#ParsedReport #CompletenessMedium
20-08-2026
Going with the Flow(s): Distinct Clusters Target Individuals of Interest to Russia
https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia/
Report completeness: Medium
Actors/Campaigns:
Unc6293 (motivation: cyber_espionage)
Unc7005
Unc5976 (motivation: cyber_espionage)
Apt29
Storm-2945
Threats:
Device_code_phishing_technique
Vidar_stealer
Amos_stealer
Chocoshell
Residential_proxy_technique
Victims:
Academia, Aerospace and defense, Government, Think tanks, Nonprofit organizations, Hospitality sector, Military, Defense industrial base, Ukraine, Europe, have more...
Industry:
Education, Aerospace, Ngo, Government, Military, Entertainment
Geo:
Ukrainian, Russia, Ukraine, Armenia, Russian, Polish, United states
ChatGPT TTPs:
T1027, T1036.005, T1041, T1059.007, T1078, T1082, T1090.002, T1105, T1123, T1125, have more...
IOCs:
Domain: 25
File: 32
Hash: 13
IP: 5
Email: 3
Soft:
WhatsApp, Selenium, Chrome, PhantomJS, macOS, Outlook, Anthropic
Functions:
WhatsApp, startMediaRecording, uploadRecording
Languages:
powershell, javascript
20-08-2026
Going with the Flow(s): Distinct Clusters Target Individuals of Interest to Russia
https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia/
Report completeness: Medium
Actors/Campaigns:
Unc6293 (motivation: cyber_espionage)
Unc7005
Unc5976 (motivation: cyber_espionage)
Apt29
Storm-2945
Threats:
Device_code_phishing_technique
Vidar_stealer
Amos_stealer
Chocoshell
Residential_proxy_technique
Victims:
Academia, Aerospace and defense, Government, Think tanks, Nonprofit organizations, Hospitality sector, Military, Defense industrial base, Ukraine, Europe, have more...
Industry:
Education, Aerospace, Ngo, Government, Military, Entertainment
Geo:
Ukrainian, Russia, Ukraine, Armenia, Russian, Polish, United states
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1041, T1059.007, T1078, T1082, T1090.002, T1105, T1123, T1125, have more...
IOCs:
Domain: 25
File: 32
Hash: 13
IP: 5
Email: 3
Soft:
WhatsApp, Selenium, Chrome, PhantomJS, macOS, Outlook, Anthropic
Functions:
WhatsApp, startMediaRecording, uploadRecording
Languages:
powershell, javascript
Google Cloud Blog
Distinct Clusters Target Individuals of Interest to Russia | Google Cloud Blog
Distinct Russian clusters have been conducting phishing activity focused on Application Specific Passwords (ASP), OAuth flows, and malware delivery. All of these operations seem focused on account compromise.
This piece follows up on and expands upon our…
This piece follows up on and expands upon our…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 Going with the Flow(s): Distinct Clusters Target Individuals of Interest to Russia https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Три предположительно российских кластера кибершпионажа нацелены на чувствительные организации, злоупотребляя легитимными функциями аутентификации, включая пароли приложений, OAuth, коды устройств Microsoft и WhatsApp, а также привязку устройств. UNC6293 и UNC7005 связаны с деятельностью ICE RELIC/APT29, тогда как UNC5976 действует отдельно и нацелен на военные, аэрокосмические, оборонные и НКО-организации. В рамках кампаний также развертываются инфостилеры и другое ВПО, включая VIDAR, AtomicStealer, ENGINELIGHT, CHERRYPIE и HEADRUSH.
-----
UNC6293 выдает себя за сотрудников Государственного департамента США и использует PDF-приманки для получения паролей приложений жертв через контролируемые злоумышленниками формы аутентификации.
UNC6293 проводит OAuth-фишинг, собирая URL-адреса аутентификации или коды верификации после того, как жертвы завершают легитимные входы в систему.
UNC7005 использует аутентификацию с помощью пароля приложения, Microsoft device-code, WhatsApp device-code, OAuth и фишинг с использованием WhatsApp device-linking.
UNC7005 подделывает события, сайты посольств, Microsoft и оборонных ведомств, а также собирает отпечатки посетителей для обнаружения безголовых браузеров и автоматизированного анализа.
UNC7005 использует приманки с привязкой устройств WhatsApp, за которыми следуют поддельные звонки или зашифрованные чаты; вредоносный JavaScript может записывать аудио и видео и загружать их на инфраструктуру злоумышленников.
UNC7005 доставляет VIDAR на системы Windows и ATOMIC/AtomicStealer на системы macOS через поддельные сайты саммитов и конференций.
UNC7005 развернул инфостилеры PowerShell ENGINELIGHT и CHERRYPIE/ChocoShell.
UNC7005 использует облачные проекты Google OAuth и поддельные домены Finnish Operations Center и Microsoft для захвата токенов аутентификации через непроверенные проекты, контролируемые злоумышленниками.
Инфраструктура UNC7005 была связана с перенаправлениями через порталы-ловушки в сетях отелей и конференц-центров.
UNC5976 использует поддельные сайты обмена файлами, легитимные страницы Google OAuth и размещённые в облаке скрипты для сбора токенов, одновременно быстро заменяя нарушенную инфраструктуру.
UNC5976 развертывает HEADRUSH — вредоносный плагин Excel, который запускает загрузчик HTA.
Клстеры нацелены на личные аккаунты и выборочно фокусируются на академических, дипломатических, государственных, аэрокосмических, оборонных, НКО и аналитических сотрудниках в Европе, Украине, Армении и Соединенных Штатах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Три предположительно российских кластера кибершпионажа нацелены на чувствительные организации, злоупотребляя легитимными функциями аутентификации, включая пароли приложений, OAuth, коды устройств Microsoft и WhatsApp, а также привязку устройств. UNC6293 и UNC7005 связаны с деятельностью ICE RELIC/APT29, тогда как UNC5976 действует отдельно и нацелен на военные, аэрокосмические, оборонные и НКО-организации. В рамках кампаний также развертываются инфостилеры и другое ВПО, включая VIDAR, AtomicStealer, ENGINELIGHT, CHERRYPIE и HEADRUSH.
-----
UNC6293 выдает себя за сотрудников Государственного департамента США и использует PDF-приманки для получения паролей приложений жертв через контролируемые злоумышленниками формы аутентификации.
UNC6293 проводит OAuth-фишинг, собирая URL-адреса аутентификации или коды верификации после того, как жертвы завершают легитимные входы в систему.
UNC7005 использует аутентификацию с помощью пароля приложения, Microsoft device-code, WhatsApp device-code, OAuth и фишинг с использованием WhatsApp device-linking.
UNC7005 подделывает события, сайты посольств, Microsoft и оборонных ведомств, а также собирает отпечатки посетителей для обнаружения безголовых браузеров и автоматизированного анализа.
UNC7005 использует приманки с привязкой устройств WhatsApp, за которыми следуют поддельные звонки или зашифрованные чаты; вредоносный JavaScript может записывать аудио и видео и загружать их на инфраструктуру злоумышленников.
