CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 AI-Agent-Driven Offensive Operation : Exposed Adversary Open Directory Reveals Autonomous Crypto-Theft Campaign Leading to Mass Wallet and Credential Compromise https://www.cloudsek.com/blog/ai-agent-driven-offensive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Обнаруженная открытая директория выявила китайскоязычного преступного оператора, использующего автономные ИИ-агенты для написания кода с целью автоматизации разведки, кражи учетных данных, эксплуатации WordPress, кражи криптовалюты и криптомайнинга. Кампания затронула тысячи сайтов и хостов, собирая учетные данные администраторов, ключи кошельков, токены и конфиденциальные данные. Оператор также разработал концепт доказательства (PoC) для системы управления и контроля (C2) на базе блокчейна под названием DeadDropC2, хотя подтвержденной развертывания в производстве не было.
-----

Неаутентифицированный Python SimpleHTTP-сервер открыл домашнюю директорию оператора на порту 18080.

Агенты Claude Code, Codex, Hermes и pi работали в режиме полной автоматизации с отключенными функциями одобрения и контроля безопасности.

Мосты Telegram обеспечивали удаленную отправку задач и получение результатов через один аккаунт оператора.

Автоматизированные атаки на WordPress привели к появлению 12 048 записей о бэкдорах на 8 996 уникальных сайтах, включая созданные злоумышленниками учетные записи администраторов.

Оператор владел 66 наборами собранных учетных данных администраторов базы данных.

Данные разведки охватывали примерно 3,4 миллиона хостов.

Майнер Monero был развернут на скомпрометированных системах с использованием замаскированных имен файлов, скрытых путей, фоновой работы и инфраструктуры публичного обмена файлами.

Набор инструментов для десериализации fastjson2 был направлен против 6 326 систем, при этом подтверждённых успешных случаев эксплуатации не зафиксировано.

Украденные данные, связанные с криптовалютой, включали активные ключи API, административные токены, адреса кошельков, зашифрованные закрытые ключи, данные клиентов и платежные данные.

Неправильно настроенная база данных Firestore раскрыла сотни закрытых ключей кошельков Solana, сид-фраз, восстановительных паролей и балансов, принадлежащих преимущественно жертвам фишинг

Оператор продемонстрировал on-chain drain против тестового faucet и получил ключи кошелька посредством обхода аутентификации.

Proof of концепт DeadDropC2 использовал события смарт-контрактов и зашифрованные данные вызова транзакций для доставки команд; подтвержденное развертывание в производстве не зафиксировано.
#ParsedReport #CompletenessLow
19-08-2026

The ToxicPanda Never Sleeps: ToxicPanda 2.0 Prepares its Next Strike on Mobile

https://zimperium.com/blog/the-toxicpanda-never-sleeps-toxicpanda-2.0-prepares-its-next-strike-on-mobile

Report completeness: Low

Threats:
Toxicpanda

Victims:
Banking, Financial services, E wallet, Cryptocurrency, Europe

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1056.002, T1056.003, T1059.004, T1071.001, T1082, T1105, T1516, have more...

IOCs:
File: 2

Soft:
Android, Google Play

Algorithms:
aes

Links:
https://github.com/Zimperium/IOC/tree/master/2026-08-ToxicPanda
https://github.com/Zimperium/IOC/blob/master/2026-08-ToxicPanda/commands.md
CTT Report Hub
#ParsedReport #CompletenessLow 19-08-2026 The ToxicPanda Never Sleeps: ToxicPanda 2.0 Prepares its Next Strike on Mobile https://zimperium.com/blog/the-toxicpanda-never-sleeps-toxicpanda-2.0-prepares-its-next-strike-on-mobile Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ToxicPanda 2.0 — это Android-троян для банковских операций, который маскирует установку, злоупотребляет VPN и службами доступности, а также расшифровывает встроенную полезную нагрузку. Он использует зашифрованные HTTPS/WebSocket C2, поддерживает 167 команд, идентифицирует финансовые приложения и накладывает фишинговые экраны для кражи учетных данных и данных разблокировки устройства. Он может автоматизировать беспроводную отладку/ADB, манипулировать разрешениями и настройками, а также нацеливаться на 349 финансовых приложений в 16 странах.
-----

