#ParsedReport #CompletenessHigh
14-08-2026
MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker
https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/
Report completeness: High
Actors/Campaigns:
Majinahanashi
Gentlemen_ransomware
Threats:
Majinahanashi
Yurei
Sinobi
Tengu_ransomware
Djinn
Clop
Lockbit
Rhysida
Shadow_copies_delete_technique
Qtox_tool
Mimikatz_tool
Victims:
E commerce, Manufacturing, Agriculture, Services, Technology
Industry:
E-commerce, Foodtech
Geo:
Bulgaria, Switzerland, Lithuania, Chile, Chinese, China, Thailand, Japanese, Columbia, France, Italy, Portugal, Germany, India, Bulgarian
ChatGPT TTPs:
T1021.002, T1047, T1070.001, T1486, T1489, T1490, T1543.003, T1562.001
IOCs:
Domain: 3
File: 8
Command: 1
Email: 1
Coin: 1
Hash: 6
Soft:
ws service name r, sutil us, cdedit, Microsoft Defender for Endpoint, bcdedit, fsutil, ginx, nginx, yper-V en
Algorithms:
md5, aes-256, exhibit, xor, aes, sha1, sha256
Functions:
CreateProcessA
Win API:
reateProcessA, TXT, IoPriorityNormal
Languages:
python
YARA: Found
14-08-2026
MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker
https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/
Report completeness: High
Actors/Campaigns:
Majinahanashi
Gentlemen_ransomware
Threats:
Majinahanashi
Yurei
Sinobi
Tengu_ransomware
Djinn
Clop
Lockbit
Rhysida
Shadow_copies_delete_technique
Qtox_tool
Mimikatz_tool
Victims:
E commerce, Manufacturing, Agriculture, Services, Technology
Industry:
E-commerce, Foodtech
Geo:
Bulgaria, Switzerland, Lithuania, Chile, Chinese, China, Thailand, Japanese, Columbia, France, Italy, Portugal, Germany, India, Bulgarian
ChatGPT TTPs:
do not use without manual checkT1021.002, T1047, T1070.001, T1486, T1489, T1490, T1543.003, T1562.001
IOCs:
Domain: 3
File: 8
Command: 1
Email: 1
Coin: 1
Hash: 6
Soft:
ws service name r, sutil us, cdedit, Microsoft Defender for Endpoint, bcdedit, fsutil, ginx, nginx, yper-V en
Algorithms:
md5, aes-256, exhibit, xor, aes, sha1, sha256
Functions:
CreateProcessA
Win API:
reateProcessA, TXT, IoPriorityNormal
Languages:
python
YARA: Found
THE RAVEN FILE
MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker
NOTE: This is the initial intelligence gathering and analysis based on the newly found IOCs of Ransomware and also uncovered new File Servers and Communication Channel of the Group. INDEX INTRODUCT…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/ Report completeness: High Actors/Campaigns: Majinahanashi Gentlemen_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Majinahanashi — новая обнаруженная группа программ двойного вымогательства, нацеленная на организации по всему миру, особенно в сфере электронной коммерции и производства. Её ВПО на C/C++ шифрует файлы с помощью AES-256, добавляет расширение `.MAJIN` и использует закрепление на основе служб, одновременно отключая механизмы безопасности, резервного копирования, восстановления и ведения журналов. Группа также использует Mimikatz и Advanced IP Scanner, похищает данные жертв и требует связаться через qTOX или Proton Mail.
-----
Majinahanashi — это группа вымогателей, впервые обнаруженная в августе 2026 года. Её сайт утечек использует таймеры обратного отсчёта и публикует информацию о жертвах, что соответствует операциям двойного вымогательства. Сообщается, что группа нацелена на организации в Соединённых Штатах и нескольких неанглоязычных странах, при этом наиболее пострадавшими секторами являются электронная коммерция и производство, за которыми следуют сельское хозяйство, услуги и технологии. Отдельные серверы архивов, обозначенные как «文書庫 \| MAJINAHANASHI ARCHIVE», размещают данные жертв. Сообщается, что инфраструктура использует nginx с приложением на Python/Flask, а жертвы загружаются периодически небольшими партиями.
Два выявленных образца ВПО были скомпилированы на C/C++ и имели размер около 90 КБ, с датами создания 2 июля 2026 года. ВПО шифрует файлы с помощью AES-256 и добавляет расширение `.MAJIN`. В затронутых файлах встроен маркер шифрования `ENCRYPTEDAES256!SCT2`. Выявленные артефакты включают `C:\Windows\Temp\majin.exe`, `C:\1\service.log`, `ADMIN$\Temp\majin.exe`, а также файлы обоев по путям `C:\ProgramData\majin.bmp` и `C:\majin.bmp`. ВПО создает мьютекс `Global\majinahanashi_Mutex` и регистрирует Служба Windows с именем `majinSvc` для закрепления. Оно использует обертку вокруг `CreateProcessA` для выполнения команд.
До и после шифрования вредоносное ПО проверяет привилегии, завершает процессы безопасности и резервного копирования, останавливает службы, отключает Восстановление системы через WMI, очищает журналы событий, удаляет журнал USN, удаляет теневые копии томов, изменяет настройки восстановления загрузки и отключает гибернацию. Наблюдаемые команды включают `vssadmin delete shadows /all /quiet`, `bcdedit`, `reagentc`, `powercfg /hibernate off`, `wevtutil` и `fsutil usn deletejournal`. Сообщается, что образцы также включают функциональность управления сетью и приоритизации ввода-вывода, которая может нарушить связь с конечными точками или облачными агентами.
На операционном уровне группа повторно использовала инструменты, включая Mimikatz и Advanced IP Scanner. В ransom note утверждается эксфильтрация данных и запрашивается связь через qTOX или Proton Mail. В отчете также отмечается возможное удаленное выполнение через административные общие ресурсы и идентифицируются служба, мьютекс, расширение файла, маркер шифрования, команды восстановления-уничтожения и строки ransom note как индикаторы обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Majinahanashi — новая обнаруженная группа программ двойного вымогательства, нацеленная на организации по всему миру, особенно в сфере электронной коммерции и производства. Её ВПО на C/C++ шифрует файлы с помощью AES-256, добавляет расширение `.MAJIN` и использует закрепление на основе служб, одновременно отключая механизмы безопасности, резервного копирования, восстановления и ведения журналов. Группа также использует Mimikatz и Advanced IP Scanner, похищает данные жертв и требует связаться через qTOX или Proton Mail.
-----
Majinahanashi — это группа вымогателей, впервые обнаруженная в августе 2026 года. Её сайт утечек использует таймеры обратного отсчёта и публикует информацию о жертвах, что соответствует операциям двойного вымогательства. Сообщается, что группа нацелена на организации в Соединённых Штатах и нескольких неанглоязычных странах, при этом наиболее пострадавшими секторами являются электронная коммерция и производство, за которыми следуют сельское хозяйство, услуги и технологии. Отдельные серверы архивов, обозначенные как «文書庫 \| MAJINAHANASHI ARCHIVE», размещают данные жертв. Сообщается, что инфраструктура использует nginx с приложением на Python/Flask, а жертвы загружаются периодически небольшими партиями.
