CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 AI-Agent-Driven Offensive Operation : Exposed Adversary Open Directory Reveals Autonomous Crypto-Theft Campaign Leading to Mass Wallet and Credential Compromise https://www.cloudsek.com/blog/ai-agent-driven-offensive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Обнаруженная открытая директория выявила китайскоязычного преступного оператора, использующего автономные ИИ-агенты для написания кода с целью автоматизации разведки, кражи учетных данных, эксплуатации WordPress, кражи криптовалюты и криптомайнинга. Кампания затронула тысячи сайтов и хостов, собирая учетные данные администраторов, ключи кошельков, токены и конфиденциальные данные. Оператор также разработал концепт доказательства (PoC) для системы управления и контроля (C2) на базе блокчейна под названием DeadDropC2, хотя подтвержденной развертывания в производстве не было.
-----
Неаутентифицированный Python SimpleHTTP-сервер открыл домашнюю директорию оператора на порту 18080.
Агенты Claude Code, Codex, Hermes и pi работали в режиме полной автоматизации с отключенными функциями одобрения и контроля безопасности.
Мосты Telegram обеспечивали удаленную отправку задач и получение результатов через один аккаунт оператора.
Автоматизированные атаки на WordPress привели к появлению 12 048 записей о бэкдорах на 8 996 уникальных сайтах, включая созданные злоумышленниками учетные записи администраторов.
Оператор владел 66 наборами собранных учетных данных администраторов базы данных.
Данные разведки охватывали примерно 3,4 миллиона хостов.
Майнер Monero был развернут на скомпрометированных системах с использованием замаскированных имен файлов, скрытых путей, фоновой работы и инфраструктуры публичного обмена файлами.
Набор инструментов для десериализации fastjson2 был направлен против 6 326 систем, при этом подтверждённых успешных случаев эксплуатации не зафиксировано.
Украденные данные, связанные с криптовалютой, включали активные ключи API, административные токены, адреса кошельков, зашифрованные закрытые ключи, данные клиентов и платежные данные.
Неправильно настроенная база данных Firestore раскрыла сотни закрытых ключей кошельков Solana, сид-фраз, восстановительных паролей и балансов, принадлежащих преимущественно жертвам фишинг
Оператор продемонстрировал on-chain drain против тестового faucet и получил ключи кошелька посредством обхода аутентификации.
Proof of концепт DeadDropC2 использовал события смарт-контрактов и зашифрованные данные вызова транзакций для доставки команд; подтвержденное развертывание в производстве не зафиксировано.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Обнаруженная открытая директория выявила китайскоязычного преступного оператора, использующего автономные ИИ-агенты для написания кода с целью автоматизации разведки, кражи учетных данных, эксплуатации WordPress, кражи криптовалюты и криптомайнинга. Кампания затронула тысячи сайтов и хостов, собирая учетные данные администраторов, ключи кошельков, токены и конфиденциальные данные. Оператор также разработал концепт доказательства (PoC) для системы управления и контроля (C2) на базе блокчейна под названием DeadDropC2, хотя подтвержденной развертывания в производстве не было.
-----
Неаутентифицированный Python SimpleHTTP-сервер открыл домашнюю директорию оператора на порту 18080.
Агенты Claude Code, Codex, Hermes и pi работали в режиме полной автоматизации с отключенными функциями одобрения и контроля безопасности.
Мосты Telegram обеспечивали удаленную отправку задач и получение результатов через один аккаунт оператора.
Автоматизированные атаки на WordPress привели к появлению 12 048 записей о бэкдорах на 8 996 уникальных сайтах, включая созданные злоумышленниками учетные записи администраторов.
Оператор владел 66 наборами собранных учетных данных администраторов базы данных.
Данные разведки охватывали примерно 3,4 миллиона хостов.
Майнер Monero был развернут на скомпрометированных системах с использованием замаскированных имен файлов, скрытых путей, фоновой работы и инфраструктуры публичного обмена файлами.
Набор инструментов для десериализации fastjson2 был направлен против 6 326 систем, при этом подтверждённых успешных случаев эксплуатации не зафиксировано.
Украденные данные, связанные с криптовалютой, включали активные ключи API, административные токены, адреса кошельков, зашифрованные закрытые ключи, данные клиентов и платежные данные.
Неправильно настроенная база данных Firestore раскрыла сотни закрытых ключей кошельков Solana, сид-фраз, восстановительных паролей и балансов, принадлежащих преимущественно жертвам фишинг
Оператор продемонстрировал on-chain drain против тестового faucet и получил ключи кошелька посредством обхода аутентификации.
Proof of концепт DeadDropC2 использовал события смарт-контрактов и зашифрованные данные вызова транзакций для доставки команд; подтвержденное развертывание в производстве не зафиксировано.
#ParsedReport #CompletenessLow
19-08-2026
The ToxicPanda Never Sleeps: ToxicPanda 2.0 Prepares its Next Strike on Mobile
https://zimperium.com/blog/the-toxicpanda-never-sleeps-toxicpanda-2.0-prepares-its-next-strike-on-mobile
Report completeness: Low
Threats:
Toxicpanda
Victims:
Banking, Financial services, E wallet, Cryptocurrency, Europe
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1041, T1056.002, T1056.003, T1059.004, T1071.001, T1082, T1105, T1516, have more...
IOCs:
File: 2
Soft:
Android, Google Play
Algorithms:
aes
Links:
19-08-2026
The ToxicPanda Never Sleeps: ToxicPanda 2.0 Prepares its Next Strike on Mobile
https://zimperium.com/blog/the-toxicpanda-never-sleeps-toxicpanda-2.0-prepares-its-next-strike-on-mobile
Report completeness: Low
Threats:
Toxicpanda
Victims:
Banking, Financial services, E wallet, Cryptocurrency, Europe
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1041, T1056.002, T1056.003, T1059.004, T1071.001, T1082, T1105, T1516, have more...