ToxicPanda 2.0 — это обновленный Android-банковский троян с расширенным глобальным охватом и возможностями удаленного управления. Он работает как дроппер, который отображает поддельный интерфейс установки в WebView и запрашивает разрешения VPN, которые использует для блокировки связи с Google Play и Google Play Services. Затем он расшифровывает и извлекает свой основной полезный груз из ресурсов приложения, после чего устанавливает его и запрашивает доступ к Accessibility Service.

Вредоносное ПО связывается со своей инфраструктурой управления через инициирование HTTPS-запроса и переключение соединения на постоянный канал WebSocket. Команды и украденные данные защищены с помощью AES-шифрования в режиме ECB со статически встроенным ключом. Сообщается, что вредоносное ПО поддерживает 167 удаленных команд, включая возможности, которые ранее были неполными или неактивными. После установки оно перечисляет установленные приложения и отправляет имена пакетов и иконки на сервер управления, позволяя операторам идентифицировать финансовые приложения.

ToxicPanda 2.0 поддерживает фишинговые оверлеи для 349 банковских, финансовых, электронных кошельков и криптовалютных приложений в 16 странах, что представляет собой значительное расширение по сравнению с более ранними версиями. Он может динамически заменять свою конфигурацию целей для перехвата PIN-кодов с помощью команды `replacePinTargets`. Используя Службы доступности и прозрачные оверлеи, он отслеживает активные приложения, фиксирует ввод касаний и ввод PIN-кода, а также отображает HTML-контент, контролируемый злоумышленником. Он также может накладывать поддельный экран блокировки Android для кражи PIN-кодов, графических ключей и паролей устройства, а также использовать поддельные экраны системных обновлений для сокрытия вредоносной активности.

Заметной возможностью является автоматическое злоупотребление функцией беспроводной отладки Android и ADB. ВПО активирует параметры разработчика, находя и нажимая на номер сборки семь раз, включает беспроводную отладку, инициирует сопряжение и извлекает шестизначный код сопряжения и порт подключения из интерфейса. Доступ к ADB на уровне оболочки позволяет ему выполнять команды, предоставлять разрешения, ослаблять фоновые ограничения, включать компоненты и устанавливать закрепление.

Дополнительные команды автоматизируют взаимодействие с диалоговыми окнами разрешений Android и специфичными для производителей, настройками оптимизации батареи и элементами управления автозапуском. Вредоносное ПО может запрашивать привилегии Администратора устройства через обманный системный запрос и использовать специфичные для производителей настройки на устройствах от таких вендоров, как Xiaomi, OPPO, Vivo, Samsung и Huawei, чтобы избежать завершения процесса. Недавние образцы доставлялись через хранилища, размещенные на Amazon AWS, что указывает на использование облачной инфраструктуры для распространения.
#ParsedReport #CompletenessHigh
19-08-2026

Post-DEF CON Phishing Uses Google Doc Apps Script to Deliver Malware

https://www.huntress.com/blog/defcon-phishing-google-doc-malware

Report completeness: High

Threats:
Netsupportmanager_rat
Amos_stealer
Clickfix_technique
Clickonce_tool

Victims:
Cybersecurity researchers, Black hat attendees, Def con attendees, Macos users, Windows users, Cryptocurrency wallet users

Industry:
E-commerce

Geo:
Norwegian, Russian

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1012, T1016, T1027.013, T1033, T1036, T1055.012, T1056.001, T1059, T1059.001, have more...

IOCs:
File: 13
Url: 21
IP: 3
Path: 5
Domain: 7
Registry: 4
Hash: 6

Soft:
macOS, Dropbox, Telegram, curl, macOS Gatekeeper, Windows installer, Electron, NSIS installer, Discord, Microsoft Edge, have more...