Два выявленных образца ВПО были скомпилированы на C/C++ и имели размер около 90 КБ, с датами создания 2 июля 2026 года. ВПО шифрует файлы с помощью AES-256 и добавляет расширение `.MAJIN`. В затронутых файлах встроен маркер шифрования `ENCRYPTEDAES256!SCT2`. Выявленные артефакты включают `C:\Windows\Temp\majin.exe`, `C:\1\service.log`, `ADMIN$\Temp\majin.exe`, а также файлы обоев по путям `C:\ProgramData\majin.bmp` и `C:\majin.bmp`. ВПО создает мьютекс `Global\majinahanashi_Mutex` и регистрирует Служба Windows с именем `majinSvc` для закрепления. Оно использует обертку вокруг `CreateProcessA` для выполнения команд.
До и после шифрования вредоносное ПО проверяет привилегии, завершает процессы безопасности и резервного копирования, останавливает службы, отключает Восстановление системы через WMI, очищает журналы событий, удаляет журнал USN, удаляет теневые копии томов, изменяет настройки восстановления загрузки и отключает гибернацию. Наблюдаемые команды включают `vssadmin delete shadows /all /quiet`, `bcdedit`, `reagentc`, `powercfg /hibernate off`, `wevtutil` и `fsutil usn deletejournal`. Сообщается, что образцы также включают функциональность управления сетью и приоритизации ввода-вывода, которая может нарушить связь с конечными точками или облачными агентами.
На операционном уровне группа повторно использовала инструменты, включая Mimikatz и Advanced IP Scanner. В ransom note утверждается эксфильтрация данных и запрашивается связь через qTOX или Proton Mail. В отчете также отмечается возможное удаленное выполнение через административные общие ресурсы и идентифицируются служба, мьютекс, расширение файла, маркер шифрования, команды восстановления-уничтожения и строки ransom note как индикаторы обнаружения.
#ParsedReport #CompletenessHigh
13-08-2026
Ethereum Malware Loader Targets Portuguese-Speaking Users
https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users
Report completeness: High
Threats:
Dll_sideloading_technique
Dead_drop_technique
Victims:
Portuguese speaking users
Industry:
Financial
Geo:
Portuguese
TTPs:
Tactics: 2
Technics: 7
IOCs:
File: 23
Command: 1
Coin: 2
Hash: 1
BrowserExtension: 1
Url: 1
Soft:
Node.js, Chromium, Chrome, Microsoft Edge, Google Chrome, Windows Registry
Crypto:
ethereum
Algorithms:
md5, zip, base64, sha256
Functions:
getConfig
Win API:
Stream, RegCreateKeyExW, RegSetValueExW, CreateProcessW, WaitForDebugEvent, ReadProcessMemory, ContinueDebugEvent, sendMessage
Languages:
javascript, powershell, jscript
13-08-2026
Ethereum Malware Loader Targets Portuguese-Speaking Users
https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users
Report completeness: High
Threats:
Dll_sideloading_technique
Dead_drop_technique
Victims:
Portuguese speaking users
Industry:
Financial
Geo:
Portuguese
TTPs:
Tactics: 2
Technics: 7
IOCs:
File: 23
Command: 1
Coin: 2
Hash: 1
BrowserExtension: 1
Url: 1
Soft:
Node.js, Chromium, Chrome, Microsoft Edge, Google Chrome, Windows Registry
Crypto:
ethereum
Algorithms:
md5, zip, base64, sha256
Functions:
getConfig
Win API:
Stream, RegCreateKeyExW, RegSetValueExW, CreateProcessW, WaitForDebugEvent, ReadProcessMemory, ContinueDebugEvent, sendMessage
Languages:
javascript, powershell, jscript
WatchGuard Technologies
Ethereum Malware Loader Targets Portuguese-Speaking Users
TL;DR
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Ethereum Malware Loader Targets Portuguese-Speaking Users https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Многоэтапная вредоносная кампания, нацеленная на пользователей португалоязычных стран, развертывает полезную нагрузку на базе Node.js с закреплением через запланированные задачи и разрешением инфраструктуры на основе блокчейна. Расширение браузера Chromium обеспечивает обширный мониторинг и манипуляции, включая кражу файлов cookie и данных веб-хранилища, создание снимков экрана, сбор данных DOM и форм, выполнение скриптов, перехват трафика, а также изменение навигации или контента.
-----
Вредоносная кампания нацелена на пользователей португалоязычных стран через многоэтапную цепочку заражения, начинающуюся с обфусцированного файла JavaScript или JScript, выполняемого Windows Script Host. Скрипт динамически выполняет деобфусцированный код, отображает вводящую в заблуждение ошибку на португальском языке и использует объекты COM для загрузки и извлечения встроенного ZIP-архива, закодированного в Base64. Архив содержит компонент управления на базе Node.js, что позволяет вредоносному ПО установить собственное время выполнения Node.js из официального дистрибутива nodejs.org, а не полагаться на программное обеспечение, уже присутствующее на хосте.
Компонент Node.js обеспечивает закрепление с помощью запланированной задачи с именем `MicrosoftNodeRuntimeUpdater`, созданной для имитации легитимного механизма обновления. Он также выполняет запрос к смарт-контракту Ethereum для получения текущей инфраструктуры злоумышленников. Контракт функционирует как резолвер мертвой точки (dead-drop), позволяя операторам изменять URL-адреса загрузки и перенаправлять развернутые образцы без повторного распространения исходного JavaScript-кода. Загружаемые пакеты включают исполняемые файлы и нативные DLL, при этом некоторые варианты используют подгрузку DLL через легитимный подписанный исполняемый файл.
Нативная DLL, называемая `SentinelAgentCore.dll`, использует встроенные сетевые функции, такие как libcurl, для получения конфигурации и загрузки расширения Chromium. Расширение нацелено на Google Chrome, Microsoft Edge и другие браузеры на базе Chromium. Оно генерирует и хранит постоянный десятизначный идентификатор `HashClient`, разрешает конечный сервер управления через жестко закодированную конечную точку и периодически проверяет наличие изменений в инфраструктуре. Оно поддерживает интерактивный канал WebSocket, тогда как более крупные передачи данных используют связанный API HTTP C2.