UNC7005 доставляет VIDAR на системы Windows и ATOMIC/AtomicStealer на системы macOS через поддельные сайты саммитов и конференций.
UNC7005 развернул инфостилеры PowerShell ENGINELIGHT и CHERRYPIE/ChocoShell.
UNC7005 использует облачные проекты Google OAuth и поддельные домены Finnish Operations Center и Microsoft для захвата токенов аутентификации через непроверенные проекты, контролируемые злоумышленниками.
Инфраструктура UNC7005 была связана с перенаправлениями через порталы-ловушки в сетях отелей и конференц-центров.
UNC5976 использует поддельные сайты обмена файлами, легитимные страницы Google OAuth и размещённые в облаке скрипты для сбора токенов, одновременно быстро заменяя нарушенную инфраструктуру.
UNC5976 развертывает HEADRUSH — вредоносный плагин Excel, который запускает загрузчик HTA.
Клстеры нацелены на личные аккаунты и выборочно фокусируются на академических, дипломатических, государственных, аэрокосмических, оборонных, НКО и аналитических сотрудниках в Европе, Украине, Армении и Соединенных Штатах.
#ParsedReport #CompletenessHigh
17-08-2026
Operation ASTERIX: Anatomy of a Crypto Fraud Pipeline
https://www.rapid7.com/blog/post/tr-operation-asterix-crypto-fraud-vishing-phishing
Report completeness: High
Actors/Campaigns:
Operation_asterix
Threats:
Residential_proxy_technique
Launchagents_tool
Process_injection_technique
Clipboard_hijacking_technique
Spear-phishing_technique
Man-in-the-browser_technique
Dead_drop_technique
Victims:
Cryptocurrency users, Cryptocurrency exchanges, Hardware wallet users
Industry:
Financial
Geo:
German, Singapore, Poland, Canadian, Polish, Bulgaria, Hong kong
TTPs:
Tactics: 11
Technics: 30
IOCs:
File: 18
Domain: 8
IP: 5
Registry: 1
Hash: 6
Soft:
Telegram, Electron, Flask, Ledger Live, macOS, elegram.or, Claude, Anthropic, Gatekeeper, Unix, have more...
Wallets:
trezor, exodus_wallet, ledgerlive
Crypto:
binance
Algorithms:
sha256, zip
Functions:
checkPhone, downloadFile, initialize, setInterval
Win API:
Header, IOCs, T0056, T0002, T0051, T0054, T0043
Languages:
powershell, golang, applescript, javascript
Platforms:
intel, x64, apple, arm
Links:
17-08-2026
Operation ASTERIX: Anatomy of a Crypto Fraud Pipeline
https://www.rapid7.com/blog/post/tr-operation-asterix-crypto-fraud-vishing-phishing
Report completeness: High
Actors/Campaigns:
Operation_asterix
Threats:
Residential_proxy_technique
Launchagents_tool
Process_injection_technique
Clipboard_hijacking_technique
Spear-phishing_technique
Man-in-the-browser_technique
Dead_drop_technique
Victims:
Cryptocurrency users, Cryptocurrency exchanges, Hardware wallet users
Industry:
Financial
Geo:
German, Singapore, Poland, Canadian, Polish, Bulgaria, Hong kong
TTPs:
Tactics: 11
Technics: 30
IOCs:
File: 18
Domain: 8
IP: 5
Registry: 1
Hash: 6
Soft:
Telegram, Electron, Flask, Ledger Live, macOS, elegram.or, Claude, Anthropic, Gatekeeper, Unix, have more...
Wallets:
trezor, exodus_wallet, ledgerlive
Crypto:
binance
Algorithms:
sha256, zip
Functions:
checkPhone, downloadFile, initialize, setInterval
Win API:
Header, IOCs, T0056, T0002, T0051, T0054, T0043
Languages:
powershell, golang, applescript, javascript
Platforms:
intel, x64, apple, arm
Links:
https://github.com/rapid7/Rapid7-Labs/tree/main/IOCs/Operation%20AsterixRapid7
Rapid7 Labs: the Anatomy of a Crypto Fraud Pipeline
Rapid7 Labs identified an exposed web directory on infrastructure used to support a cryptocurrency fraud operation. Raw phone-number datasets, phishing panels, voice-dialing scripts & more, alongside evidence that the operator relied on AI coding assistants…
CTT Report Hub
#ParsedReport #CompletenessHigh 17-08-2026 Operation ASTERIX: Anatomy of a Crypto Fraud Pipeline https://www.rapid7.com/blog/post/tr-operation-asterix-crypto-fraud-vishing-phishing Report completeness: High Actors/Campaigns: Operation_asterix Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ASTERIX — это кампания криптомошенничества, в ходе которой были перечислены пользователи бирж, а затем с помощью фишинга и вишинга распространялись поддельные приложения кошельков. ВПО похищало фразы восстановления через Телеграм, перехватывало адреса криптовалюты, обеспечивало закрепление в macOS и эксфильтровывало данные жертв. Разоблаченная инфраструктура раскрыла наборы данных кампании, инструментарий, учетные данные и деятельность по разработке с использованием ИИ.
-----
Операция ASTERIX представляла собой кампанию мошенничества с криптовалютой, которая включала перечисление учетных записей, целевой фишинг, вишинг и поддельные приложения кошельков. Операторы поддерживали около 885 000 телефонных номеров из нескольких стран и использовали инструменты проверки для выявления номеров, связанных с активными учетными записями криптовалюты. Проверщик Crypto.com, написанный на Go, отправлял запросы к `app.mona.co/api/passkeys/verify_option/` с использованием параллельных запросов, логики повторных попыток и ротации резидентных прокси. Один немецкий набор данных позволил подтвердить 43 066 учетных записей из 316 002 номеров. Отдельные инструменты были направлены на пользователей Kraken, пользователей, связанных с Ledger, и наборы данных финтех-компаний.
Подтвержденные лиды были дополнены именами, местоположениями, ассоциациями с биржами и информацией об учетных записях. Панели фишинга на базе Flask генерировали брендированные электронные письма, имитирующие криптовалютные компании, а также создавали поддельные случаи поддержки и коды верификации. Asterisk, 3CX и пользовательские скрипты оболочки и dialer для Телеграм поддерживали исходящие звонки vishing. Операторы могли использовать информацию из фишинговых писем и записей о лидах для имперсонации сотрудников поддержки и направления жертв на вредоносное программное обеспечение для кошельков.
Операция распространяла поддельные приложения Trezor Suite, Ledger Live и Exodus для macOS и Windows. Приложение Trezor Electron отслеживало процессы легитимного кошелька, завершало его при запуске и отображало поддельный интерфейс восстановления. Оно принимало 12-, 18-, 20- или 24-словные seed-фразы и необязательные passphrases, а затем использовало API Телеграм для эксфильтрации учетных данных вместе с публичным IP-адресом жертвы. Симулированный сбой валидации побуждал жертв повторно вводить фразу. Закрепление на macOS использовало LaunchAgents в `\~/Library/LaunchAgents/`; образец для Windows содержал закрепление через реестр и код замены процесса, но ошибки конфигурации помешали этим функциям выполниться.