Wallets:
ledger_wallet

Algorithms:
xor, crc-32, sha256

Functions:
Function

Languages:
javascript, applescript, powershell

Platforms:
apple, arm

Links:
https://github.com/huntresslabs/threat-intel/blob/main/2026/2026-08/20260819\_google-maldoc-defcon-targets.csv
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Post-DEF CON Phishing Uses Google Doc Apps Script to Deliver Malware https://www.huntress.com/blog/defcon-phishing-google-doc-malware Report completeness: High Threats: Netsupportmanager_rat Amos_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленник использовал социальную инженерию и поддельные документы, связанные с конференцией, для доставки ВПО для macOS и Windows через Google Apps Script, ClickFix, вредоносные установщики и злоупотребление Подписью исполняемого кода. Кампания развернула AMOS, крадущие учетные данные и кошельки инструменты, NetSupport для удаленного доступа, прокси и механизмы закрепления для сбора конфиденциальных данных и обеспечения удаленного контроля.
-----

После конференций Black Hat и DEF CON злоумышленник использовал X прямых сообщений и ложный предлог планирования конференции, чтобы направить цели на вредоносные документы Google Docs. Актор имперсонировал маркетолога CoinDesk и использовал скомпрометированный вид идентичности для установления доверия. Аутентифицированные пользователи Google, открывшие документ, видели пользовательскую боковую панель Google Apps Script на основе `DecryptPanel.html`. Скрипт принимал небольшой набор жестко закодированных «ключей шифрования», собирал информацию о жертве и хосте, а также сообщал об активности через Телеграм. После того как ключ, по-видимому, не сработал, боковая панель предлагала инструкции в стиле ClickFix или путь для ручной загрузки.

Путь macOS направлял жертв на запуск команд терминала или загрузку `GAPIUpdate.dmg` с релиза на GitHub, контролируемого актором. Приложение с ad-hoc-подписью требовало от пользователей обхода Gatekeeper и функционировало как стиллер AMOS. Он нацеливался на пароли и файлы cookie браузеров, криптокошельки, данные Связки ключей, файлы Телеграм и данные Заметок после запроса разрешения TCC. Украденная информация размещалась в `/tmp/lksopo` и отправлялась на внешний конечный пункт. Закрепление было установлено через вредоносный LaunchDaemon, содержащий AppleScript, который опрашивал сервер управления и поддерживал произвольное выполнение команд оболочки, действия по удалению и функциональность прокси SOCKS5.

В Windows путь обновления использовал манифест ClickOnce `GapiUpdate.application`, размещённый на домене, контролируемом актором, и подписанный, вероятно, украденным или поддельным сертификатом. Вручную запущенный скрипт PowerShell загрузил и выполнил загрузчик в памяти. Позже актор доставил поддельный установщик DocSend, распространяемый через фальшивый сайт обмена файлами. Установщик на базе Electron собирал обширную информацию о хосте и отправлял её на конечную точку C2 перед выполнением JavaScript, полученного в ответе.

Извлечённый скрипт второго этапа захватил скриншот рабочего стола, загрузил архивы, защищённые паролем, и запустил три скрытых полезной нагрузки. Среди них были NetSupport Manager, настроенный как инструмент скрытого удалённого доступа, прокси, установивший локально доверенный центр сертификации и изменивший настройки hosts и брандмауэра, а также внедрение в стиле Ledger, которое создало закрепление в реестре и нацеливалось на установки кошельков Ledger. NetSupport также установил драйвер фильтра клавиатуры и дополнительные механизмы закрепления. Кампания сочетала социальную инженерию, доверенные Облачные сервисы, выполнение ClickFix, злоупотребление Подпись исполняемого кода, выполнение в памяти, кражу учётных данных и кошельков, удалённый доступ и перехват трафика.
#ParsedReport #CompletenessHigh
21-08-2026

Trapping a Mustang Panda

https://www.ibm.com/think/x-force/trapping-a-mustang-panda

Report completeness: High

Actors/Campaigns:
Red_delta (motivation: cyber_espionage)

Threats:
Havencode
Claimloader
Toneshell
Credential_harvesting_technique
Pubload
Hvnc_tool
Dll_sideloading_technique
Spear-phishing_technique

Victims:
Indian government, Government agencies, Energy sector, Electric utility, Electric grids, Think tanks, Policy groups, Public organizations, Private organizations, Individuals, have more...