Расширение может перечислять вкладки браузера, собирать файлы cookie и данные веб-хранилища, делать скриншоты, извлекать сериализованный и сжатый контент DOM страницы, а также выполнять скрипты на вкладках. Оно выборочно отслеживает домены, используя MD5-хэшированные имена хостов, предоставленные C2. Дополнительные возможности включают захват значений, вводимых в формы, перехват соответствующих HTTP-запросов, внедрение удалённого HTML, сбор данных из внедрённых форм, перехват событий, перенаправление навигации и манипуляцию содержимым страницы. Эти функции позволяют операторам проводить мониторинг браузера по запросу, кражу учётных данных или информации, а также осуществлять интерактивное управление, адаптируя инфраструктуру и полезную нагрузку без изменения предыдущих этапов заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Многоэтапная вредоносная кампания, нацеленная на пользователей португалоязычных стран, развертывает полезную нагрузку на базе Node.js с закреплением через запланированные задачи и разрешением инфраструктуры на основе блокчейна. Расширение браузера Chromium обеспечивает обширный мониторинг и манипуляции, включая кражу файлов cookie и данных веб-хранилища, создание снимков экрана, сбор данных DOM и форм, выполнение скриптов, перехват трафика, а также изменение навигации или контента.
-----
Вредоносная кампания нацелена на пользователей португалоязычных стран через многоэтапную цепочку заражения, начинающуюся с обфусцированного файла JavaScript или JScript, выполняемого Windows Script Host. Скрипт динамически выполняет деобфусцированный код, отображает вводящую в заблуждение ошибку на португальском языке и использует объекты COM для загрузки и извлечения встроенного ZIP-архива, закодированного в Base64. Архив содержит компонент управления на базе Node.js, что позволяет вредоносному ПО установить собственное время выполнения Node.js из официального дистрибутива nodejs.org, а не полагаться на программное обеспечение, уже присутствующее на хосте.
Компонент Node.js обеспечивает закрепление с помощью запланированной задачи с именем `MicrosoftNodeRuntimeUpdater`, созданной для имитации легитимного механизма обновления. Он также выполняет запрос к смарт-контракту Ethereum для получения текущей инфраструктуры злоумышленников. Контракт функционирует как резолвер мертвой точки (dead-drop), позволяя операторам изменять URL-адреса загрузки и перенаправлять развернутые образцы без повторного распространения исходного JavaScript-кода. Загружаемые пакеты включают исполняемые файлы и нативные DLL, при этом некоторые варианты используют подгрузку DLL через легитимный подписанный исполняемый файл.
Нативная DLL, называемая `SentinelAgentCore.dll`, использует встроенные сетевые функции, такие как libcurl, для получения конфигурации и загрузки расширения Chromium. Расширение нацелено на Google Chrome, Microsoft Edge и другие браузеры на базе Chromium. Оно генерирует и хранит постоянный десятизначный идентификатор `HashClient`, разрешает конечный сервер управления через жестко закодированную конечную точку и периодически проверяет наличие изменений в инфраструктуре. Оно поддерживает интерактивный канал WebSocket, тогда как более крупные передачи данных используют связанный API HTTP C2.
Расширение может перечислять вкладки браузера, собирать файлы cookie и данные веб-хранилища, делать скриншоты, извлекать сериализованный и сжатый контент DOM страницы, а также выполнять скрипты на вкладках. Оно выборочно отслеживает домены, используя MD5-хэшированные имена хостов, предоставленные C2. Дополнительные возможности включают захват значений, вводимых в формы, перехват соответствующих HTTP-запросов, внедрение удалённого HTML, сбор данных из внедрённых форм, перехват событий, перенаправление навигации и манипуляцию содержимым страницы. Эти функции позволяют операторам проводить мониторинг браузера по запросу, кражу учётных данных или информации, а также осуществлять интерактивное управление, адаптируя инфраструктуру и полезную нагрузку без изменения предыдущих этапов заражения.
#ParsedReport #CompletenessHigh
15-08-2026
Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity
https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve-2026-59309-443a79e1466d
Report completeness: High
Threats:
Babuk
Victims:
Technology, Software, Cybersecurity, Higher education and research, Telecommunications and network services
Industry:
Telco, Education
Geo:
Chinese, Iran, France, China, United states, Turkey, Germany
CVEs:
CVE-2026-59310 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-59309 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 13
IP: 11
Url: 7
Hash: 10
Domain: 2
Soft:
ESXi, vSphere, curl, sudo, Linux, systemd, esxcli
Algorithms:
gzip, zip, base64, sha1
Functions:
GetMachineName, GetMachinePassword, GetDomainName
Languages:
python
Platforms:
intel
YARA: Found
Links:
have more...
15-08-2026
Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity
https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve-2026-59309-443a79e1466d
Report completeness: High
Threats:
Babuk
Victims:
Technology, Software, Cybersecurity, Higher education and research, Telecommunications and network services
Industry:
Telco, Education
Geo:
Chinese, Iran, France, China, United states, Turkey, Germany
CVEs:
CVE-2026-59310 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-59309 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 13
IP: 11
Url: 7
Hash: 10
Domain: 2
Soft:
ESXi, vSphere, curl, sudo, Linux, systemd, esxcli
Algorithms:
gzip, zip, base64, sha1
Functions:
GetMachineName, GetMachinePassword, GetDomainName
Languages:
python
Platforms:
intel
YARA: Found
Links:
have more...
https://github.com/QUIRSO/QTR/tree/main/2026-08/Global%20Exploitation%20of%20CVE-2026-59310%20by%20Suspected%20Chinese-Nexus%20APT%20and%20Related%20CVE-2026-59309%20Activityhttps://github.com/NHAS/reverse\_sshMedium
Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity
QUIRSO’s Incident Response team recently investigated a VMware vCenter compromise that uncovered a coordinated, global exploitation…
CTT Report Hub
#ParsedReport #CompletenessHigh 15-08-2026 Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Глобальная кампания использовала уязвимость CVE-2026-59310 в публично доступных appliance-устройствах VMware vCenter для получения неавторизованного доступа на уровне root. Злоумышленники установили закрепление, похитили учетные данные, создали учетные записи администраторов, переместились на хосты ESXi и развернули вымогатель на базе Babuk для шифрования данных виртуальных машин. Деятельность затронула 361 IP-адрес в 47 странах и с умеренной степенью уверенности приписывается хакерской группировке, говорящей на китайском языке.
-----
В отчете описывается глобальная кампания по эксплуатации, направленная против интернет-ориентированных VMware vCenter Server Appliances через уязвимость CVE-2026-59310, критическую уязвимость обхода каталогов в vCenter Syslog Server, которая может обеспечить выполнение кода на уровне root без аутентификации. Расследователи выявили 361 IP-адрес жертв в 47 странах, включая организации в сфере технологий, программного обеспечения, кибербезопасности, высшего образования, исследований, телекоммуникаций и сетевых услуг. Жертв на материковом Китае не выявлено. Эксплуатация началась примерно через пять дней после того, как Broadcom раскрыла уязвимость 29 июля 2026 года.