Поддельное приложение Ledger Live содержало перехватчик буфера обмена Windows, который заменял скопированные адреса криптовалюты на адреса, контролируемые злоумышленниками. Установщик Exodus загружал вредоносный код через троянизированный JavaScript-файл. Фальшивый сайт Claude Code заменил легитимную команду установки для macOS на скрипт, который загружал и скрывал поддельное приложение Ledger Live, устанавливал LaunchAgent, а затем запускал настоящий установщик Claude.
Инфраструктура предоставляла несанкционированный доступ к исходному коду, наборам данных, фишинг-панелям, артефактам сборки, истории команд оболочки и журналам ИИ-ассистентов через неаутентифицированную директорию. Оператор использовал ИИ-инструменты для написания кода, обработки данных, упаковки, обфускации, устранения неполадок и изменения инфраструктуры. После того как одна модель отказалась выполнять запросы, связанные с ВПО, оператор сменил провайдера и попытался обойти защитные механизмы другой модели.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ASTERIX — это кампания криптомошенничества, в ходе которой были перечислены пользователи бирж, а затем с помощью фишинга и вишинга распространялись поддельные приложения кошельков. ВПО похищало фразы восстановления через Телеграм, перехватывало адреса криптовалюты, обеспечивало закрепление в macOS и эксфильтровывало данные жертв. Разоблаченная инфраструктура раскрыла наборы данных кампании, инструментарий, учетные данные и деятельность по разработке с использованием ИИ.
-----
Операция ASTERIX представляла собой кампанию мошенничества с криптовалютой, которая включала перечисление учетных записей, целевой фишинг, вишинг и поддельные приложения кошельков. Операторы поддерживали около 885 000 телефонных номеров из нескольких стран и использовали инструменты проверки для выявления номеров, связанных с активными учетными записями криптовалюты. Проверщик Crypto.com, написанный на Go, отправлял запросы к `app.mona.co/api/passkeys/verify_option/` с использованием параллельных запросов, логики повторных попыток и ротации резидентных прокси. Один немецкий набор данных позволил подтвердить 43 066 учетных записей из 316 002 номеров. Отдельные инструменты были направлены на пользователей Kraken, пользователей, связанных с Ledger, и наборы данных финтех-компаний.
Подтвержденные лиды были дополнены именами, местоположениями, ассоциациями с биржами и информацией об учетных записях. Панели фишинга на базе Flask генерировали брендированные электронные письма, имитирующие криптовалютные компании, а также создавали поддельные случаи поддержки и коды верификации. Asterisk, 3CX и пользовательские скрипты оболочки и dialer для Телеграм поддерживали исходящие звонки vishing. Операторы могли использовать информацию из фишинговых писем и записей о лидах для имперсонации сотрудников поддержки и направления жертв на вредоносное программное обеспечение для кошельков.
Операция распространяла поддельные приложения Trezor Suite, Ledger Live и Exodus для macOS и Windows. Приложение Trezor Electron отслеживало процессы легитимного кошелька, завершало его при запуске и отображало поддельный интерфейс восстановления. Оно принимало 12-, 18-, 20- или 24-словные seed-фразы и необязательные passphrases, а затем использовало API Телеграм для эксфильтрации учетных данных вместе с публичным IP-адресом жертвы. Симулированный сбой валидации побуждал жертв повторно вводить фразу. Закрепление на macOS использовало LaunchAgents в `\~/Library/LaunchAgents/`; образец для Windows содержал закрепление через реестр и код замены процесса, но ошибки конфигурации помешали этим функциям выполниться.
Поддельное приложение Ledger Live содержало перехватчик буфера обмена Windows, который заменял скопированные адреса криптовалюты на адреса, контролируемые злоумышленниками. Установщик Exodus загружал вредоносный код через троянизированный JavaScript-файл. Фальшивый сайт Claude Code заменил легитимную команду установки для macOS на скрипт, который загружал и скрывал поддельное приложение Ledger Live, устанавливал LaunchAgent, а затем запускал настоящий установщик Claude.
Инфраструктура предоставляла несанкционированный доступ к исходному коду, наборам данных, фишинг-панелям, артефактам сборки, истории команд оболочки и журналам ИИ-ассистентов через неаутентифицированную директорию. Оператор использовал ИИ-инструменты для написания кода, обработки данных, упаковки, обфускации, устранения неполадок и изменения инфраструктуры. После того как одна модель отказалась выполнять запросы, связанные с ВПО, оператор сменил провайдера и попытался обойти защитные механизмы другой модели.
#ParsedReport #CompletenessMedium
20-08-2026
New Research: How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product
https://www.silentpush.com/blog/peer2profit-astroproxy/
Report completeness: Medium
Threats:
Peer2profit_tool
Residential_proxy_technique
Privateloader
Victims:
Corporate organizations, Internal networks, Router management interfaces, Telecommunications
Industry:
Financial, Telco, Education, Software_development
Geo:
Russian, France, United states, Russia, Indian, Ukraine, Spain, India, Kazakhstan, Vietnamese, Vietnam, Italy, Germany, Portuguese, Portugal, Brazil
ChatGPT TTPs:
T1001, T1071.001, T1090.001, T1090.002, T1095, T1110.004
IOCs:
Domain: 1
IP: 37
Hash: 4
Soft:
Astroproxy, Telegram, Android, macOS, Linux, Twitter
Algorithms:
sha256
20-08-2026
New Research: How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product
https://www.silentpush.com/blog/peer2profit-astroproxy/
Report completeness: Medium
Threats:
Peer2profit_tool
Residential_proxy_technique
Privateloader
Victims:
Corporate organizations, Internal networks, Router management interfaces, Telecommunications
Industry:
Financial, Telco, Education, Software_development
Geo:
Russian, France, United states, Russia, Indian, Ukraine, Spain, India, Kazakhstan, Vietnamese, Vietnam, Italy, Germany, Portuguese, Portugal, Brazil
ChatGPT TTPs:
do not use without manual checkT1001, T1071.001, T1090.001, T1090.002, T1095, T1110.004
IOCs:
Domain: 1
IP: 37
Hash: 4
Soft:
Astroproxy, Telegram, Android, macOS, Linux, Twitter
Algorithms:
sha256
Silent Push
How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product
Silent Push research of Peer2Profit and Astroproxy shows how residential proxies can expose organizations' valuable internal resources.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 New Research: How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product https://www.silentpush.com/blog/peer2profit-astroproxy/ Report completeness: Medium Threats: Peer2profit_tool Res…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PEER2PROFIT превращает зарегистрированные устройства Android и macOS в узлы выхода для прокси-серверов домашнего, мобильного и дата-центра для ASTROPROXY, маршрутизируя сторонний трафик через соединения пользователей. Большая пул легитимных адресов провайдеров интернет-услуг (ISP) сети может скрыть злоупотребления и потенциально подвергнуть риску устройства, доступные изнутри, включая маршрутизаторы, системы NAS и оборудование умного дома.