IOCs:
File: 2
Soft:
Android, Google Play
Algorithms:
aes
Links:
https://github.com/Zimperium/IOC/tree/master/2026-08-ToxicPandahttps://github.com/Zimperium/IOC/blob/master/2026-08-ToxicPanda/commands.mdZimperium
The ToxicPanda Never Sleeps: ToxicPanda 2.0 Prepares its Next Strike on Mobile
true
CTT Report Hub
#ParsedReport #CompletenessLow 19-08-2026 The ToxicPanda Never Sleeps: ToxicPanda 2.0 Prepares its Next Strike on Mobile https://zimperium.com/blog/the-toxicpanda-never-sleeps-toxicpanda-2.0-prepares-its-next-strike-on-mobile Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ToxicPanda 2.0 — это Android-троян для банковских операций, который маскирует установку, злоупотребляет VPN и службами доступности, а также расшифровывает встроенную полезную нагрузку. Он использует зашифрованные HTTPS/WebSocket C2, поддерживает 167 команд, идентифицирует финансовые приложения и накладывает фишинговые экраны для кражи учетных данных и данных разблокировки устройства. Он может автоматизировать беспроводную отладку/ADB, манипулировать разрешениями и настройками, а также нацеливаться на 349 финансовых приложений в 16 странах.
-----
ToxicPanda 2.0 — это обновленный Android-банковский троян с расширенным глобальным охватом и возможностями удаленного управления. Он работает как дроппер, который отображает поддельный интерфейс установки в WebView и запрашивает разрешения VPN, которые использует для блокировки связи с Google Play и Google Play Services. Затем он расшифровывает и извлекает свой основной полезный груз из ресурсов приложения, после чего устанавливает его и запрашивает доступ к Accessibility Service.
Вредоносное ПО связывается со своей инфраструктурой управления через инициирование HTTPS-запроса и переключение соединения на постоянный канал WebSocket. Команды и украденные данные защищены с помощью AES-шифрования в режиме ECB со статически встроенным ключом. Сообщается, что вредоносное ПО поддерживает 167 удаленных команд, включая возможности, которые ранее были неполными или неактивными. После установки оно перечисляет установленные приложения и отправляет имена пакетов и иконки на сервер управления, позволяя операторам идентифицировать финансовые приложения.
ToxicPanda 2.0 поддерживает фишинговые оверлеи для 349 банковских, финансовых, электронных кошельков и криптовалютных приложений в 16 странах, что представляет собой значительное расширение по сравнению с более ранними версиями. Он может динамически заменять свою конфигурацию целей для перехвата PIN-кодов с помощью команды `replacePinTargets`. Используя Службы доступности и прозрачные оверлеи, он отслеживает активные приложения, фиксирует ввод касаний и ввод PIN-кода, а также отображает HTML-контент, контролируемый злоумышленником. Он также может накладывать поддельный экран блокировки Android для кражи PIN-кодов, графических ключей и паролей устройства, а также использовать поддельные экраны системных обновлений для сокрытия вредоносной активности.
Заметной возможностью является автоматическое злоупотребление функцией беспроводной отладки Android и ADB. ВПО активирует параметры разработчика, находя и нажимая на номер сборки семь раз, включает беспроводную отладку, инициирует сопряжение и извлекает шестизначный код сопряжения и порт подключения из интерфейса. Доступ к ADB на уровне оболочки позволяет ему выполнять команды, предоставлять разрешения, ослаблять фоновые ограничения, включать компоненты и устанавливать закрепление.
Дополнительные команды автоматизируют взаимодействие с диалоговыми окнами разрешений Android и специфичными для производителей, настройками оптимизации батареи и элементами управления автозапуском. Вредоносное ПО может запрашивать привилегии Администратора устройства через обманный системный запрос и использовать специфичные для производителей настройки на устройствах от таких вендоров, как Xiaomi, OPPO, Vivo, Samsung и Huawei, чтобы избежать завершения процесса. Недавние образцы доставлялись через хранилища, размещенные на Amazon AWS, что указывает на использование облачной инфраструктуры для распространения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ToxicPanda 2.0 — это Android-троян для банковских операций, который маскирует установку, злоупотребляет VPN и службами доступности, а также расшифровывает встроенную полезную нагрузку. Он использует зашифрованные HTTPS/WebSocket C2, поддерживает 167 команд, идентифицирует финансовые приложения и накладывает фишинговые экраны для кражи учетных данных и данных разблокировки устройства. Он может автоматизировать беспроводную отладку/ADB, манипулировать разрешениями и настройками, а также нацеливаться на 349 финансовых приложений в 16 странах.
-----
ToxicPanda 2.0 — это обновленный Android-банковский троян с расширенным глобальным охватом и возможностями удаленного управления. Он работает как дроппер, который отображает поддельный интерфейс установки в WebView и запрашивает разрешения VPN, которые использует для блокировки связи с Google Play и Google Play Services. Затем он расшифровывает и извлекает свой основной полезный груз из ресурсов приложения, после чего устанавливает его и запрашивает доступ к Accessibility Service.
Вредоносное ПО связывается со своей инфраструктурой управления через инициирование HTTPS-запроса и переключение соединения на постоянный канал WebSocket. Команды и украденные данные защищены с помощью AES-шифрования в режиме ECB со статически встроенным ключом. Сообщается, что вредоносное ПО поддерживает 167 удаленных команд, включая возможности, которые ранее были неполными или неактивными. После установки оно перечисляет установленные приложения и отправляет имена пакетов и иконки на сервер управления, позволяя операторам идентифицировать финансовые приложения.
ToxicPanda 2.0 поддерживает фишинговые оверлеи для 349 банковских, финансовых, электронных кошельков и криптовалютных приложений в 16 странах, что представляет собой значительное расширение по сравнению с более ранними версиями. Он может динамически заменять свою конфигурацию целей для перехвата PIN-кодов с помощью команды `replacePinTargets`. Используя Службы доступности и прозрачные оверлеи, он отслеживает активные приложения, фиксирует ввод касаний и ввод PIN-кода, а также отображает HTML-контент, контролируемый злоумышленником. Он также может накладывать поддельный экран блокировки Android для кражи PIN-кодов, графических ключей и паролей устройства, а также использовать поддельные экраны системных обновлений для сокрытия вредоносной активности.
Заметной возможностью является автоматическое злоупотребление функцией беспроводной отладки Android и ADB. ВПО активирует параметры разработчика, находя и нажимая на номер сборки семь раз, включает беспроводную отладку, инициирует сопряжение и извлекает шестизначный код сопряжения и порт подключения из интерфейса. Доступ к ADB на уровне оболочки позволяет ему выполнять команды, предоставлять разрешения, ослаблять фоновые ограничения, включать компоненты и устанавливать закрепление.
Дополнительные команды автоматизируют взаимодействие с диалоговыми окнами разрешений Android и специфичными для производителей, настройками оптимизации батареи и элементами управления автозапуском. Вредоносное ПО может запрашивать привилегии Администратора устройства через обманный системный запрос и использовать специфичные для производителей настройки на устройствах от таких вендоров, как Xiaomi, OPPO, Vivo, Samsung и Huawei, чтобы избежать завершения процесса. Недавние образцы доставлялись через хранилища, размещенные на Amazon AWS, что указывает на использование облачной инфраструктуры для распространения.