Наблюдаемая цепочка атаки началась с того, что уязвимость, по утверждениям, использовалась для размещения вредоносных файлов в `/etc/cron.d`, с именами файлов, такими как `zz-poc59310-syslog.log` и `zz-poc59310`. Затем Cron выполнял команды оболочки, которые загружали и запускали ВПО, одновременно удаляя исходные файлы. Актор в значительной степени полагался на задачи cron с правами root, `/bin/sh`, Bash, `curl`, `wget` и временные каталоги, а не на сложные загрузчики. Первый бэкдор, `linuxFile`, подключался к `ws://intel.se9ly9upbhay.shop:8080/ws`, при этом его копии хранились в скрытых или вводящих в заблуждение путях. Дополнительные инструменты, включая архитектуру-специфичные клиенты обратного SSH, загружались с нескольких внешних серверов и сервисов размещения файлов.
Закрепление включало службу systemd, частые задачи cron, вредоносные JSP веб-оболочки, размещенные в приложении vCenter Perfcharts Tomcat, и вновь созданные учетные записи администраторов vSphere SSO. Актор также предоставил учетной записи службы `perfcharts` доступ к root без пароля через вредоносный файл sudoers. Скрипты получения учетных данных извлекали учетные данные машинных учетных записей vCenter из локального реестра vmdir или модуля Python vmafd от VMware, что позволяло выполнять аутентификацию LDAP и создавать дополнительные учетные записи. Разведка была сосредоточена на инвентаризации vSphere и виртуальных машинах через REST и SOAP API.
В конечном итоге кампания переместилась с vCenter на хосты ESXi. Были созданы локальные административные учетные записи, вымогатели и вспомогательные скрипты размещались через общие хранилища данных, виртуальные машины были остановлены, а агент VMware Fault Domain Manager удален. Вредоносная нагрузка вымогателя, производного от Babuk, зашифровала данные VMFS, частично зашифровав крупные VMDK-файлы и добавив расширение `.babyk`. Активность, связанная с CVE-2026-59309, включала обход аутентификации, необычные пользовательские агенты на тему VMware, создание административных учетных записей и обнаружение на основе API, однако ее не удалось достоверно связать с вторжением через CVE-2026-59310.
Расследователи с умеренной уверенностью оценивают, что кампания была проведена хакерской группировкой, говорящей на китайском языке и, вероятно, базирующейся в часовом поясе UTC+8. Китайскоязычные артефакты, повторное использование инструментов, выбор жертв, операционное время и развёрнутая тестовая инфраструктура подтверждают эту оценку, однако недостаточно доказательств для связывания активности с конкретной названной группировкой или операцией, направленной государством.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Глобальная кампания использовала уязвимость CVE-2026-59310 в публично доступных appliance-устройствах VMware vCenter для получения неавторизованного доступа на уровне root. Злоумышленники установили закрепление, похитили учетные данные, создали учетные записи администраторов, переместились на хосты ESXi и развернули вымогатель на базе Babuk для шифрования данных виртуальных машин. Деятельность затронула 361 IP-адрес в 47 странах и с умеренной степенью уверенности приписывается хакерской группировке, говорящей на китайском языке.
-----
В отчете описывается глобальная кампания по эксплуатации, направленная против интернет-ориентированных VMware vCenter Server Appliances через уязвимость CVE-2026-59310, критическую уязвимость обхода каталогов в vCenter Syslog Server, которая может обеспечить выполнение кода на уровне root без аутентификации. Расследователи выявили 361 IP-адрес жертв в 47 странах, включая организации в сфере технологий, программного обеспечения, кибербезопасности, высшего образования, исследований, телекоммуникаций и сетевых услуг. Жертв на материковом Китае не выявлено. Эксплуатация началась примерно через пять дней после того, как Broadcom раскрыла уязвимость 29 июля 2026 года.
Наблюдаемая цепочка атаки началась с того, что уязвимость, по утверждениям, использовалась для размещения вредоносных файлов в `/etc/cron.d`, с именами файлов, такими как `zz-poc59310-syslog.log` и `zz-poc59310`. Затем Cron выполнял команды оболочки, которые загружали и запускали ВПО, одновременно удаляя исходные файлы. Актор в значительной степени полагался на задачи cron с правами root, `/bin/sh`, Bash, `curl`, `wget` и временные каталоги, а не на сложные загрузчики. Первый бэкдор, `linuxFile`, подключался к `ws://intel.se9ly9upbhay.shop:8080/ws`, при этом его копии хранились в скрытых или вводящих в заблуждение путях. Дополнительные инструменты, включая архитектуру-специфичные клиенты обратного SSH, загружались с нескольких внешних серверов и сервисов размещения файлов.
Закрепление включало службу systemd, частые задачи cron, вредоносные JSP веб-оболочки, размещенные в приложении vCenter Perfcharts Tomcat, и вновь созданные учетные записи администраторов vSphere SSO. Актор также предоставил учетной записи службы `perfcharts` доступ к root без пароля через вредоносный файл sudoers. Скрипты получения учетных данных извлекали учетные данные машинных учетных записей vCenter из локального реестра vmdir или модуля Python vmafd от VMware, что позволяло выполнять аутентификацию LDAP и создавать дополнительные учетные записи. Разведка была сосредоточена на инвентаризации vSphere и виртуальных машинах через REST и SOAP API.
В конечном итоге кампания переместилась с vCenter на хосты ESXi. Были созданы локальные административные учетные записи, вымогатели и вспомогательные скрипты размещались через общие хранилища данных, виртуальные машины были остановлены, а агент VMware Fault Domain Manager удален. Вредоносная нагрузка вымогателя, производного от Babuk, зашифровала данные VMFS, частично зашифровав крупные VMDK-файлы и добавив расширение `.babyk`. Активность, связанная с CVE-2026-59309, включала обход аутентификации, необычные пользовательские агенты на тему VMware, создание административных учетных записей и обнаружение на основе API, однако ее не удалось достоверно связать с вторжением через CVE-2026-59310.
Расследователи с умеренной уверенностью оценивают, что кампания была проведена хакерской группировкой, говорящей на китайском языке и, вероятно, базирующейся в часовом поясе UTC+8. Китайскоязычные артефакты, повторное использование инструментов, выбор жертв, операционное время и развёрнутая тестовая инфраструктура подтверждают эту оценку, однако недостаточно доказательств для связывания активности с конкретной названной группировкой или операцией, направленной государством.