-----
PEER2PROFIT — это сервис обмена пропускной способностью, который привлекает пользователей для установки клиентов на устройства Android и macOS, позволяя использовать их интернет-соединения в качестве прокси-выходных узлов в обмен на криптовалютные выплаты, зависящие от объема трафика. Сервис работает как минимум с 2021 года и в настоящее время управляется через Телеграм. Его программное обеспечение регистрирует устройства на `api.peer2profit.global`, получает конфигурацию подключения и поддерживает постоянные исходящие сеансы с серверами backconnect. Эти серверы ретранслируют прокси-трафик на зарегистрированные устройства с использованием собственного бинарного протокола, который инкапсулирует HTTP-запросы прокси, при этом отдельные сокеты обрабатывают индивидуальные подключения, а заголовок `StartLet-Context` связывает сеансы с запросами.
Расследование выявило операционную связь между PEER2PROFIT и ASTROPROXY, коммерческим провайдером прокси-услуг, предлагающим пулы домашних, мобильных и дата-центровых прокси. Тестовый домашний IP-адрес появился в пуле ASTROPROXY примерно через десять минут после запуска Android-приложения PEER2PROFIT. Сообщаемая компенсация составляла $0,28 за гигабайт для домашнего трафика, $0,35 для мобильного трафика и $0,10 для трафика дата-центров, в то время как ASTROPROXY, по сообщениям, взимал $7,60, $13,44 и $3,95 за гигабайт соответственно.
В течение 72-часового периода перечисления исследователи наблюдали 117 224 уникальных IP-адреса ASTROPROXY. Резидентный пул добавлял примерно 1 071 новый IP-адрес в час, по сравнению с 585 для дата-центров и 353 для мобильной инфраструктуры. Резидентные и мобильные узлы были распределены между легитимными интернет-провайдерами и мобильными операторами, что затрудняло их отличить от обычного пользовательского трафика и снижало эффективность блокировки на основе репутации.
Основной риск безопасности заключается в несанкционированном использовании корпоративного подключения в качестве коммерческого прокси-выхода. Злоупотребление, осуществляемое через зарегистрированное устройство, может привести к внесению IP-адреса в блэклист, связям с мошеннической деятельностью или репутационному ущербу. Сеть прокси также обеспечивала доступ к внутренним ресурсам: хотя прямые запросы к частным диапазонам IP-адресов фильтровались, исследователи обошли контроль с помощью доменного имени, разрешаемого во внутренний адрес, и получили доступ к интерфейсу управления домашним маршрутизатором. Это указывает на потенциальную уязвимость маршрутизаторов, систем NAS, устройств умного дома и других активов, доступных изнутри сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PEER2PROFIT превращает зарегистрированные устройства Android и macOS в узлы выхода для прокси-серверов домашнего, мобильного и дата-центра для ASTROPROXY, маршрутизируя сторонний трафик через соединения пользователей. Большая пул легитимных адресов провайдеров интернет-услуг (ISP) сети может скрыть злоупотребления и потенциально подвергнуть риску устройства, доступные изнутри, включая маршрутизаторы, системы NAS и оборудование умного дома.
-----
PEER2PROFIT — это сервис обмена пропускной способностью, который привлекает пользователей для установки клиентов на устройства Android и macOS, позволяя использовать их интернет-соединения в качестве прокси-выходных узлов в обмен на криптовалютные выплаты, зависящие от объема трафика. Сервис работает как минимум с 2021 года и в настоящее время управляется через Телеграм. Его программное обеспечение регистрирует устройства на `api.peer2profit.global`, получает конфигурацию подключения и поддерживает постоянные исходящие сеансы с серверами backconnect. Эти серверы ретранслируют прокси-трафик на зарегистрированные устройства с использованием собственного бинарного протокола, который инкапсулирует HTTP-запросы прокси, при этом отдельные сокеты обрабатывают индивидуальные подключения, а заголовок `StartLet-Context` связывает сеансы с запросами.
Расследование выявило операционную связь между PEER2PROFIT и ASTROPROXY, коммерческим провайдером прокси-услуг, предлагающим пулы домашних, мобильных и дата-центровых прокси. Тестовый домашний IP-адрес появился в пуле ASTROPROXY примерно через десять минут после запуска Android-приложения PEER2PROFIT. Сообщаемая компенсация составляла $0,28 за гигабайт для домашнего трафика, $0,35 для мобильного трафика и $0,10 для трафика дата-центров, в то время как ASTROPROXY, по сообщениям, взимал $7,60, $13,44 и $3,95 за гигабайт соответственно.
В течение 72-часового периода перечисления исследователи наблюдали 117 224 уникальных IP-адреса ASTROPROXY. Резидентный пул добавлял примерно 1 071 новый IP-адрес в час, по сравнению с 585 для дата-центров и 353 для мобильной инфраструктуры. Резидентные и мобильные узлы были распределены между легитимными интернет-провайдерами и мобильными операторами, что затрудняло их отличить от обычного пользовательского трафика и снижало эффективность блокировки на основе репутации.
Основной риск безопасности заключается в несанкционированном использовании корпоративного подключения в качестве коммерческого прокси-выхода. Злоупотребление, осуществляемое через зарегистрированное устройство, может привести к внесению IP-адреса в блэклист, связям с мошеннической деятельностью или репутационному ущербу. Сеть прокси также обеспечивала доступ к внутренним ресурсам: хотя прямые запросы к частным диапазонам IP-адресов фильтровались, исследователи обошли контроль с помощью доменного имени, разрешаемого во внутренний адрес, и получили доступ к интерфейсу управления домашним маршрутизатором. Это указывает на потенциальную уязвимость маршрутизаторов, систем NAS, устройств умного дома и других активов, доступных изнутри сети.
#ParsedReport #CompletenessHigh
18-08-2026
#StopRansomware: Medusa Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a?date=20260818
Report completeness: High
Actors/Campaigns:
Spearwing
Threats:
Medusa_ransomware
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Interactsh_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Robocopy_tool
Ligolo_tool
Bomgar_tool
Victims:
Healthcare and public health sector, Medical, Education, Legal, Insurance, Technology, Manufacturing
Industry:
Government, Healthcare, Critical_infrastructure, Education, E-commerce
Geo:
United states
CVEs:
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 8
Technics: 29
IOCs:
Domain: 3
File: 20
Command: 4
IP: 1
Path: 1
Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, Linux, PsExec, Active Directory, Bandizip, Sysinternals PsExec, have more...
Crypto:
bitcoin
Algorithms:
base64, gzip, aes-256
Languages:
powershell, php, python
Links:
18-08-2026
#StopRansomware: Medusa Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a?date=20260818
Report completeness: High
Actors/Campaigns:
Spearwing
Threats:
Medusa_ransomware
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Interactsh_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Robocopy_tool
Ligolo_tool
Bomgar_tool
Victims:
Healthcare and public health sector, Medical, Education, Legal, Insurance, Technology, Manufacturing
Industry:
Government, Healthcare, Critical_infrastructure, Education, E-commerce
Geo:
United states
CVEs:
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 8
Technics: 29
IOCs:
Domain: 3
File: 20
Command: 4
IP: 1
Path: 1
Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, Linux, PsExec, Active Directory, Bandizip, Sysinternals PsExec, have more...
