8
IP: 4
File: 5
Hash: 2
Soft:
Okta, Salesforce, Caddy, Node.js, Ubuntu, OpenSSH, Debian, Microsoft Entra
Crypto:
bitcoin
Languages:
javascript, php
11-08-2026
Bird Watching: Characterizing the Infrastructure and Behavior of Falcon-branded Extortion Operations
https://www.guidepointsecurity.com/blog/characterizing-infrastructure-behavior-falcon-branded-extortion/
Report completeness: Medium
Actors/Campaigns:
Cordial_spider (motivation: financially_motivated)
Helix
Shinyhunters (motivation: financially_motivated)
Threats:
Aitm_technique
Credential_harvesting_technique
Victims:
Financial services, Professional services, Energy, Technology, Legal, Insurance, Medical devices, Utilities, Internet governance, Media, have more...
Industry:
Financial, Energy, Semiconductor_industry, Logistic, Entertainment, Healthcare, Transport
Geo:
United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.003, T1078.004, T1111, T1528, T1539, T1550.001, T1557, T1566.004, T1583.001, T1583.003, have more...
IOCs:
Domain: 8
IP: 4
File: 5
Hash: 2
Soft:
Okta, Salesforce, Caddy, Node.js, Ubuntu, OpenSSH, Debian, Microsoft Entra
Crypto:
bitcoin
Languages:
javascript, php
GuidePoint Security
Bird Watching: Characterizing the Infrastructure and Behavior of Falcon-branded Extortion Operations
There’s an ongoing AitM operation targeting financial services, legal and other organizations. Learn about their methods and what you can do.