#ParsedReport #CompletenessMedium
14-08-2026
A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace
https://www.gendigital.com/blog/insights/research/kb-backdoor
Report completeness: Medium
Threats:
Typosquatting_technique
Industry:
Transport
ChatGPT TTPs:
T1027, T1036, T1071.001, T1095, T1105, T1132.001, T1140, T1546.003, T1583.001
IOCs:
File: 6
Path: 2
Hash: 2
Soft:
Windows service, Connected User Experiences and Telemetry, Windows shell, Chrome, Jenkins
Algorithms:
crc-32, base64
Functions:
crc32
Win API:
lstrcatA, lstrcpyA, ExitProcess, getaddrinfo, inet_addr
Win Services:
DiagTrack, bits
Languages:
python, php
Platforms:
x64
14-08-2026
A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace
https://www.gendigital.com/blog/insights/research/kb-backdoor
Report completeness: Medium
Threats:
Typosquatting_technique
Industry:
Transport
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1071.001, T1095, T1105, T1132.001, T1140, T1546.003, T1583.001
IOCs:
File: 6
Path: 2
Hash: 2
Soft:
Windows service, Connected User Experiences and Telemetry, Windows shell, Chrome, Jenkins
Algorithms:
crc-32, base64
Functions:
crc32
Win API:
lstrcatA, lstrcpyA, ExitProcess, getaddrinfo, inet_addr
Win Services:
DiagTrack, bits
Languages:
python, php
Platforms:
x64
Gendigital
A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace
A hand-written Windows backdoor stored its command-and-control domain as the number of trailing spaces in a fake desktop.ini, and we found it on exactly one machine.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-08-2026 A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace https://www.gendigital.com/blog/insights/research/kb-backdoor Report completeness: Medium Threats: Typosquatting_technique Industry: Transport ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пользовательский бэкдор для Windows использовал подписку на события WMI, замаскированную под программное обеспечение Realtek, для закрепления. Он скрывал свой C2-домен `diagrtrack.com`, кодируя символы как завершающие пробелы в поддельном файле `desktop.ini` в кодировке UTF-16LE, затем общался через ICMP и HTTP. Вредоносное ПО также поддерживало выполнение команд и передачу файлов, предназначенные для уклонения от мониторинга.
-----
На одной корпоративной рабочей станции при поиске необычного закрепления через WMI был обнаружен пользовательский бэкдор для Windows размером 12 КБ. Он маскировался под программное обеспечение Realtek и использовал подписку на событие WMI с именем «Realtek» для поддержания закрепления, срабатывая в определенное время и перезапускаясь около 19:50 после перезагрузки системы. Бинарный файл не имел библиотеки времени выполнения и, по-видимому, был создан специально для этой цели; связанные образцы или известная атрибуция злоумышленника не были выявлены.
Вредоносное ПО хранило свою конфигурацию управления в поддельном файле Windows `desktop.ini` в каталоге `C:\ProgramData`. Вместо того чтобы содержать читаемый домен, зашифрованный блок или данные с высокой энтропией, файл использовал количество пробелов в конце каждой строки UTF-16LE для кодирования символов. Бэкдор пропускал стандартный заголовок `desktop.ini` размером 174 байта, подсчитывал пробелы до каждого символа возврата каретки и преобразовывал эти значения в символы ASCII перед добавлением `.com`. Так была реконструирована `diagrtrack.com` — опечатка (typosquat) службы телеметрии Windows `DiagTrack`.
Связь начиналась с ICMP-запроса эхо, содержащего восьмибайтовый идентификатор внедренного модуля. После успешного ответа вредоносное ПО использовало HTTP с жестко заданным пользовательским агентом Chrome 78. Его маячок использовал `r=none`, когда вывод отсутствовал; результаты команд кодировались в base64 и URL-кодировались. Задачи определялись по литеральному маркеру `CMD=`. Обработчик передачи файлов декодировал предоставленное содержимое, изменял первые два байта, записывал его в `tempcache.tmp`, переименовывал и восстанавливал корректный заголовок PE после этого, что потенциально позволяло избегать сканеров, отслеживающих события создания или переименования файлов.
Домен C2 был зарегистрирован в июле 2020 года, бинарный файл был скомпилирован в декабре 2020 года, а конфигурация появилась спустя несколько часов. Домен истёк в 2021 году, но закрепление и конфигурация оставались активными. Обнаружение должно учитывать подозрительные подписки WMI, файлы `desktop.ini`, содержащие структурированные пробельные символы UTF-16, а также парсеры или ВПО, которые интерпретируют пробельные символы как закодированные данные.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пользовательский бэкдор для Windows использовал подписку на события WMI, замаскированную под программное обеспечение Realtek, для закрепления. Он скрывал свой C2-домен `diagrtrack.com`, кодируя символы как завершающие пробелы в поддельном файле `desktop.ini` в кодировке UTF-16LE, затем общался через ICMP и HTTP. Вредоносное ПО также поддерживало выполнение команд и передачу файлов, предназначенные для уклонения от мониторинга.
-----
На одной корпоративной рабочей станции при поиске необычного закрепления через WMI был обнаружен пользовательский бэкдор для Windows размером 12 КБ. Он маскировался под программное обеспечение Realtek и использовал подписку на событие WMI с именем «Realtek» для поддержания закрепления, срабатывая в определенное время и перезапускаясь около 19:50 после перезагрузки системы. Бинарный файл не имел библиотеки времени выполнения и, по-видимому, был создан специально для этой цели; связанные образцы или известная атрибуция злоумышленника не были выявлены.
Вредоносное ПО хранило свою конфигурацию управления в поддельном файле Windows `desktop.ini` в каталоге `C:\ProgramData`. Вместо того чтобы содержать читаемый домен, зашифрованный блок или данные с высокой энтропией, файл использовал количество пробелов в конце каждой строки UTF-16LE для кодирования символов. Бэкдор пропускал стандартный заголовок `desktop.ini` размером 174 байта, подсчитывал пробелы до каждого символа возврата каретки и преобразовывал эти значения в символы ASCII перед добавлением `.com`. Так была реконструирована `diagrtrack.com` — опечатка (typosquat) службы телеметрии Windows `DiagTrack`.
Связь начиналась с ICMP-запроса эхо, содержащего восьмибайтовый идентификатор внедренного модуля. После успешного ответа вредоносное ПО использовало HTTP с жестко заданным пользовательским агентом Chrome 78. Его маячок использовал `r=none`, когда вывод отсутствовал; результаты команд кодировались в base64 и URL-кодировались. Задачи определялись по литеральному маркеру `CMD=`. Обработчик передачи файлов декодировал предоставленное содержимое, изменял первые два байта, записывал его в `tempcache.tmp`, переименовывал и восстанавливал корректный заголовок PE после этого, что потенциально позволяло избегать сканеров, отслеживающих события создания или переименования файлов.
Домен C2 был зарегистрирован в июле 2020 года, бинарный файл был скомпилирован в декабре 2020 года, а конфигурация появилась спустя несколько часов. Домен истёк в 2021 году, но закрепление и конфигурация оставались активными. Обнаружение должно учитывать подозрительные подписки WMI, файлы `desktop.ini`, содержащие структурированные пробельные символы UTF-16, а также парсеры или ВПО, которые интерпретируют пробельные символы как закодированные данные.