Crypto:
bitcoin
Algorithms:
base64, gzip, aes-256
Languages:
powershell, php, python
Links:
https://github.com/cisagov/Decider/Cybersecurity and Infrastructure Security Agency CISA
#StopRansomware: Medusa Ransomware | CISA
Medusa is a ransomware-as-a-service (RaaS) variant first identified in June 2021. As of February 2025, Medusa developers and affiliates have impacted over 300 victims from a variety of critical infrastructure sectors.
CTT Report Hub
#ParsedReport #CompletenessHigh 18-08-2026 #StopRansomware: Medusa Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a?date=20260818 Report completeness: High Actors/Campaigns: Spearwing Threats: Medusa_ransomware Medusalocker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция по модели программа-вымогатель как услуга, использующая фишинг, украденные учетные данные и быструю эксплуатацию уязвимостей для компрометации организаций. Её аффилированные лица проводят разведку, кражу учетных данных, перемещение внутри компании и эксфильтрацию данных перед развертыванием программы-вымогателя, которая шифрует системы и угрожает опубликовать украденные данные.
-----
Medusa — это программа-вымогатель как услуга (RaaS), активная с 2021 года и использующая аффилиатов как минимум с начала 2023 года. К апрелю 2026 года акторы Medusa затронули более 500 жертв, включая организации в сфере здравоохранения, образования, юриспруденции, страхования, технологий и производства. Операция использует двойное вымогательство: файлы шифруются, а украденные данные угрожают опубликовать на утечке на основе Tor. Организации здравоохранения и общественного здоровья часто становились мишенями, хотя акторы обычно действуют opportunistically против организаций с открытыми или не патченными системами.
Первоначальный доступ обычно осуществляется с помощью фишинга, кражи учетных данных и эксплуатации уязвимостей, доступных из интернета. В качестве целей упоминаются ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. По сообщениям, злоумышленники из Medusa быстро эксплуатируют недавно раскрытые уязвимости, иногда в течение 24 часов, и используют домены Interactsh, такие как oast[.\]site, oast[.\]pro и oast[.\]fun, для проверки успешной эксплуатации и выявления скомпрометированных хостов.
Получив доступ, злоумышленники выполняют разведку сети и файловой системы с помощью PowerShell, Командной строки Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec. Для перемещения внутри компании они используют RDP, PsExec и легитимные инструменты удаленного мониторинга, включая AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, перехват учетных данных в открытом виде с помощью mimilib.dll, а также извлечение ntds.dit и реестровых хивов из Теневых копий томов.
Для обеспечения скрытности и закрепления (persistence) акторы Medusa используют закодированный PowerShell, certutil, удалённую историю PowerShell, уязвимые или подписанные драйверы для отключения EDR, а также инструменты, размещённые в папках исключений Windows Defender. Наблюдаемые средства C2 и удалённого доступа включают Ligolo-ng, Cloudflared, Nezha, MeshAgent, GSocket, веб-оболочки и обратные оболочки Linux.
Данные архивируются с помощью Bandizip и выгружаются через Rclone, иногда с переименованием для обхода обнаружения, тогда как небольшие файлы могут передаваться через функционал буфера обмена RDP. Шифровальщик, gaze.exe для Windows и gaze.py для Linux, развёртывается через PsExec, PDQ Deploy, BigFix или SFTP. Он останавливает службы безопасности, резервного копирования, баз данных и другие службы, удаляет теневые копии, шифрует файлы с помощью AES-256 с расширением `.medusa` и может выключать виртуальные машины. Выкуп обычно запрашивается в Bitcoin и требует контакта в течение 48 часов, с дополнительными угрозами продать или опубликовать украденные данные.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция по модели программа-вымогатель как услуга, использующая фишинг, украденные учетные данные и быструю эксплуатацию уязвимостей для компрометации организаций. Её аффилированные лица проводят разведку, кражу учетных данных, перемещение внутри компании и эксфильтрацию данных перед развертыванием программы-вымогателя, которая шифрует системы и угрожает опубликовать украденные данные.
-----
Medusa — это программа-вымогатель как услуга (RaaS), активная с 2021 года и использующая аффилиатов как минимум с начала 2023 года. К апрелю 2026 года акторы Medusa затронули более 500 жертв, включая организации в сфере здравоохранения, образования, юриспруденции, страхования, технологий и производства. Операция использует двойное вымогательство: файлы шифруются, а украденные данные угрожают опубликовать на утечке на основе Tor. Организации здравоохранения и общественного здоровья часто становились мишенями, хотя акторы обычно действуют opportunistically против организаций с открытыми или не патченными системами.
Первоначальный доступ обычно осуществляется с помощью фишинга, кражи учетных данных и эксплуатации уязвимостей, доступных из интернета. В качестве целей упоминаются ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. По сообщениям, злоумышленники из Medusa быстро эксплуатируют недавно раскрытые уязвимости, иногда в течение 24 часов, и используют домены Interactsh, такие как oast[.\]site, oast[.\]pro и oast[.\]fun, для проверки успешной эксплуатации и выявления скомпрометированных хостов.
Получив доступ, злоумышленники выполняют разведку сети и файловой системы с помощью PowerShell, Командной строки Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec. Для перемещения внутри компании они используют RDP, PsExec и легитимные инструменты удаленного мониторинга, включая AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, перехват учетных данных в открытом виде с помощью mimilib.dll, а также извлечение ntds.dit и реестровых хивов из Теневых копий томов.
Для обеспечения скрытности и закрепления (persistence) акторы Medusa используют закодированный PowerShell, certutil, удалённую историю PowerShell, уязвимые или подписанные драйверы для отключения EDR, а также инструменты, размещённые в папках исключений Windows Defender. Наблюдаемые средства C2 и удалённого доступа включают Ligolo-ng, Cloudflared, Nezha, MeshAgent, GSocket, веб-оболочки и обратные оболочки Linux.
Данные архивируются с помощью Bandizip и выгружаются через Rclone, иногда с переименованием для обхода обнаружения, тогда как небольшие файлы могут передаваться через функционал буфера обмена RDP. Шифровальщик, gaze.exe для Windows и gaze.py для Linux, развёртывается через PsExec, PDQ Deploy, BigFix или SFTP. Он останавливает службы безопасности, резервного копирования, баз данных и другие службы, удаляет теневые копии, шифрует файлы с помощью AES-256 с расширением `.medusa` и может выключать виртуальные машины. Выкуп обычно запрашивается в Bitcoin и требует контакта в течение 48 часов, с дополнительными угрозами продать или опубликовать украденные данные.