Industry:
Government, Energy, Critical_infrastructure, Military

Geo:
China, Indian, Asia, India, Nepal, Taiwan, Asian, Tibetan, Bangladesh, Tibet, Chinese

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1016.001, T1027, T1036, T1048, T1059.003, T1071.001, T1083, T1090, T1105, have more...

IOCs:
File: 20
Hash: 8
Path: 9
Domain: 5
IP: 4
Command: 3
Url: 6

Soft:
Dropbox, WinHTTP, fsutil, curl, Windows Explorer, chrome, Google Chrome, Mozilla Firefox, Mozilla Thunderbird, KeePass, have more...

Algorithms:
prng, zip, sha256, xor, crc-32

Functions:
Get-WmiObject, rand

Win API:
EnumSystemLocalesA, WinHttpWebSocketCompleteUpgrade, WinHttpWebSocketReceive, WinHttpWebSocketSend, WinHttpWebSocketClose, WinHttpGetIEProxyConfigForCurrentUser, WinHttpGetProxyForUrl, CreateProcessAsUserW

Languages:
python

Links:
https://github.com/OpenCTI-Platform/connectors/tree/master/external-import/ibm-xti
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 Trapping a Mustang Panda https://www.ibm.com/think/x-force/trapping-a-mustang-panda Report completeness: High Actors/Campaigns: Red_delta (motivation: cyber_espionage) Threats: Havencode Claimloader Toneshell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ITG27 (Mustang Panda) проводила шпионаж в интересах Китая против правительственных и энергетических организаций с использованием приманок целевого фишинга, подгрузки DLL и бэкдоров Toneshell и Havencode, доставленных через Claimloader. ВПО обеспечивало зашифрованный C2, обратные оболочки, передачу файлов, туннелирование прокси, доступ VNC, разведку, активность с учетными данными и эксфильтрацию документов.
-----

IBM X-Force относит наблюдаемую активность к ITG27, также известному как Mustang Panda и другие псевдонимы, — группе разведывательной деятельности, связанной с Китаем и нацеленной на правительственные организации и энергетику. В мае 2026 года группа использовала письма целевого фишинга с индийской тематикой и приманками в виде PDF-файлов, связанных с гидроэнергетикой. Встроенные ссылки Dropbox доставляли ZIP-архивы, содержащие легитимные исполняемые файлы, которые загружали вредоносный вариант `SolidPDFCreator.dll` Claimloader. Claimloader извлекал и выполнял в памяти payload-компоненты Toneshell с использованием техники обратного вызова `EnumSystemLocalesA`, при этом копии и закрепление обычно создавались в `C:\ProgramData`.

Наблюдаемый полезный груз был идентифицирован как Toneshell версии 10. В отличие от более ранних вариантов, основанных на сокетах, он использует коммуникации WinHTTP WebSocket поверх TLS. Toneshell поддерживает доступ через обратный шелл, управление сессиями и поэтапную передачу файлов, включая загрузку файлов жертвы и развертывание файлов по команде атакующего. Связанные образы PE32 DLL использовали маскировку под `SolidPDFCreator.dll` или `libcef.dll` и разделяли одну и ту же модель команд, обработку прокси, инфраструктуру и артефакты реализации.