#ParsedReport #CompletenessHigh
17-08-2026
DragonDoll: What’s Behind the Google Chrome Update
https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/
Report completeness: High
Threats:
Dragondoll
Hvnc_tool
Steganography_technique
Badpack
Victims:
Android users
Industry:
Financial
Geo:
Mena, China, Russian, Russia, Japanese, Chinese, Korean, Spain, Korea, Ukrainian, Saudi arabia
TTPs:
Tactics: 3
Technics: 28
IOCs:
File: 14
Domain: 4
Email: 1
Hash: 148
IP: 3
Soft:
oogle Chrome Up, Google Chrome, Android, Chrome, roid spy, eChat ap, Telegram, WhatsApp, Viber, ndroid.pr, have more...
Algorithms:
cbc, xor, aes-256-cbc, zip, aes-256-gcm, aes
Functions:
findAccessibilityNodeInfosByViewId
Win API:
loadLibrary
Languages:
java, javascript, python
YARA: Found
Links:
17-08-2026
DragonDoll: What’s Behind the Google Chrome Update
https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/
Report completeness: High
Threats:
Dragondoll
Hvnc_tool
Steganography_technique
Badpack
Victims:
Android users
Industry:
Financial
Geo:
Mena, China, Russian, Russia, Japanese, Chinese, Korean, Spain, Korea, Ukrainian, Saudi arabia
TTPs:
Tactics: 3
Technics: 28
IOCs:
File: 14
Domain: 4
Email: 1
Hash: 148
IP: 3
Soft:
oogle Chrome Up, Google Chrome, Android, Chrome, roid spy, eChat ap, Telegram, WhatsApp, Viber, ndroid.pr, have more...
Algorithms:
cbc, xor, aes-256-cbc, zip, aes-256-gcm, aes
Functions:
findAccessibilityNodeInfosByViewId
Win API:
loadLibrary
Languages:
java, javascript, python
YARA: Found
Links:
https://github.com/bk138/droidVNC-NG/tree/4f2bf2bf0023a0446d231a739092c79b7108c2e4
CTT Report Hub
#ParsedReport #CompletenessHigh 17-08-2026 DragonDoll: What’s Behind the Google Chrome Update https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/ Report completeness: High Threats: Dragondoll Hvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonDoll — это семейство Android-шпионского ВПО, распространяемое через фишинговые сайты, имитирующие обновления Chrome, более чем в 26 странах. Оно использует службы доступности для кражи учетных данных, сообщений, данных устройства и информации из мессенджеров, а также обеспечивает удаленное управление через VNC/HVNC и оверлеи. ВПО использует многослойную обфускацию, зашифрованные каналы связи и закрепление через JobScheduler, подключаясь к `channelzones.co`.
-----
DragonDoll — ранее не описанное семейство Android-шпионского ПО, выявленное весной 2026 года. Оно маскируется под обновление Google Chrome и распространяется через многоязычные фишинговые сайты, которые ложно утверждают, что браузеру требуется срочное обновление. Кампания адаптирована для более чем 26 стран, включая Россию, Саудовскую Аравию, Китай, Корею, а также другие страны Ближнего Востока и Северной Африки. Приманка поддерживает не менее 34 языков интерфейса и запрашивает привилегии доступности Android под предлогом завершения обновления браузера.
Исходный APK использует изменённые заголовки ZIP для затруднения извлечения с помощью стандартных архивных инструментов. Он запрашивает разрешение `android.permission.REQUEST_INSTALL_PACKAGES`, загружает встроенный APK через `PackageInstaller` и отображает приманку в виде HTML-страницы обновления Chrome в WebView. Дроппер расшифровывает финальный полезный груз с помощью AES-256-GCM и применяет обфускацию на основе LLVM, выравнивание потока управления, смешанную булеву арифметику, проверки окружения и зашифрованные строки для усложнения анализа. Финальный пакет шпионского ПО обычно идентифицируется как `com.me4dymbu.ysbf4ghb`.
DragonDoll использует сервисы доступности Android для мониторинга кликов, изменений фокуса, нажатий клавиш, ввода текста и содержимого экрана. Он может вводить пароли и PIN-коды, перехватывать данные аутентификации, собирать SMS-сообщения, контакты, информацию о звонках, списки устройств и приложений, данные учетных записей, аппаратные идентификаторы, IMEI, данные загрузчика и процессора, статус разрешений, статус root и статус владельца устройства. Он также извлекает чаты, группы, контакты, статусы и последние сообщения из Signal и WhatsApp, применяя общий метод извлечения текста к Viber и приложениям, названия пакетов которых содержат «messenger».
ВПО поддерживает удаленное управление устройством через VNC и функциональность HVNC на основе доступности. VNC использует компоненты, полученные из открытого проекта droidVNC-NG, и может работать без root-доступа, тогда как HVNC передает иерархии окон доступности и выполняет команды удаленного взаимодействия. Функциональность наложения может имитировать банковские приложения или формы регистрации для захвата учетных данных. DragonDoll также отслеживает события устройства и безопасности, включая изменения паролей, изменения состояния блокировки, получение SMS и активность, связанную с разрешениями.
Связь использует регистрацию на основе RSA и обмен сеансовыми ключами AES. ВПО хранит операционные данные и результаты команд в базе данных SQLite и взаимодействует с настроенным командным сервером по адресу `channelzones.co`. Были выявлены версии 9.3 и 9.4; в более поздних образцах для повышения устойчивости после перезагрузок было добавлено закрепление JobScheduler. В период с марта по май 2026 года в репозиторий GitHub было загружено около 150 тесно связанных образцов, а инфраструктура фишинга включала `datewithmealways.site`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonDoll — это семейство Android-шпионского ВПО, распространяемое через фишинговые сайты, имитирующие обновления Chrome, более чем в 26 странах. Оно использует службы доступности для кражи учетных данных, сообщений, данных устройства и информации из мессенджеров, а также обеспечивает удаленное управление через VNC/HVNC и оверлеи. ВПО использует многослойную обфускацию, зашифрованные каналы связи и закрепление через JobScheduler, подключаясь к `channelzones.co`.
-----
DragonDoll — ранее не описанное семейство Android-шпионского ПО, выявленное весной 2026 года. Оно маскируется под обновление Google Chrome и распространяется через многоязычные фишинговые сайты, которые ложно утверждают, что браузеру требуется срочное обновление. Кампания адаптирована для более чем 26 стран, включая Россию, Саудовскую Аравию, Китай, Корею, а также другие страны Ближнего Востока и Северной Африки. Приманка поддерживает не менее 34 языков интерфейса и запрашивает привилегии доступности Android под предлогом завершения обновления браузера.
Исходный APK использует изменённые заголовки ZIP для затруднения извлечения с помощью стандартных архивных инструментов. Он запрашивает разрешение `android.permission.REQUEST_INSTALL_PACKAGES`, загружает встроенный APK через `PackageInstaller` и отображает приманку в виде HTML-страницы обновления Chrome в WebView. Дроппер расшифровывает финальный полезный груз с помощью AES-256-GCM и применяет обфускацию на основе LLVM, выравнивание потока управления, смешанную булеву арифметику, проверки окружения и зашифрованные строки для усложнения анализа. Финальный пакет шпионского ПО обычно идентифицируется как `com.me4dymbu.ysbf4ghb`.