#ParsedReport #CompletenessHigh
19-08-2026
Post-DEF CON Phishing Uses Google Doc Apps Script to Deliver Malware
https://www.huntress.com/blog/defcon-phishing-google-doc-malware
Report completeness: High
Threats:
Netsupportmanager_rat
Amos_stealer
Clickfix_technique
Clickonce_tool
Victims:
Cybersecurity researchers, Black hat attendees, Def con attendees, Macos users, Windows users, Cryptocurrency wallet users
Industry:
E-commerce
Geo:
Norwegian, Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1012, T1016, T1027.013, T1033, T1036, T1055.012, T1056.001, T1059, T1059.001, have more...
IOCs:
File: 13
Url: 21
IP: 3
Path: 5
Domain: 7
Registry: 4
Hash: 6
Soft:
macOS, Dropbox, Telegram, curl, macOS Gatekeeper, Windows installer, Electron, NSIS installer, Discord, Microsoft Edge, have more...
Wallets:
ledger_wallet
Algorithms:
xor, crc-32, sha256
Functions:
Function
Languages:
javascript, applescript, powershell
Platforms:
apple, arm
Links:
19-08-2026
Post-DEF CON Phishing Uses Google Doc Apps Script to Deliver Malware
https://www.huntress.com/blog/defcon-phishing-google-doc-malware
Report completeness: High
Threats:
Netsupportmanager_rat
Amos_stealer
Clickfix_technique
Clickonce_tool
Victims:
Cybersecurity researchers, Black hat attendees, Def con attendees, Macos users, Windows users, Cryptocurrency wallet users
Industry:
E-commerce
Geo:
Norwegian, Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1012, T1016, T1027.013, T1033, T1036, T1055.012, T1056.001, T1059, T1059.001, have more...
IOCs:
File: 13
Url: 21
IP: 3
Path: 5
Domain: 7
Registry: 4
Hash: 6
Soft:
macOS, Dropbox, Telegram, curl, macOS Gatekeeper, Windows installer, Electron, NSIS installer, Discord, Microsoft Edge, have more...
Wallets:
ledger_wallet
Algorithms:
xor, crc-32, sha256
Functions:
Function
Languages:
javascript, applescript, powershell
Platforms:
apple, arm
Links:
https://github.com/huntresslabs/threat-intel/blob/main/2026/2026-08/20260819\_google-maldoc-defcon-targets.csvHuntress
Post-DEF CON Phishing Uses Malicious Google Doc to Deliver Malware | Huntress
Huntress researcher uncovers post-Black Hat & DEF CON phishing campaign using X DMs & malicious documents to deliver AMOS, NetSupport RAT, and other malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Post-DEF CON Phishing Uses Google Doc Apps Script to Deliver Malware https://www.huntress.com/blog/defcon-phishing-google-doc-malware Report completeness: High Threats: Netsupportmanager_rat Amos_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник использовал социальную инженерию и поддельные документы, связанные с конференцией, для доставки ВПО для macOS и Windows через Google Apps Script, ClickFix, вредоносные установщики и злоупотребление Подписью исполняемого кода. Кампания развернула AMOS, крадущие учетные данные и кошельки инструменты, NetSupport для удаленного доступа, прокси и механизмы закрепления для сбора конфиденциальных данных и обеспечения удаленного контроля.
-----
После конференций Black Hat и DEF CON злоумышленник использовал X прямых сообщений и ложный предлог планирования конференции, чтобы направить цели на вредоносные документы Google Docs. Актор имперсонировал маркетолога CoinDesk и использовал скомпрометированный вид идентичности для установления доверия. Аутентифицированные пользователи Google, открывшие документ, видели пользовательскую боковую панель Google Apps Script на основе `DecryptPanel.html`. Скрипт принимал небольшой набор жестко закодированных «ключей шифрования», собирал информацию о жертве и хосте, а также сообщал об активности через Телеграм. После того как ключ, по-видимому, не сработал, боковая панель предлагала инструкции в стиле ClickFix или путь для ручной загрузки.
Путь macOS направлял жертв на запуск команд терминала или загрузку `GAPIUpdate.dmg` с релиза на GitHub, контролируемого актором. Приложение с ad-hoc-подписью требовало от пользователей обхода Gatekeeper и функционировало как стиллер AMOS. Он нацеливался на пароли и файлы cookie браузеров, криптокошельки, данные Связки ключей, файлы Телеграм и данные Заметок после запроса разрешения TCC. Украденная информация размещалась в `/tmp/lksopo` и отправлялась на внешний конечный пункт. Закрепление было установлено через вредоносный LaunchDaemon, содержащий AppleScript, который опрашивал сервер управления и поддерживал произвольное выполнение команд оболочки, действия по удалению и функциональность прокси SOCKS5.
В Windows путь обновления использовал манифест ClickOnce `GapiUpdate.application`, размещённый на домене, контролируемом актором, и подписанный, вероятно, украденным или поддельным сертификатом. Вручную запущенный скрипт PowerShell загрузил и выполнил загрузчик в памяти. Позже актор доставил поддельный установщик DocSend, распространяемый через фальшивый сайт обмена файлами. Установщик на базе Electron собирал обширную информацию о хосте и отправлял её на конечную точку C2 перед выполнением JavaScript, полученного в ответе.
Извлечённый скрипт второго этапа захватил скриншот рабочего стола, загрузил архивы, защищённые паролем, и запустил три скрытых полезной нагрузки. Среди них были NetSupport Manager, настроенный как инструмент скрытого удалённого доступа, прокси, установивший локально доверенный центр сертификации и изменивший настройки hosts и брандмауэра, а также внедрение в стиле Ledger, которое создало закрепление в реестре и нацеливалось на установки кошельков Ledger. NetSupport также установил драйвер фильтра клавиатуры и дополнительные механизмы закрепления. Кампания сочетала социальную инженерию, доверенные Облачные сервисы, выполнение ClickFix, злоупотребление Подпись исполняемого кода, выполнение в памяти, кражу учётных данных и кошельков, удалённый доступ и перехват трафика.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник использовал социальную инженерию и поддельные документы, связанные с конференцией, для доставки ВПО для macOS и Windows через Google Apps Script, ClickFix, вредоносные установщики и злоупотребление Подписью исполняемого кода. Кампания развернула AMOS, крадущие учетные данные и кошельки инструменты, NetSupport для удаленного доступа, прокси и механизмы закрепления для сбора конфиденциальных данных и обеспечения удаленного контроля.