В ходе одного реального проникновения операторы развернули Havencode — ранее не документированный 64-битный DLL бэкдор, поставляемый вместе с `robotaskbaricon.exe` для side-loading DLL. Havencode получает свой C2-адрес через аргументы командной строки и осуществляет связь по зашифрованному собственному TCP-протоколу. Он поддерживает TCP и UDP прокси-сессии, что позволяет туннелировать трафик VNC и потенциально другие внутренние коммуникации. Его основная возможность — скрытый или доступ к существующему рабочему столу через VNC: HVNC создает отдельный скрытый рабочий стол с управлением оператора, тогда как AVNC обеспечивает видимость активного рабочего стола пользователя. ВПО может запускать `explorer.exe`, изменять настройки реестра, захватывать кадры, а также обрабатывать ввод с мыши и клавиатуры.

Операторы проводили разведку с использованием клавиатуры, включая обнаружение внешних IP-адресов, перечисление систем и сетей, проверку прав доступа к файлам и деятельность, связанную с учетными данными. Они также загружали дополнительные инструменты, возможно, для извлечения учетных данных из браузера. При втором проникновении они использовали cURL и WinRAR для сбора и архивирования документов, затем выгрузили архив на SFTP-сервер, контролируемый злоумышленником. Активность происходила преимущественно в будние дни с 08:00 до 18:00 по китайскому стандартному времени. Ключевые приоритеты защиты включают обнаружение подгрузки DLL, shellcode на основе обратных вызовов, создание скрытых рабочих столов, подозрительных последовательностей разведки, несанкционированных исходящих передач, а также связанного ВПО и инфраструктуры.
#ParsedReport #CompletenessMedium
20-08-2026

Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper

https://www.stepsecurity.io/blog/arrayref-rust-crate-supply-chain-attack

Report completeness: Medium

Threats:
Supply_chain_technique
Typosquatting_technique

Victims:
Rust ecosystem, Software developers, Blockchain infrastructure, Cryptocurrency infrastructure, Gui software

Industry:
Financial, Transport

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1059.005, T1071.001, T1078, T1105, T1136.003, T1140, T1195.001, T1222.002, have more...

IOCs:
File: 10
IP: 5
Hash: 3

Soft:
arrayref, Unix, Linux, systemd

Crypto:
solana, ethereum

Algorithms:
base64, blake3, sha256

Win API:
lockfile

Languages:
rust

Platforms:
cross-platform

Links:
https://github.com/rustsec/advisory-db/issues/3161
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper https://www.stepsecurity.io/blog/arrayref-rust-crate-supply-chain-attack Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Скомпрометированная учетная запись crates.io опубликовала отравленные пакеты Rust, которые добавляли зависимость `proc-macro1` с использованием метода тайпсквоттинга. Его вредоносный скрипт `build.rs` загружал и выполнял платформозависимые полезную нагрузку во время обычных операций `cargo build`, обеспечивая связь с C2 и закрепление в Linux. Дополнительные пакеты, контролируемые злоумышленником, использовали тот же загрузчик, что указывает на более широкую компрометацию цепочки поставок.
-----

20 августа 2026 года скомпрометированная учетная запись автора crates.io опубликовала вредоносные версии трех пакетов Rust: `arrayref 0.3.10`, `internment 0.8.7` и `append-only-vec 0.1.9`. Каждый релиз сохранял легитимный исходный код библиотеки, но добавлял зависимость от `proc-macro1 >=1.0.107`, являющегося омонимом `proc-macro2`. Считается, что автор не является злоумышленником; скорее всего, была скомпрометирована учетная запись или учетные данные для публикации.