#ParsedReport #CompletenessHigh
20-08-2026
UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations
https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/
Report completeness: High
Actors/Campaigns:
Uat10147 (motivation: financially_motivated, information_theft)
Threats:
Metasploit_tool
Ysoserial_tool
Pentestgpt_tool
Deepaudit_tool
Badiis
Quasar_rat
Cringe
Specter_rootkit
Dirty_pipe_vuln
Nood_rat
Meterpreter_tool
Viewstate_deserialization_vuln
Victims:
Government, Education, Media, Technology, Gaming
Industry:
Government, Education, Entertainment
Geo:
Bolivia, Brazil, Canada, Chinese, Vietnam, China
CVEs:
CVE-2022-27925 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (8.8.15, 9.0.0)
CVE-2010-3904 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<2.6.36)
CVE-2021-23758 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ajaxpro.2_project ajaxpro.2 (<21.10.30.1)
CVE-2021-29442 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2022-0995 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-3156 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui_for_asp.net_ajax (le2020.1.114)
CVE-2015-3246 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat libuser (le0.56.13-5, 0.60-1, 0.60-2, 0.60-3, 0.60-4)
CVE-2015-5287 [Vulners]
CVSS V3.1: 6.9,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat automatic_bug_reporting_tool (le2.7.0)
CVE-2022-0847 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.102, <5.15.25, <5.16.11)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1027, T1033, T1036, T1053.005, T1057, T1059.001, T1059.003, T1059.004, T1068, have more...
IOCs:
IP: 3
File: 18
Registry: 2
Path: 4
Url: 16
Command: 2
Hash: 12
Soft:
Linux, EfsPotato, Windows Registry, Windows Defender, Google Chrome, Unix sudo, Zimbra Collaboration Suite, Nacos, curl, ASP.NET, have more...
Algorithms:
base64, 3des, sha1, aes
Functions:
Get-Item
Win API:
NET, SeImpersonatePrivilege
Win Services:
WebClient
Languages:
powershell, python, java
Links:
have more...
20-08-2026
UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations
https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/
Report completeness: High
Actors/Campaigns:
Uat10147 (motivation: financially_motivated, information_theft)
Threats:
Metasploit_tool
Ysoserial_tool
Pentestgpt_tool
Deepaudit_tool
Badiis
Quasar_rat
Cringe
Specter_rootkit
Dirty_pipe_vuln
Nood_rat
Meterpreter_tool
Viewstate_deserialization_vuln
Victims:
Government, Education, Media, Technology, Gaming
Industry:
Government, Education, Entertainment
Geo:
Bolivia, Brazil, Canada, Chinese, Vietnam, China
CVEs:
CVE-2022-27925 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (8.8.15, 9.0.0)
CVE-2010-3904 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<2.6.36)
CVE-2021-23758 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ajaxpro.2_project ajaxpro.2 (<21.10.30.1)
CVE-2021-29442 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2022-0995 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-3156 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui_for_asp.net_ajax (le2020.1.114)
CVE-2015-3246 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat libuser (le0.56.13-5, 0.60-1, 0.60-2, 0.60-3, 0.60-4)
CVE-2015-5287 [Vulners]
CVSS V3.1: 6.9,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat automatic_bug_reporting_tool (le2.7.0)
CVE-2022-0847 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.102, <5.15.25, <5.16.11)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1033, T1036, T1053.005, T1057, T1059.001, T1059.003, T1059.004, T1068, have more...
IOCs:
IP: 3
File: 18
Registry: 2
Path: 4
Url: 16
Command: 2
Hash: 12
Soft:
Linux, EfsPotato, Windows Registry, Windows Defender, Google Chrome, Unix sudo, Zimbra Collaboration Suite, Nacos, curl, ASP.NET, have more...
Algorithms:
base64, 3des, sha1, aes
Functions:
Get-Item
Win API:
NET, SeImpersonatePrivilege
Win Services:
WebClient
Languages:
powershell, python, java
Links:
https://github.com/frohoff/ysoserialhttps://github.com/quasar/Quasarhttps://github.com/zcgonvh/EfsPotatohave more...
Cisco Talos
UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations
Cisco Talos discovered a Chinese-speaking cybercrime group, tracked as UAT-10147, that targets a wide range of vulnerable web servers. This is an overview of the campaign, examining the countries affected, potential impact of BadIIS infections, the attack…
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-10147 — это китайскоязычная, финансово мотивированная группа, нацеленная на экспонированные веб-серверы Windows и Linux по всему миру. Она эксплуатирует уязвимости веб-приложений для развертывания веб-шеллов, Meterpreter, SPECTRE, NoodleRAT, BadIIS и другого ВПО для SEO-мошенничества, кражи данных и закрепления. Группа использует повышение привилегий, исключения Defender, запланированные задачи, а также разведку и автоматизацию эксплуатации с помощью ИИ.
-----
UAT-10147 — это китайскоязычная, финансово мотивированная группа интрузеров, нацеленная на интернет-экспонированные веб-серверы Windows и Linux по всему миру. Жертвами стали правительственные, образовательные, медиа, технологические и игровые организации в Бразилии, Боливии, Китае, Канаде и Вьетнаме. Актор поддерживал список из примерно 170 000 целевых URL-адресов, разделенных на меньшие партии для сканирования. После Удаленного Выполнения Кода или развертывания Веб-шелла UAT-10147 устанавливала ВПО для SEO-мошенничества, кражи данных и обеспечения постоянного доступа.
Группа использовала публично раскрытые уязвимости, включая CVE-2022-27925 в Zimbra, CVE-2021-23758 в AjaxPro, CVE-2021-29441 и CVE-2021-29442 в Nacos, а также CVE-2019-18935 в Telerik UI for ASP.NET AJAX. Эксплуатация Nacos выполняла команды через механизм ScriptEngineFactory в Java и похищала базовую информацию о хосте на инфраструктуру Nacos, контролируемую злоумышленниками. Эксплуатация Telerik включала идентификацию программного обеспечения, загрузку произвольных файлов и развертывание DLL-файлов обратного шелла с использованием случайных имен файлов. Metasploit использовался для автоматизации эксплуатации и развертывания бэкдоров Meterpreter.
На Windows скрипты, обычно называемые `back.txt` или `back.bat`, использовали `certutil` для загрузки компонентов EfsPotato, QuasarRAT, BadIIS и дополнительных скриптов. EfsPotato обеспечивал повышение привилегий, после чего изменения в PowerShell и реестре добавляли каталоги IIS в исключения Windows Defender. Закрепление осуществлялось через запланированные задачи, замаскированные под «Google Chrome Start». Актор также использовал `appcmd` IIS для перечисления веб-сайтов и выявления целей для инъекции BadIIS. Среди других наблюдаемых имплантов были Gh0stCringe и SPECTRE.
На Linux актор развернул веб-оболочки после эксплуатации уязвимости RCE и предпринял попытки повышения локальных привилегий с использованием CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 и CVE-2022-0847 (Dirty Pipe). После получения доступа root UAT-10147 установил NoodleRAT, SPECTRE или Meterpreter для связи с внешней инфраструктурой C2.