-----
После конференций Black Hat и DEF CON злоумышленник использовал X прямых сообщений и ложный предлог планирования конференции, чтобы направить цели на вредоносные документы Google Docs. Актор имперсонировал маркетолога CoinDesk и использовал скомпрометированный вид идентичности для установления доверия. Аутентифицированные пользователи Google, открывшие документ, видели пользовательскую боковую панель Google Apps Script на основе `DecryptPanel.html`. Скрипт принимал небольшой набор жестко закодированных «ключей шифрования», собирал информацию о жертве и хосте, а также сообщал об активности через Телеграм. После того как ключ, по-видимому, не сработал, боковая панель предлагала инструкции в стиле ClickFix или путь для ручной загрузки.
Путь macOS направлял жертв на запуск команд терминала или загрузку `GAPIUpdate.dmg` с релиза на GitHub, контролируемого актором. Приложение с ad-hoc-подписью требовало от пользователей обхода Gatekeeper и функционировало как стиллер AMOS. Он нацеливался на пароли и файлы cookie браузеров, криптокошельки, данные Связки ключей, файлы Телеграм и данные Заметок после запроса разрешения TCC. Украденная информация размещалась в `/tmp/lksopo` и отправлялась на внешний конечный пункт. Закрепление было установлено через вредоносный LaunchDaemon, содержащий AppleScript, который опрашивал сервер управления и поддерживал произвольное выполнение команд оболочки, действия по удалению и функциональность прокси SOCKS5.
В Windows путь обновления использовал манифест ClickOnce `GapiUpdate.application`, размещённый на домене, контролируемом актором, и подписанный, вероятно, украденным или поддельным сертификатом. Вручную запущенный скрипт PowerShell загрузил и выполнил загрузчик в памяти. Позже актор доставил поддельный установщик DocSend, распространяемый через фальшивый сайт обмена файлами. Установщик на базе Electron собирал обширную информацию о хосте и отправлял её на конечную точку C2 перед выполнением JavaScript, полученного в ответе.
Извлечённый скрипт второго этапа захватил скриншот рабочего стола, загрузил архивы, защищённые паролем, и запустил три скрытых полезной нагрузки. Среди них были NetSupport Manager, настроенный как инструмент скрытого удалённого доступа, прокси, установивший локально доверенный центр сертификации и изменивший настройки hosts и брандмауэра, а также внедрение в стиле Ledger, которое создало закрепление в реестре и нацеливалось на установки кошельков Ledger. NetSupport также установил драйвер фильтра клавиатуры и дополнительные механизмы закрепления. Кампания сочетала социальную инженерию, доверенные Облачные сервисы, выполнение ClickFix, злоупотребление Подпись исполняемого кода, выполнение в памяти, кражу учётных данных и кошельков, удалённый доступ и перехват трафика.
#ParsedReport #CompletenessHigh
21-08-2026
Trapping a Mustang Panda
https://www.ibm.com/think/x-force/trapping-a-mustang-panda
Report completeness: High
Actors/Campaigns:
Red_delta (motivation: cyber_espionage)
Threats:
Havencode
Claimloader
Toneshell
Credential_harvesting_technique
Pubload
Hvnc_tool
Dll_sideloading_technique
Spear-phishing_technique
Victims:
Indian government, Government agencies, Energy sector, Electric utility, Electric grids, Think tanks, Policy groups, Public organizations, Private organizations, Individuals, have more...
Industry:
Government, Energy, Critical_infrastructure, Military
Geo:
China, Indian, Asia, India, Nepal, Taiwan, Asian, Tibetan, Bangladesh, Tibet, Chinese
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1016.001, T1027, T1036, T1048, T1059.003, T1071.001, T1083, T1090, T1105, have more...
IOCs:
File: 20
Hash: 8
Path: 9
Domain: 5
IP: 4
Command: 3
Url: 6
Soft:
Dropbox, WinHTTP, fsutil, curl, Windows Explorer, chrome, Google Chrome, Mozilla Firefox, Mozilla Thunderbird, KeePass, have more...
Algorithms:
prng, zip, sha256, xor, crc-32
Functions:
Get-WmiObject, rand
Win API:
EnumSystemLocalesA, WinHttpWebSocketCompleteUpgrade, WinHttpWebSocketReceive, WinHttpWebSocketSend, WinHttpWebSocketClose, WinHttpGetIEProxyConfigForCurrentUser, WinHttpGetProxyForUrl, CreateProcessAsUserW
Languages:
python
Links:
21-08-2026
Trapping a Mustang Panda
https://www.ibm.com/think/x-force/trapping-a-mustang-panda
Report completeness: High
Actors/Campaigns:
Red_delta (motivation: cyber_espionage)
Threats:
Havencode
Claimloader
Toneshell
Credential_harvesting_technique
Pubload
Hvnc_tool
Dll_sideloading_technique
Spear-phishing_technique
Victims:
Indian government, Government agencies, Energy sector, Electric utility, Electric grids, Think tanks, Policy groups, Public organizations, Private organizations, Individuals, have more...
Industry:
Government, Energy, Critical_infrastructure, Military
Geo:
China, Indian, Asia, India, Nepal, Taiwan, Asian, Tibetan, Bangladesh, Tibet, Chinese
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1016.001, T1027, T1036, T1048, T1059.003, T1071.001, T1083, T1090, T1105, have more...
IOCs:
File: 20
Hash: 8
Path: 9
Domain: 5
IP: 4
Command: 3
Url: 6
Soft:
Dropbox, WinHTTP, fsutil, curl, Windows Explorer, chrome, Google Chrome, Mozilla Firefox, Mozilla Thunderbird, KeePass, have more...