DragonDoll использует сервисы доступности Android для мониторинга кликов, изменений фокуса, нажатий клавиш, ввода текста и содержимого экрана. Он может вводить пароли и PIN-коды, перехватывать данные аутентификации, собирать SMS-сообщения, контакты, информацию о звонках, списки устройств и приложений, данные учетных записей, аппаратные идентификаторы, IMEI, данные загрузчика и процессора, статус разрешений, статус root и статус владельца устройства. Он также извлекает чаты, группы, контакты, статусы и последние сообщения из Signal и WhatsApp, применяя общий метод извлечения текста к Viber и приложениям, названия пакетов которых содержат «messenger».
ВПО поддерживает удаленное управление устройством через VNC и функциональность HVNC на основе доступности. VNC использует компоненты, полученные из открытого проекта droidVNC-NG, и может работать без root-доступа, тогда как HVNC передает иерархии окон доступности и выполняет команды удаленного взаимодействия. Функциональность наложения может имитировать банковские приложения или формы регистрации для захвата учетных данных. DragonDoll также отслеживает события устройства и безопасности, включая изменения паролей, изменения состояния блокировки, получение SMS и активность, связанную с разрешениями.
Связь использует регистрацию на основе RSA и обмен сеансовыми ключами AES. ВПО хранит операционные данные и результаты команд в базе данных SQLite и взаимодействует с настроенным командным сервером по адресу `channelzones.co`. Были выявлены версии 9.3 и 9.4; в более поздних образцах для повышения устойчивости после перезагрузок было добавлено закрепление JobScheduler. В период с марта по май 2026 года в репозиторий GitHub было загружено около 150 тесно связанных образцов, а инфраструктура фишинга включала `datewithmealways.site`.
#ParsedReport #CompletenessHigh
13-08-2026
Multi-Functional Linux Botnet “Evooo1Bot”
https://www.fortinet.com/blog/threat-research/multi-functional-linux-botnet-evooo1bot
Report completeness: High
Threats:
Evooo1bot
Mirai
Ettercap_tool
Httpflood_technique
Udpflood_technique
Dnsflood_technique
Tcpsynflood_technique
Synflood_technique
Tcpackflood_technique
Ackflood_technique
Tcpstomp_technique
Tcpflood_technique
Victims:
Edge devices, Internet of things, Networking equipment, Enterprise applications, Operational technology
Industry:
Iot, Energy
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2016-6277 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- netgear d6220_firmware (le1.0.0.22)
CVE-2022-37055 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink go-rt-ac750_firmware (2.00b02)
CVE-2022-26134 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)
- atlassian confluence_server (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer_ax21_firmware (<1.1.4)
CVE-2020-10987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac15_firmware (15.03.05.19)
have more...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1021.004, T1027, T1037, T1053.003, T1057, T1059.004, T1070.003, T1090.001, T1105, T1110.001, have more...
IOCs:
Url: 1
File: 2
IP: 1
Hash: 2
Soft:
Linux, Tenda, busybox, curl, virtualbox, qemu, systemd, jenkins, Confluence, Zyxel, have more...
Algorithms:
aes-256-ctr, aes, chacha20, xor
13-08-2026
Multi-Functional Linux Botnet “Evooo1Bot”
https://www.fortinet.com/blog/threat-research/multi-functional-linux-botnet-evooo1bot
Report completeness: High
Threats:
Evooo1bot
Mirai
Ettercap_tool
Httpflood_technique
Udpflood_technique
Dnsflood_technique
Tcpsynflood_technique
Synflood_technique
Tcpackflood_technique
Ackflood_technique
Tcpstomp_technique
Tcpflood_technique
Victims:
Edge devices, Internet of things, Networking equipment, Enterprise applications, Operational technology
Industry:
Iot, Energy
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2016-6277 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- netgear d6220_firmware (le1.0.0.22)
CVE-2022-37055 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink go-rt-ac750_firmware (2.00b02)
CVE-2022-26134 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)
- atlassian confluence_server (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer_ax21_firmware (<1.1.4)
CVE-2020-10987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac15_firmware (15.03.05.19)
have more...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.004, T1027, T1037, T1053.003, T1057, T1059.004, T1070.003, T1090.001, T1105, T1110.001, have more...
IOCs:
Url: 1
File: 2
IP: 1
Hash: 2
Soft:
Linux, Tenda, busybox, curl, virtualbox, qemu, systemd, jenkins, Confluence, Zyxel, have more...
Algorithms:
aes-256-ctr, aes, chacha20, xor
Fortinet Blog
Multi-Functional Linux Botnet “Evooo1Bot”
FortiGuard Labs analyzes Evooo1Bot, a modular Linux botnet targeting internet-facing devices with DDoS, SSH attacks, CVE exploits, and SOCKS relays…
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Multi-Functional Linux Botnet “Evooo1Bot” https://www.fortinet.com/blog/threat-research/multi-functional-linux-botnet-evooo1bot Report completeness: High Threats: Evooo1bot Mirai Ettercap_tool Httpflood_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Evooo1Bot — это ботнет на базе Mirai, нацеленный на маршрутизаторы, телекоммуникационное, промышленное и периферийное оборудование, подключенное к интернету, через известные уязвимости и SSH-брутфорс. Он использует зашифрованный C2, механизмы антианализа и закрепления, DDoS, перехват учетных данных, проксирование через SOCKS5 и автоматическую доставку специфичных для архитектуры полезной нагрузки.
-----
Evooo1Bot — ранее не описанный Linux-ботнет, созданный на основе утечки исходного кода Mirai. Он сохраняет DDoS-функциональность Mirai, но добавляет зашифрованные каналы управления, проверки на анализ, механизмы закрепления, распространение через SSH-брутфорс, SOCKS5-проксирование, перехват учётных данных и встроенный модуль эксплуатации уязвимостей. Образцы содержат жёстко закодированную строку «evooo1». Сообщается, что ботнет атакует устройства, доступные из интернета, начиная с июля 2026 года.
Первоначальные заражения наблюдались в результате попыток эксплуатации маршрутизаторов, телекоммуникационного оборудования, промышленных устройств и других периферийных систем. Среди уязвимостей, подвергшихся атакам, указаны CVE-2007-3010, CVE-2016-6277, CVE-2018-14558, CVE-2019-14931, CVE-2020-10987, CVE-2021-46422, CVE-2022-37055, CVE-2024-29269, CVE-2025-10123 и CVE-2025-55583. Загрузчик, размещенный по адресу 91.92.40[.\]118/wget.sh, выбирает бинарный файл в соответствии с архитектурой процессора жертвы и пытается доставить его с помощью wget, BusyBox wget, curl или TFTP. Он выполняет полезную нагрузку, удаляет следы из Истории команд bash и отслеживает заражения с помощью меток кампании, связанных с отдельными уязвимостями.