Группа интегрировала инструменты с поддержкой ИИ в разведку, разработку эксплойтов, генерацию полезной нагрузки, проверку и закрепление. PentestGPT и DeepAudit поддерживали веб-сканирование и анализ уязвимостей, тогда как сгенерированные ИИ Python-скрипты автоматизировали атаки десериализации ASP.NET ViewState с использованием `ysoserial`. Эти скрипты тестировали доступные для записи пути, подтверждали RCE через внеканальные обратные вызовы, развертывали SPECTRE, создавали ASHX веб-оболочки, собирали информацию о IIS и привилегиях, а также осуществляли эксфильтрацию разведки через HTTPS webhook-сервисы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-10147 — это китайскоязычная, финансово мотивированная группа, нацеленная на экспонированные веб-серверы Windows и Linux по всему миру. Она эксплуатирует уязвимости веб-приложений для развертывания веб-шеллов, Meterpreter, SPECTRE, NoodleRAT, BadIIS и другого ВПО для SEO-мошенничества, кражи данных и закрепления. Группа использует повышение привилегий, исключения Defender, запланированные задачи, а также разведку и автоматизацию эксплуатации с помощью ИИ.
-----
UAT-10147 — это китайскоязычная, финансово мотивированная группа интрузеров, нацеленная на интернет-экспонированные веб-серверы Windows и Linux по всему миру. Жертвами стали правительственные, образовательные, медиа, технологические и игровые организации в Бразилии, Боливии, Китае, Канаде и Вьетнаме. Актор поддерживал список из примерно 170 000 целевых URL-адресов, разделенных на меньшие партии для сканирования. После Удаленного Выполнения Кода или развертывания Веб-шелла UAT-10147 устанавливала ВПО для SEO-мошенничества, кражи данных и обеспечения постоянного доступа.
Группа использовала публично раскрытые уязвимости, включая CVE-2022-27925 в Zimbra, CVE-2021-23758 в AjaxPro, CVE-2021-29441 и CVE-2021-29442 в Nacos, а также CVE-2019-18935 в Telerik UI for ASP.NET AJAX. Эксплуатация Nacos выполняла команды через механизм ScriptEngineFactory в Java и похищала базовую информацию о хосте на инфраструктуру Nacos, контролируемую злоумышленниками. Эксплуатация Telerik включала идентификацию программного обеспечения, загрузку произвольных файлов и развертывание DLL-файлов обратного шелла с использованием случайных имен файлов. Metasploit использовался для автоматизации эксплуатации и развертывания бэкдоров Meterpreter.
На Windows скрипты, обычно называемые `back.txt` или `back.bat`, использовали `certutil` для загрузки компонентов EfsPotato, QuasarRAT, BadIIS и дополнительных скриптов. EfsPotato обеспечивал повышение привилегий, после чего изменения в PowerShell и реестре добавляли каталоги IIS в исключения Windows Defender. Закрепление осуществлялось через запланированные задачи, замаскированные под «Google Chrome Start». Актор также использовал `appcmd` IIS для перечисления веб-сайтов и выявления целей для инъекции BadIIS. Среди других наблюдаемых имплантов были Gh0stCringe и SPECTRE.
На Linux актор развернул веб-оболочки после эксплуатации уязвимости RCE и предпринял попытки повышения локальных привилегий с использованием CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 и CVE-2022-0847 (Dirty Pipe). После получения доступа root UAT-10147 установил NoodleRAT, SPECTRE или Meterpreter для связи с внешней инфраструктурой C2.
Группа интегрировала инструменты с поддержкой ИИ в разведку, разработку эксплойтов, генерацию полезной нагрузки, проверку и закрепление. PentestGPT и DeepAudit поддерживали веб-сканирование и анализ уязвимостей, тогда как сгенерированные ИИ Python-скрипты автоматизировали атаки десериализации ASP.NET ViewState с использованием `ysoserial`. Эти скрипты тестировали доступные для записи пути, подтверждали RCE через внеканальные обратные вызовы, развертывали SPECTRE, создавали ASHX веб-оболочки, собирали информацию о IIS и привилегиях, а также осуществляли эксфильтрацию разведки через HTTPS webhook-сервисы.
#ParsedReport #CompletenessHigh
20-08-2026
Popular Rust Crates Compromised in Build-Time Supply Chain Attack
https://socket.dev/blog/popular-rust-crates-compromised
Report completeness: High
Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool
Victims:
Rust developers, Ci cd environments, Rust ecosystem
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1033, T1036.005, T1059, T1059.001, T1060, T1082, T1105, T1195.001, T1217, have more...
IOCs:
IP: 3
File: 4
Url: 5
Hash: 5
Domain: 10
Soft:
Linux, macOS, systemd
Algorithms:
sha256
Languages:
rust, powershell
Platforms:
arm, cross-platform
Links:
20-08-2026
Popular Rust Crates Compromised in Build-Time Supply Chain Attack
https://socket.dev/blog/popular-rust-crates-compromised
Report completeness: High
Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool
Victims:
Rust developers, Ci cd environments, Rust ecosystem
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1033, T1036.005, T1059, T1059.001, T1060, T1082, T1105, T1195.001, T1217, have more...
IOCs:
IP: 3
File: 4
Url: 5
Hash: 5
Domain: 10
Soft:
Linux, macOS, systemd
Algorithms:
sha256
Languages:
rust, powershell
Platforms:
arm, cross-platform
Links:
https://github.com/rustsec/advisory-db/issues/3161socket.dev
Popular Rust Crates Compromised in Build-Time Supply Chain Attack
Three compromised Rust crates pulled in a malicious dependency that downloaded and executed cross-platform malware during Cargo builds.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Popular Rust Crates Compromised in Build-Time Supply Chain Attack https://socket.dev/blog/popular-rust-crates-compromised Report completeness: High Threats: Supply_chain_technique Typosquatting_technique Launchagents_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали три пакета Rust и использовали зависимость с опечаткой (typosquatted) для выполнения ВПО во время компиляции на Linux, macOS и Windows. Вредоносное ПО собирало метаданные хоста и браузера, устанавливало закрепление и взаимодействовало с инфраструктурой, контролируемой злоумышленниками, для выполнения команд и развертывания дополнительных полез
-----
Координированная атака на Цепочку поставок затронула три легитимных пакета Rust, поддерживаемые Дэвидом Раунди: `arrayref@0.3.10`, `internment@0.8.7` и `append-only-vec@0.1.9`. Каждая вредоносная версия добавляла зависимость от `proc-macro1`, являющегося тирсопакетом легитимного пакета `proc-macro2`. Атакующий, по-видимому, скомпрометировал систему автора или учетные данные crates.io. Затронутые версии были удалены, а аккаунт автора заблокирован.
Вредоносная активность происходила во время компиляции, а не при выполнении приложения. Cargo автоматически загрузил `proc-macro1` и запустил его `build.rs`, который восстановил Base64-зашифрованную инфраструктуру command-and-control, определил операционную систему и архитектуру хоста, отключил проверку TLS-сертификатов, загрузил платформозависимый полезный груз с `23.254.165.112:9089` и выполнил его, используя `23.254.165.112:443` в качестве C2-конца. В Windows загрузчик использовал скрытый PowerShell, запущенный через `wscript.exe` с обходом политики выполнения. Атака поддерживала Удаленное Выполнение Кода на этапе сборки для Linux, macOS и Windows.