Algorithms:
prng, zip, sha256, xor, crc-32
Functions:
Get-WmiObject, rand
Win API:
EnumSystemLocalesA, WinHttpWebSocketCompleteUpgrade, WinHttpWebSocketReceive, WinHttpWebSocketSend, WinHttpWebSocketClose, WinHttpGetIEProxyConfigForCurrentUser, WinHttpGetProxyForUrl, CreateProcessAsUserW
Languages:
python
Links:
https://github.com/OpenCTI-Platform/connectors/tree/master/external-import/ibm-xtiIbm
Trapping a Mustang Panda | IBM
ITG27’s attacks on India’s energy sector—uncovered by IBM X-Force & Deception.Pro—reveal new tactics & vulnerabilities. Read more to understand the threat & implement robust defenses.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 Trapping a Mustang Panda https://www.ibm.com/think/x-force/trapping-a-mustang-panda Report completeness: High Actors/Campaigns: Red_delta (motivation: cyber_espionage) Threats: Havencode Claimloader Toneshell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ITG27 (Mustang Panda) проводила шпионаж в интересах Китая против правительственных и энергетических организаций с использованием приманок целевого фишинга, подгрузки DLL и бэкдоров Toneshell и Havencode, доставленных через Claimloader. ВПО обеспечивало зашифрованный C2, обратные оболочки, передачу файлов, туннелирование прокси, доступ VNC, разведку, активность с учетными данными и эксфильтрацию документов.
-----
IBM X-Force относит наблюдаемую активность к ITG27, также известному как Mustang Panda и другие псевдонимы, — группе разведывательной деятельности, связанной с Китаем и нацеленной на правительственные организации и энергетику. В мае 2026 года группа использовала письма целевого фишинга с индийской тематикой и приманками в виде PDF-файлов, связанных с гидроэнергетикой. Встроенные ссылки Dropbox доставляли ZIP-архивы, содержащие легитимные исполняемые файлы, которые загружали вредоносный вариант `SolidPDFCreator.dll` Claimloader. Claimloader извлекал и выполнял в памяти payload-компоненты Toneshell с использованием техники обратного вызова `EnumSystemLocalesA`, при этом копии и закрепление обычно создавались в `C:\ProgramData`.
Наблюдаемый полезный груз был идентифицирован как Toneshell версии 10. В отличие от более ранних вариантов, основанных на сокетах, он использует коммуникации WinHTTP WebSocket поверх TLS. Toneshell поддерживает доступ через обратный шелл, управление сессиями и поэтапную передачу файлов, включая загрузку файлов жертвы и развертывание файлов по команде атакующего. Связанные образы PE32 DLL использовали маскировку под `SolidPDFCreator.dll` или `libcef.dll` и разделяли одну и ту же модель команд, обработку прокси, инфраструктуру и артефакты реализации.
В ходе одного реального проникновения операторы развернули Havencode — ранее не документированный 64-битный DLL бэкдор, поставляемый вместе с `robotaskbaricon.exe` для side-loading DLL. Havencode получает свой C2-адрес через аргументы командной строки и осуществляет связь по зашифрованному собственному TCP-протоколу. Он поддерживает TCP и UDP прокси-сессии, что позволяет туннелировать трафик VNC и потенциально другие внутренние коммуникации. Его основная возможность — скрытый или доступ к существующему рабочему столу через VNC: HVNC создает отдельный скрытый рабочий стол с управлением оператора, тогда как AVNC обеспечивает видимость активного рабочего стола пользователя. ВПО может запускать `explorer.exe`, изменять настройки реестра, захватывать кадры, а также обрабатывать ввод с мыши и клавиатуры.
Операторы проводили разведку с использованием клавиатуры, включая обнаружение внешних IP-адресов, перечисление систем и сетей, проверку прав доступа к файлам и деятельность, связанную с учетными данными. Они также загружали дополнительные инструменты, возможно, для извлечения учетных данных из браузера. При втором проникновении они использовали cURL и WinRAR для сбора и архивирования документов, затем выгрузили архив на SFTP-сервер, контролируемый злоумышленником. Активность происходила преимущественно в будние дни с 08:00 до 18:00 по китайскому стандартному времени. Ключевые приоритеты защиты включают обнаружение подгрузки DLL, shellcode на основе обратных вызовов, создание скрытых рабочих столов, подозрительных последовательностей разведки, несанкционированных исходящих передач, а также связанного ВПО и инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ITG27 (Mustang Panda) проводила шпионаж в интересах Китая против правительственных и энергетических организаций с использованием приманок целевого фишинга, подгрузки DLL и бэкдоров Toneshell и Havencode, доставленных через Claimloader. ВПО обеспечивало зашифрованный C2, обратные оболочки, передачу файлов, туннелирование прокси, доступ VNC, разведку, активность с учетными данными и эксфильтрацию документов.
-----
IBM X-Force относит наблюдаемую активность к ITG27, также известному как Mustang Panda и другие псевдонимы, — группе разведывательной деятельности, связанной с Китаем и нацеленной на правительственные организации и энергетику. В мае 2026 года группа использовала письма целевого фишинга с индийской тематикой и приманками в виде PDF-файлов, связанных с гидроэнергетикой. Встроенные ссылки Dropbox доставляли ZIP-архивы, содержащие легитимные исполняемые файлы, которые загружали вредоносный вариант `SolidPDFCreator.dll` Claimloader. Claimloader извлекал и выполнял в памяти payload-компоненты Toneshell с использованием техники обратного вызова `EnumSystemLocalesA`, при этом копии и закрепление обычно создавались в `C:\ProgramData`.
Наблюдаемый полезный груз был идентифицирован как Toneshell версии 10. В отличие от более ранних вариантов, основанных на сокетах, он использует коммуникации WinHTTP WebSocket поверх TLS. Toneshell поддерживает доступ через обратный шелл, управление сессиями и поэтапную передачу файлов, включая загрузку файлов жертвы и развертывание файлов по команде атакующего. Связанные образы PE32 DLL использовали маскировку под `SolidPDFCreator.dll` или `libcef.dll` и разделяли одну и ту же модель команд, обработку прокси, инфраструктуру и артефакты реализации.
В ходе одного реального проникновения операторы развернули Havencode — ранее не документированный 64-битный DLL бэкдор, поставляемый вместе с `robotaskbaricon.exe` для side-loading DLL. Havencode получает свой C2-адрес через аргументы командной строки и осуществляет связь по зашифрованному собственному TCP-протоколу. Он поддерживает TCP и UDP прокси-сессии, что позволяет туннелировать трафик VNC и потенциально другие внутренние коммуникации. Его основная возможность — скрытый или доступ к существующему рабочему столу через VNC: HVNC создает отдельный скрытый рабочий стол с управлением оператора, тогда как AVNC обеспечивает видимость активного рабочего стола пользователя. ВПО может запускать `explorer.exe`, изменять настройки реестра, захватывать кадры, а также обрабатывать ввод с мыши и клавиатуры.