`proc-macro1 1.0.107` содержал вредоносный `build.rs` и добавлял зависимости для сборки `base64`, `rustls` и `ureq`. Скрипт восстанавливал зашифрованный URL, скачивал бинарный файл, специфичный для платформы, с `23.254.165.112:9089` по TLS с отключенной проверкой сертификата, записывал его во временную директорию и выполнял. На Unix использовался `/tmp/rust-setup`; на Windows — `rust-setup.ps1` и `rust-setup-launch.vbs`. Процесс был отделён с помощью `std::mem::forget`, что позволяло сборке завершиться успешно, в то время как полезная нагрузка продолжала работать. Бинарный файл получал `23.254.165.112:443` в качестве аргумента управления

Обычного выполнения `cargo build` было достаточно для запуска вредоносного кода, поскольку скрипты сборки Rust выполняются во время компиляции независимо от того, используется ли затронутый код библиотеки. Вредоносные версии были опубликованы в период с 07:15 до 07:38 UTC и оставались доступными в течение примерно 86–107 минут. Более ранние чистые версии `arrayref` были временно отозваны (yanked), что потенциально могло направить пользователей на зараженную версию. Второй crate-дропер, `proc-macro-en`, использовал тот же скрипт сборки. Дополнительные crate-пакеты, принадлежащие злоумышленникам, включая `arone` и `aronenao`, также содержали вредоносные скрипты сборки.

Сообщалось о постэксплуатационной активности в Linux, включавшей подключения к `23.254.167.107` и `23.254.167.216`, создание `$HOME/.config/AzureKits` и `$HOME/.config/ServiceKit`, бинарных файлов с именами `MonoService` и `MonoXpc`, а также механизм закрепления с использованием systemd. Организациям следует проверить файлы блокировки, кэши Cargo, vendored-зависимости, CI-раннеры, временные каталоги и исторические сетевые журналы. Затронутые машины следует считать скомпрометированными, учетные данные и ключи подписи необходимо ротировать. Чистые версии: `arrayref 0.3.9`, `internment 0.8.6` и `append-only-vec 0.1.8`; затронутые артефакты сборки следует пересобрать на чистой инфраструктуре.
#ParsedReport #CompletenessLow
19-08-2026

The boardflow campaign: 15 fake Kanban VS Code extensions that download and run a remote payload

https://yeethsecurity.com/blog/2026-08-19-Boardflow-Kanban-Dropper

Report completeness: Low

Threats:
Eviltwin_technique

Victims:
Software developers

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1059.003, T1059.007, T1105, T1140, T1564.003

IOCs:
File: 8
Domain: 3
Command: 1
Url: 1
IP: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
curl, DeepSeek, Roblox, Open VSX

Languages:
cscript

Platforms:
intel
#ParsedReport #CompletenessHigh
20-08-2026

N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled go-titan, and how to hunt for it

https://securitylabs.datadoghq.com/articles/n4d-mesh-controller-go-titan-new-infrastructure-hunting/

Report completeness: High

Actors/Campaigns:
N4d-mesh-controller

Threats:
Polymorphism_technique
Cloudflared_tool

Victims:
Model context protocol servers, Ai and llm infrastructure, Internet facing services, Postgresql, Mysql, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...

Industry:
Healthcare

Geo:
German

CVEs:
CVE-2023-48022 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- anyscale ray (2.6.3, 2.8.0)

CVE-2026-27944 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-26220 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- coreweave marimo (<0.23.0)

CVE-2026-33032 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nginxui nginx_ui (le2.3.5)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1041, T1046, T1053.003, T1059, T1059.004, T1071.001, T1098.004, T1105, have more...

IOCs:
IP: 3
Hash: 11
File: 4

Soft:
twitter, Linux, curl, PostgreSQL, MySQL, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...

Algorithms:
sha256

Win API:
Http

Platforms:
intel, amd64

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled go-titan, and how to hunt for it https://securitylabs.datadoghq.com/articles/n4d-mesh-controller-go-titan-new-infrastructure-hunting/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
N4D Mesh Controller — это вредоносная кампания для Linux, нацеленная на открытые MCP-серверы и интернет-ориентированные сервисы. Она исследует возможности, злоупотребляет инструментами, такими как `execute_command`, сканирует инфраструктуру и взаимодействует с C2-концами с помощью агентов на Go, специфичных для архитектуры. ВПО обеспечивает закрепление через cron, systemd, профили оболочки, SSH-ключи, временные файлы и Cloudflare Quick Tunnels.
-----