Восстановленные бэкдоры второго этапа для Linux x86-64, Windows x86-64 и macOS ARM64 использовали общие протоколы, конфигурацию, команды и криптографические материалы. Они собирали имена пользователей, имена хостов, операционные системы, архитектуры, информацию о привилегиях, установленные приложения, а также источники входа, имена пользователей и идентификаторы расширений браузера Chromium, но не расшифровывали сохраненные пароли. Закрепление осуществлялось через ключи запуска HKCU в Windows, пользовательские службы systemd в Linux или LaunchAgents в macOS. Внедрения отправляли маячки на `/49890878` и могли изменять конфигурацию, устанавливать закрепление, загружать и выполнять команды оболочки или скрипты, а также завершать свою работу. Они также использовали предсказуемые домены `.com` на основе дат в качестве резервных вариантов.
Тот же вредоносный скрипт сборки был обнаружен в `proc-macro-en@1.0.10`, в то время как связанные пакеты, по-видимому, представляли собой инфраструктуру для подготовки или клонирования. Системы, на которых выполнялась сборка затронутых версий, следует считать потенциально скомпрометированными. Расследование должно включать проверку связей с указанными IP-адресами и портами, подозрительной активности PowerShell или `wscript.exe`, связанной с Cargo, механизмов закрепления, а также таких файлов, как `/tmp/rust-setup`, `rust-setup.ps1` и `rust-setup-launch.vbs`. Учетные данные и секреты, доступные в затронутых средах сборки, должны быть изменены, а программное обеспечение — пересобрано с чистых систем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали три пакета Rust и использовали зависимость с опечаткой (typosquatted) для выполнения ВПО во время компиляции на Linux, macOS и Windows. Вредоносное ПО собирало метаданные хоста и браузера, устанавливало закрепление и взаимодействовало с инфраструктурой, контролируемой злоумышленниками, для выполнения команд и развертывания дополнительных полез
-----
Координированная атака на Цепочку поставок затронула три легитимных пакета Rust, поддерживаемые Дэвидом Раунди: `arrayref@0.3.10`, `internment@0.8.7` и `append-only-vec@0.1.9`. Каждая вредоносная версия добавляла зависимость от `proc-macro1`, являющегося тирсопакетом легитимного пакета `proc-macro2`. Атакующий, по-видимому, скомпрометировал систему автора или учетные данные crates.io. Затронутые версии были удалены, а аккаунт автора заблокирован.
Вредоносная активность происходила во время компиляции, а не при выполнении приложения. Cargo автоматически загрузил `proc-macro1` и запустил его `build.rs`, который восстановил Base64-зашифрованную инфраструктуру command-and-control, определил операционную систему и архитектуру хоста, отключил проверку TLS-сертификатов, загрузил платформозависимый полезный груз с `23.254.165.112:9089` и выполнил его, используя `23.254.165.112:443` в качестве C2-конца. В Windows загрузчик использовал скрытый PowerShell, запущенный через `wscript.exe` с обходом политики выполнения. Атака поддерживала Удаленное Выполнение Кода на этапе сборки для Linux, macOS и Windows.
Восстановленные бэкдоры второго этапа для Linux x86-64, Windows x86-64 и macOS ARM64 использовали общие протоколы, конфигурацию, команды и криптографические материалы. Они собирали имена пользователей, имена хостов, операционные системы, архитектуры, информацию о привилегиях, установленные приложения, а также источники входа, имена пользователей и идентификаторы расширений браузера Chromium, но не расшифровывали сохраненные пароли. Закрепление осуществлялось через ключи запуска HKCU в Windows, пользовательские службы systemd в Linux или LaunchAgents в macOS. Внедрения отправляли маячки на `/49890878` и могли изменять конфигурацию, устанавливать закрепление, загружать и выполнять команды оболочки или скрипты, а также завершать свою работу. Они также использовали предсказуемые домены `.com` на основе дат в качестве резервных вариантов.
Тот же вредоносный скрипт сборки был обнаружен в `proc-macro-en@1.0.10`, в то время как связанные пакеты, по-видимому, представляли собой инфраструктуру для подготовки или клонирования. Системы, на которых выполнялась сборка затронутых версий, следует считать потенциально скомпрометированными. Расследование должно включать проверку связей с указанными IP-адресами и портами, подозрительной активности PowerShell или `wscript.exe`, связанной с Cargo, механизмов закрепления, а также таких файлов, как `/tmp/rust-setup`, `rust-setup.ps1` и `rust-setup-launch.vbs`. Учетные данные и секреты, доступные в затронутых средах сборки, должны быть изменены, а программное обеспечение — пересобрано с чистых систем.
#ParsedReport #CompletenessMedium
20-08-2026
BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer
https://www.cloudsek.com/blog/bridgehead-npm-typosquatting-wsl-windows-crypto-wallet-stealer
Report completeness: Medium
Threats:
Bridgehead_tool
Typosquatting_technique
Mitm_technique
Supply_chain_technique
Victims:
Developers, Cryptocurrency wallet users, Browser users, Telegram users
TTPs:
Tactics: 4
Technics: 0
IOCs:
IP: 2
File: 21
Command: 2
Hash: 2
Path: 19
Url: 3
Soft:
Windows Subsystem for Linux, Linux, Telegram, MacOS, Chromium, winhttp, BraveSoftware, Microsoft Edge, Unix
Wallets:
electron_cash, bitpay, onekey, safepal, bybit, jaxx, mainnet, wassabi, coinbase
Algorithms:
chacha20, xor, sha256
Functions:
collectEnvSnapshot, installNativeAddon
Win Services:
bits
Languages:
typescript, powershell, javascript, rust
Platforms:
intel
20-08-2026
BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer
https://www.cloudsek.com/blog/bridgehead-npm-typosquatting-wsl-windows-crypto-wallet-stealer
Report completeness: Medium
Threats:
Bridgehead_tool
Typosquatting_technique
Mitm_technique
Supply_chain_technique
Victims:
Developers, Cryptocurrency wallet users, Browser users, Telegram users
TTPs:
Tactics: 4
Technics: 0
IOCs:
IP: 2
File: 21
Command: 2
Hash: 2
Path: 19
Url: 3
Soft:
Windows Subsystem for Linux, Linux, Telegram, MacOS, Chromium, winhttp, BraveSoftware, Microsoft Edge, Unix
Wallets:
electron_cash, bitpay, onekey, safepal, bybit, jaxx, mainnet, wassabi, coinbase
Algorithms:
chacha20, xor, sha256
Functions:
collectEnvSnapshot, installNativeAddon
Win Services:
bits
Languages:
typescript, powershell, javascript, rust
Platforms:
intel
Cloudsek
BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer | CloudSEK
CloudSEK’s BRIDGEHEAD investigation exposes a 40-package npm typosquatting campaign that abuses WSL to reach Windows hosts and deploy a concealed Rust-based stealer. The malware targets cryptocurrency wallets, browser credentials, cookies and Telegram sessions…