Операторы проводили разведку с использованием клавиатуры, включая обнаружение внешних IP-адресов, перечисление систем и сетей, проверку прав доступа к файлам и деятельность, связанную с учетными данными. Они также загружали дополнительные инструменты, возможно, для извлечения учетных данных из браузера. При втором проникновении они использовали cURL и WinRAR для сбора и архивирования документов, затем выгрузили архив на SFTP-сервер, контролируемый злоумышленником. Активность происходила преимущественно в будние дни с 08:00 до 18:00 по китайскому стандартному времени. Ключевые приоритеты защиты включают обнаружение подгрузки DLL, shellcode на основе обратных вызовов, создание скрытых рабочих столов, подозрительных последовательностей разведки, несанкционированных исходящих передач, а также связанного ВПО и инфраструктуры.
#ParsedReport #CompletenessMedium
20-08-2026
Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper
https://www.stepsecurity.io/blog/arrayref-rust-crate-supply-chain-attack
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Rust ecosystem, Software developers, Blockchain infrastructure, Cryptocurrency infrastructure, Gui software
Industry:
Financial, Transport
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1059.005, T1071.001, T1078, T1105, T1136.003, T1140, T1195.001, T1222.002, have more...
IOCs:
File: 10
IP: 5
Hash: 3
Soft:
arrayref, Unix, Linux, systemd
Crypto:
solana, ethereum
Algorithms:
base64, blake3, sha256
Win API:
lockfile
Languages:
rust
Platforms:
cross-platform
Links:
20-08-2026
Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper
https://www.stepsecurity.io/blog/arrayref-rust-crate-supply-chain-attack
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Rust ecosystem, Software developers, Blockchain infrastructure, Cryptocurrency infrastructure, Gui software
Industry:
Financial, Transport
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1059.005, T1071.001, T1078, T1105, T1136.003, T1140, T1195.001, T1222.002, have more...
IOCs:
File: 10
IP: 5
Hash: 3
Soft:
arrayref, Unix, Linux, systemd
Crypto:
solana, ethereum
Algorithms:
base64, blake3, sha256
Win API:
lockfile
Languages:
rust
Platforms:
cross-platform
Links:
https://github.com/rustsec/advisory-db/issues/3161www.stepsecurity.io
Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper - StepSecurity
Three Rust crates are compromised: arrayref 0.3.10, internment 0.8.7, and append-only-vec 0.1.9 each added a typosquatted build-time dependency (proc-macro1, proc-macro-en) whose build script downloads and runs a remote binary during cargo build. Full technical…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper https://www.stepsecurity.io/blog/arrayref-rust-crate-supply-chain-attack Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скомпрометированная учетная запись crates.io опубликовала отравленные пакеты Rust, которые добавляли зависимость `proc-macro1` с использованием метода тайпсквоттинга. Его вредоносный скрипт `build.rs` загружал и выполнял платформозависимые полезную нагрузку во время обычных операций `cargo build`, обеспечивая связь с C2 и закрепление в Linux. Дополнительные пакеты, контролируемые злоумышленником, использовали тот же загрузчик, что указывает на более широкую компрометацию цепочки поставок.
-----
20 августа 2026 года скомпрометированная учетная запись автора crates.io опубликовала вредоносные версии трех пакетов Rust: `arrayref 0.3.10`, `internment 0.8.7` и `append-only-vec 0.1.9`. Каждый релиз сохранял легитимный исходный код библиотеки, но добавлял зависимость от `proc-macro1 >=1.0.107`, являющегося омонимом `proc-macro2`. Считается, что автор не является злоумышленником; скорее всего, была скомпрометирована учетная запись или учетные данные для публикации.
`proc-macro1 1.0.107` содержал вредоносный `build.rs` и добавлял зависимости для сборки `base64`, `rustls` и `ureq`. Скрипт восстанавливал зашифрованный URL, скачивал бинарный файл, специфичный для платформы, с `23.254.165.112:9089` по TLS с отключенной проверкой сертификата, записывал его во временную директорию и выполнял. На Unix использовался `/tmp/rust-setup`; на Windows — `rust-setup.ps1` и `rust-setup-launch.vbs`. Процесс был отделён с помощью `std::mem::forget`, что позволяло сборке завершиться успешно, в то время как полезная нагрузка продолжала работать. Бинарный файл получал `23.254.165.112:443` в качестве аргумента управления
Обычного выполнения `cargo build` было достаточно для запуска вредоносного кода, поскольку скрипты сборки Rust выполняются во время компиляции независимо от того, используется ли затронутый код библиотеки. Вредоносные версии были опубликованы в период с 07:15 до 07:38 UTC и оставались доступными в течение примерно 86–107 минут. Более ранние чистые версии `arrayref` были временно отозваны (yanked), что потенциально могло направить пользователей на зараженную версию. Второй crate-дропер, `proc-macro-en`, использовал тот же скрипт сборки. Дополнительные crate-пакеты, принадлежащие злоумышленникам, включая `arone` и `aronenao`, также содержали вредоносные скрипты сборки.
Сообщалось о постэксплуатационной активности в Linux, включавшей подключения к `23.254.167.107` и `23.254.167.216`, создание `$HOME/.config/AzureKits` и `$HOME/.config/ServiceKit`, бинарных файлов с именами `MonoService` и `MonoXpc`, а также механизм закрепления с использованием systemd. Организациям следует проверить файлы блокировки, кэши Cargo, vendored-зависимости, CI-раннеры, временные каталоги и исторические сетевые журналы. Затронутые машины следует считать скомпрометированными, учетные данные и ключи подписи необходимо ротировать. Чистые версии: `arrayref 0.3.9`, `internment 0.8.6` и `append-only-vec 0.1.8`; затронутые артефакты сборки следует пересобрать на чистой инфраструктуре.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скомпрометированная учетная запись crates.io опубликовала отравленные пакеты Rust, которые добавляли зависимость `proc-macro1` с использованием метода тайпсквоттинга. Его вредоносный скрипт `build.rs` загружал и выполнял платформозависимые полезную нагрузку во время обычных операций `cargo build`, обеспечивая связь с C2 и закрепление в Linux. Дополнительные пакеты, контролируемые злоумышленником, использовали тот же загрузчик, что указывает на более широкую компрометацию цепочки поставок.
-----
20 августа 2026 года скомпрометированная учетная запись автора crates.io опубликовала вредоносные версии трех пакетов Rust: `arrayref 0.3.10`, `internment 0.8.7` и `append-only-vec 0.1.9`. Каждый релиз сохранял легитимный исходный код библиотеки, но добавлял зависимость от `proc-macro1 >=1.0.107`, являющегося омонимом `proc-macro2`. Считается, что автор не является злоумышленником; скорее всего, была скомпрометирована учетная запись или учетные данные для публикации.