Перед запуском вредоносное ПО проверяет наличие инструментов анализа, утилит отладки, индикаторов песочницы, виртуальных машин и контейнерных сред. Затем оно устанавливает соединение с инфраструктурой C2 через TCP-порт 443. Закрепление может быть осуществлено с помощью сервисов systemd, скриптов инициализации SysV или заданий cron, которые каждые пять минут повторно загружают загрузчик.
Модуль SOCKS поддерживает как прямой, так и обратный режимы ретрансляции. Прямой режим открывает слушатель SOCKS5, обычно на порту 1080, тогда как обратный режим создает исходящее зашифрованное соединение с ретранслятором, контролируемым злоумышленником, и устанавливает отдельные прокси-сессии. Это позволяет скомпрометированным устройствам скрывать вредоносный трафик, обходить ограничения доступа и обеспечивать маршрут во внутренние сети.
Evooo1Bot также сканирует службы SSH, используя встроенный словарь из более чем 150 учетных данных, включая стандартные учетные данные IoT и учетные записи корпоративных служб. Он избегает очевидных honeypot, проверяя баннеры SSH, индикаторы файловой системы, связанные с Cowrie и Kippo, а также характеристики системы. Его компонент DDoS основан на Mirai и поддерживает настраиваемые HTTP-флуды. Модуль эксплойта содержит отображения CVE в открытом тексте и команды доставки, хотя некоторые записи содержат ошибки реализации и неэффективны в том виде, в каком они поставляются.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Evooo1Bot — это ботнет на базе Mirai, нацеленный на маршрутизаторы, телекоммуникационное, промышленное и периферийное оборудование, подключенное к интернету, через известные уязвимости и SSH-брутфорс. Он использует зашифрованный C2, механизмы антианализа и закрепления, DDoS, перехват учетных данных, проксирование через SOCKS5 и автоматическую доставку специфичных для архитектуры полезной нагрузки.
-----
Evooo1Bot — ранее не описанный Linux-ботнет, созданный на основе утечки исходного кода Mirai. Он сохраняет DDoS-функциональность Mirai, но добавляет зашифрованные каналы управления, проверки на анализ, механизмы закрепления, распространение через SSH-брутфорс, SOCKS5-проксирование, перехват учётных данных и встроенный модуль эксплуатации уязвимостей. Образцы содержат жёстко закодированную строку «evooo1». Сообщается, что ботнет атакует устройства, доступные из интернета, начиная с июля 2026 года.
Первоначальные заражения наблюдались в результате попыток эксплуатации маршрутизаторов, телекоммуникационного оборудования, промышленных устройств и других периферийных систем. Среди уязвимостей, подвергшихся атакам, указаны CVE-2007-3010, CVE-2016-6277, CVE-2018-14558, CVE-2019-14931, CVE-2020-10987, CVE-2021-46422, CVE-2022-37055, CVE-2024-29269, CVE-2025-10123 и CVE-2025-55583. Загрузчик, размещенный по адресу 91.92.40[.\]118/wget.sh, выбирает бинарный файл в соответствии с архитектурой процессора жертвы и пытается доставить его с помощью wget, BusyBox wget, curl или TFTP. Он выполняет полезную нагрузку, удаляет следы из Истории команд bash и отслеживает заражения с помощью меток кампании, связанных с отдельными уязвимостями.
Перед запуском вредоносное ПО проверяет наличие инструментов анализа, утилит отладки, индикаторов песочницы, виртуальных машин и контейнерных сред. Затем оно устанавливает соединение с инфраструктурой C2 через TCP-порт 443. Закрепление может быть осуществлено с помощью сервисов systemd, скриптов инициализации SysV или заданий cron, которые каждые пять минут повторно загружают загрузчик.
Модуль SOCKS поддерживает как прямой, так и обратный режимы ретрансляции. Прямой режим открывает слушатель SOCKS5, обычно на порту 1080, тогда как обратный режим создает исходящее зашифрованное соединение с ретранслятором, контролируемым злоумышленником, и устанавливает отдельные прокси-сессии. Это позволяет скомпрометированным устройствам скрывать вредоносный трафик, обходить ограничения доступа и обеспечивать маршрут во внутренние сети.
Evooo1Bot также сканирует службы SSH, используя встроенный словарь из более чем 150 учетных данных, включая стандартные учетные данные IoT и учетные записи корпоративных служб. Он избегает очевидных honeypot, проверяя баннеры SSH, индикаторы файловой системы, связанные с Cowrie и Kippo, а также характеристики системы. Его компонент DDoS основан на Mirai и поддерживает настраиваемые HTTP-флуды. Модуль эксплойта содержит отображения CVE в открытом тексте и команды доставки, хотя некоторые записи содержат ошибки реализации и неэффективны в том виде, в каком они поставляются.
#ParsedReport #CompletenessMedium
17-08-2026
Asked to install a VPN while applying for a job? You may already be targeted by an APT group.
https://www.secrss.com/articles/93070
Report completeness: Medium
Actors/Campaigns:
Sandworm
Uac-0145
Victims:
Information technology personnel, Job seekers
Geo:
Bulgaria, Ukraine
ChatGPT TTPs:
T1027, T1036, T1036.005, T1053.005, T1059.001, T1082, T1105, T1140, T1566.002, T1566.003, have more...
IOCs:
Email: 2
Domain: 4
File: 5
Hash: 5
Url: 7
IP: 1
Soft:
Linux, nt @Sales_, Zoom, WireGuard, curl
Algorithms:
aes-256-gcm, crc-32, base64
Functions:
PermutateBase64
Languages:
powershell, python
17-08-2026
Asked to install a VPN while applying for a job? You may already be targeted by an APT group.
https://www.secrss.com/articles/93070
Report completeness: Medium
Actors/Campaigns:
Sandworm
Uac-0145
Victims:
Information technology personnel, Job seekers
Geo:
Bulgaria, Ukraine
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1036.005, T1053.005, T1059.001, T1082, T1105, T1140, T1566.002, T1566.003, have more...
IOCs:
Email: 2
Domain: 4
File: 5
Hash: 5
Url: 7
IP: 1
Soft:
Linux, nt @Sales_, Zoom, WireGuard, curl
Algorithms:
aes-256-gcm, crc-32, base64
Functions:
PermutateBase64
Languages:
powershell, python
Secrss
找工作被要求装VPN?你可能已经被APT组织盯上
网络威胁集群 UAC-0145 下属子集群 UAC-0002 也就是大众更熟悉的 Sandworm/APT44/Seashell Blizzard,正在用高度仿真的招聘场景针对 IT 人员发起定向攻击,整套手法从社交工程到恶意代码改造都设计得极具迷惑性。