N4D Mesh Controller — это активная вредоносная кампания для Linux, нацеленная на экспонированные серверы Model Context Protocol (MCP) и другие сервисы, доступные из интернета. Её инструментарий сканирует конечные точки MCP и порты инфраструктуры, выявляет возможности, такие как выполнение команд, доступ к файлам и запросы к базам данных, и злоупотребляет выбранными инструментами через протокол MCP. Текущий агент согласовывает версию MCP 2024-11-05, запрашивает `tools/list`, вызывает `tools/call` с `execute_command`, пытается выполнить команды, такие как `id`, и отправляет структурированные результаты своему контроллеру.

Новый загрузчик получает агентов, специфичных для архитектуры, с `cdnorigin.net`, `209.99.186.73` или `209.99.186.235` по путям `/api/agent/full?arch=` и устаревшему `/api/agent/binary?arch=`. Наблюдаемый агент на Go идентифицируется как `33.8-go-titan`, использует ключ узла `n4d-2ff16c75b1d2` и взаимодействует через конечные точки, включая `/api/register`, `/api/task/`, `/api/result/`, `/api/beacon`, `/api/intel` и `/api/pty`. Запросы могут содержать заголовки `X-Mesh-Auth` и `X-Operator-Key`. В изолированном выполнении агент попытался установить более 22 000 соединений со сотнями IP-адресов по 37 портам, продемонстрировав автономное сканирование SSH, баз данных, API контейнеров, Kubernetes, кэшей и сервисов приложений.

Механизмы закрепления включают скрытые задачи cron, модификации профиля оболочки, службы systemd, установку SSH-ключей, скрипты-наблюдатели и выполнение из временных или размещенных в памяти каталогов. Соответствующие артефакты включают `/etc/cron.d/.sys-health`, `/etc/cron.d/.syscheck`, `/etc/profile.d/.sys_alias.sh`, `/etc/systemd/system/sys-resource.service`, `/dev/shm/.agent.lock`, `/tmp/.n4d*` и `/var/tmp/.wd`. Процессы могут использовать имена вида `kworker*`. ВПО также может загружать и запускать Cloudflare Quick Tunnels, создавая дополнительный канал C2.

Статические возможности включают пути эксплуатации для PostgreSQL, MySQL, Redis, Docker, Kubernetes, Jenkins, Ray, LightLLM и других сервисов. Связанные уязвимости включают RCE через Ray job API (CVE-2023-48022), небезопасную десериализацию в LightLLM (CVE-2026-26220), доступ к терминалу Marimo через WebSocket (CVE-2026-39987) и уязвимости в интерфейсе Nginx (CVE-2026-27944 и CVE-2026-33032). Защитникам следует изолировать затронутые системы, сохранить доказательства, удалить закрепление после сбора данных, изменить раскрытые учетные данные и обеспечить безопасность сервисов MCP с помощью аутентификации, ограничения инструментов, изоляции (sandboxing) и детального логирования вызовов.
#ParsedReport #CompletenessMedium
21-08-2026

ExfilSquad: New Data Extortion Group Leaks Microsoft D365 Data, Likely Linked to Misconfigured Power Pages

https://www.fortra.com/blog/exfilsquad-data-extortion-group-ransoming-microsoft-d365-data

Report completeness: Medium

Actors/Campaigns:
Exfilsquad (motivation: financially_motivated)

Threats:
Screenconnect_tool
Ponystealer
Siplog

Victims:
Education, Air transportation, Sporting goods

Industry:
Transport, Aerospace, Financial, Education

Geo:
Switzerland, Columbia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1213

IOCs:
Url: 15
Domain: 1
IP: 2
File: 12

Soft:
Microsoft Dataverse, Microsoft Dynamics 365, Nginx, Power BI

Links:
https://github.com/mbrg/power-pwn/wiki/Modules:-Power-Pages