`proc-macro1 1.0.107` содержал вредоносный `build.rs` и добавлял зависимости для сборки `base64`, `rustls` и `ureq`. Скрипт восстанавливал зашифрованный URL, скачивал бинарный файл, специфичный для платформы, с `23.254.165.112:9089` по TLS с отключенной проверкой сертификата, записывал его во временную директорию и выполнял. На Unix использовался `/tmp/rust-setup`; на Windows — `rust-setup.ps1` и `rust-setup-launch.vbs`. Процесс был отделён с помощью `std::mem::forget`, что позволяло сборке завершиться успешно, в то время как полезная нагрузка продолжала работать. Бинарный файл получал `23.254.165.112:443` в качестве аргумента управления
Обычного выполнения `cargo build` было достаточно для запуска вредоносного кода, поскольку скрипты сборки Rust выполняются во время компиляции независимо от того, используется ли затронутый код библиотеки. Вредоносные версии были опубликованы в период с 07:15 до 07:38 UTC и оставались доступными в течение примерно 86–107 минут. Более ранние чистые версии `arrayref` были временно отозваны (yanked), что потенциально могло направить пользователей на зараженную версию. Второй crate-дропер, `proc-macro-en`, использовал тот же скрипт сборки. Дополнительные crate-пакеты, принадлежащие злоумышленникам, включая `arone` и `aronenao`, также содержали вредоносные скрипты сборки.
Сообщалось о постэксплуатационной активности в Linux, включавшей подключения к `23.254.167.107` и `23.254.167.216`, создание `$HOME/.config/AzureKits` и `$HOME/.config/ServiceKit`, бинарных файлов с именами `MonoService` и `MonoXpc`, а также механизм закрепления с использованием systemd. Организациям следует проверить файлы блокировки, кэши Cargo, vendored-зависимости, CI-раннеры, временные каталоги и исторические сетевые журналы. Затронутые машины следует считать скомпрометированными, учетные данные и ключи подписи необходимо ротировать. Чистые версии: `arrayref 0.3.9`, `internment 0.8.6` и `append-only-vec 0.1.8`; затронутые артефакты сборки следует пересобрать на чистой инфраструктуре.
#ParsedReport #CompletenessLow
19-08-2026
The boardflow campaign: 15 fake Kanban VS Code extensions that download and run a remote payload
https://yeethsecurity.com/blog/2026-08-19-Boardflow-Kanban-Dropper
Report completeness: Low
Threats:
Eviltwin_technique
Victims:
Software developers
Industry:
E-commerce
ChatGPT TTPs:
T1027, T1036.005, T1059.003, T1059.007, T1105, T1140, T1564.003
IOCs:
File: 8
Domain: 3
Command: 1
Url: 1
IP: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
curl, DeepSeek, Roblox, Open VSX
Languages:
cscript
Platforms:
intel
19-08-2026
The boardflow campaign: 15 fake Kanban VS Code extensions that download and run a remote payload
https://yeethsecurity.com/blog/2026-08-19-Boardflow-Kanban-Dropper
Report completeness: Low
Threats:
Eviltwin_technique
Victims:
Software developers
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1059.003, T1059.007, T1105, T1140, T1564.003
IOCs:
File: 8
Domain: 3
Command: 1
Url: 1
IP: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
curl, DeepSeek, Roblox, Open VSX
Languages:
cscript
Platforms:
intel
Yeethsecurity
The boardflow campaign: 15 fake Kanban VS Code extensions that download and run a remote payload
Everyone wants a Kanban board inside their editor. Fifteen fake ones hit the Marketplace over ten weeks, each one a different publisher and a different board name — SlixBoard, FocusDeck, LineDeck, ...
#ParsedReport #CompletenessHigh
20-08-2026
N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled go-titan, and how to hunt for it
https://securitylabs.datadoghq.com/articles/n4d-mesh-controller-go-titan-new-infrastructure-hunting/
Report completeness: High
Actors/Campaigns:
N4d-mesh-controller
Threats:
Polymorphism_technique
Cloudflared_tool
Victims:
Model context protocol servers, Ai and llm infrastructure, Internet facing services, Postgresql, Mysql, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...
Industry:
Healthcare
Geo:
German
CVEs:
CVE-2023-48022 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- anyscale ray (2.6.3, 2.8.0)
CVE-2026-27944 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-26220 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- coreweave marimo (<0.23.0)
CVE-2026-33032 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nginxui nginx_ui (le2.3.5)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036.005, T1041, T1046, T1053.003, T1059, T1059.004, T1071.001, T1098.004, T1105, have more...
IOCs:
IP: 3
Hash: 11
File: 4
Soft:
twitter, Linux, curl, PostgreSQL, MySQL, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...
Algorithms:
sha256
Win API:
Http
Platforms:
intel, amd64
YARA: Found
20-08-2026
N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled go-titan, and how to hunt for it
https://securitylabs.datadoghq.com/articles/n4d-mesh-controller-go-titan-new-infrastructure-hunting/
Report completeness: High
Actors/Campaigns:
N4d-mesh-controller
Threats:
Polymorphism_technique
Cloudflared_tool
Victims:
Model context protocol servers, Ai and llm infrastructure, Internet facing services, Postgresql, Mysql, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...
Industry:
Healthcare
Geo:
German
CVEs:
CVE-2023-48022 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- anyscale ray (2.6.3, 2.8.0)
CVE-2026-27944 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-26220 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- coreweave marimo (<0.23.0)
CVE-2026-33032 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nginxui nginx_ui (le2.3.5)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1041, T1046, T1053.003, T1059, T1059.004, T1071.001, T1098.004, T1105, have more...
IOCs:
IP: 3
Hash: 11
File: 4
Soft:
twitter, Linux, curl, PostgreSQL, MySQL, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...
Algorithms:
sha256
Win API:
Http
Platforms:
intel, amd64
YARA: Found
Datadoghq
N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled
Datadog Security Research executed a newer N4D Mesh Controller sample in isolated microVMs, uncovering rotated infrastructure, a UPX-packed go-titan agent, MCP tool abuse in action, and direct runtime evidence of multi-service scanning and persistence.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled go-titan, and how to hunt for it https://securitylabs.datadoghq.com/articles/n4d-mesh-controller-go-titan-new-infrastructure-hunting/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
N4D Mesh Controller — это вредоносная кампания для Linux, нацеленная на открытые MCP-серверы и интернет-ориентированные сервисы. Она исследует возможности, злоупотребляет инструментами, такими как `execute_command`, сканирует инфраструктуру и взаимодействует с C2-концами с помощью агентов на Go, специфичных для архитектуры. ВПО обеспечивает закрепление через cron, systemd, профили оболочки, SSH-ключи, временные файлы и Cloudflare Quick Tunnels.
-----
N4D Mesh Controller — это активная вредоносная кампания для Linux, нацеленная на экспонированные серверы Model Context Protocol (MCP) и другие сервисы, доступные из интернета. Её инструментарий сканирует конечные точки MCP и порты инфраструктуры, выявляет возможности, такие как выполнение команд, доступ к файлам и запросы к базам данных, и злоупотребляет выбранными инструментами через протокол MCP. Текущий агент согласовывает версию MCP 2024-11-05, запрашивает `tools/list`, вызывает `tools/call` с `execute_command`, пытается выполнить команды, такие как `id`, и отправляет структурированные результаты своему контроллеру.
Новый загрузчик получает агентов, специфичных для архитектуры, с `cdnorigin.net`, `209.99.186.73` или `209.99.186.235` по путям `/api/agent/full?arch=` и устаревшему `/api/agent/binary?arch=`. Наблюдаемый агент на Go идентифицируется как `33.8-go-titan`, использует ключ узла `n4d-2ff16c75b1d2` и взаимодействует через конечные точки, включая `/api/register`, `/api/task/`, `/api/result/`, `/api/beacon`, `/api/intel` и `/api/pty`. Запросы могут содержать заголовки `X-Mesh-Auth` и `X-Operator-Key`. В изолированном выполнении агент попытался установить более 22 000 соединений со сотнями IP-адресов по 37 портам, продемонстрировав автономное сканирование SSH, баз данных, API контейнеров, Kubernetes, кэшей и сервисов приложений.
Механизмы закрепления включают скрытые задачи cron, модификации профиля оболочки, службы systemd, установку SSH-ключей, скрипты-наблюдатели и выполнение из временных или размещенных в памяти каталогов. Соответствующие артефакты включают `/etc/cron.d/.sys-health`, `/etc/cron.d/.syscheck`, `/etc/profile.d/.sys_alias.sh`, `/etc/systemd/system/sys-resource.service`, `/dev/shm/.agent.lock`, `/tmp/.n4d*` и `/var/tmp/.wd`. Процессы могут использовать имена вида `kworker*`. ВПО также может загружать и запускать Cloudflare Quick Tunnels, создавая дополнительный канал C2.
Статические возможности включают пути эксплуатации для PostgreSQL, MySQL, Redis, Docker, Kubernetes, Jenkins, Ray, LightLLM и других сервисов. Связанные уязвимости включают RCE через Ray job API (CVE-2023-48022), небезопасную десериализацию в LightLLM (CVE-2026-26220), доступ к терминалу Marimo через WebSocket (CVE-2026-39987) и уязвимости в интерфейсе Nginx (CVE-2026-27944 и CVE-2026-33032). Защитникам следует изолировать затронутые системы, сохранить доказательства, удалить закрепление после сбора данных, изменить раскрытые учетные данные и обеспечить безопасность сервисов MCP с помощью аутентификации, ограничения инструментов, изоляции (sandboxing) и детального логирования вызовов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
N4D Mesh Controller — это вредоносная кампания для Linux, нацеленная на открытые MCP-серверы и интернет-ориентированные сервисы. Она исследует возможности, злоупотребляет инструментами, такими как `execute_command`, сканирует инфраструктуру и взаимодействует с C2-концами с помощью агентов на Go, специфичных для архитектуры. ВПО обеспечивает закрепление через cron, systemd, профили оболочки, SSH-ключи, временные файлы и Cloudflare Quick Tunnels.
-----
N4D Mesh Controller — это активная вредоносная кампания для Linux, нацеленная на экспонированные серверы Model Context Protocol (MCP) и другие сервисы, доступные из интернета. Её инструментарий сканирует конечные точки MCP и порты инфраструктуры, выявляет возможности, такие как выполнение команд, доступ к файлам и запросы к базам данных, и злоупотребляет выбранными инструментами через протокол MCP. Текущий агент согласовывает версию MCP 2024-11-05, запрашивает `tools/list`, вызывает `tools/call` с `execute_command`, пытается выполнить команды, такие как `id`, и отправляет структурированные результаты своему контроллеру.
Новый загрузчик получает агентов, специфичных для архитектуры, с `cdnorigin.net`, `209.99.186.73` или `209.99.186.235` по путям `/api/agent/full?arch=` и устаревшему `/api/agent/binary?arch=`. Наблюдаемый агент на Go идентифицируется как `33.8-go-titan`, использует ключ узла `n4d-2ff16c75b1d2` и взаимодействует через конечные точки, включая `/api/register`, `/api/task/`, `/api/result/`, `/api/beacon`, `/api/intel` и `/api/pty`. Запросы могут содержать заголовки `X-Mesh-Auth` и `X-Operator-Key`. В изолированном выполнении агент попытался установить более 22 000 соединений со сотнями IP-адресов по 37 портам, продемонстрировав автономное сканирование SSH, баз данных, API контейнеров, Kubernetes, кэшей и сервисов приложений.
Механизмы закрепления включают скрытые задачи cron, модификации профиля оболочки, службы systemd, установку SSH-ключей, скрипты-наблюдатели и выполнение из временных или размещенных в памяти каталогов. Соответствующие артефакты включают `/etc/cron.d/.sys-health`, `/etc/cron.d/.syscheck`, `/etc/profile.d/.sys_alias.sh`, `/etc/systemd/system/sys-resource.service`, `/dev/shm/.agent.lock`, `/tmp/.n4d*` и `/var/tmp/.wd`. Процессы могут использовать имена вида `kworker*`. ВПО также может загружать и запускать Cloudflare Quick Tunnels, создавая дополнительный канал C2.
Статические возможности включают пути эксплуатации для PostgreSQL, MySQL, Redis, Docker, Kubernetes, Jenkins, Ray, LightLLM и других сервисов. Связанные уязвимости включают RCE через Ray job API (CVE-2023-48022), небезопасную десериализацию в LightLLM (CVE-2026-26220), доступ к терминалу Marimo через WebSocket (CVE-2026-39987) и уязвимости в интерфейсе Nginx (CVE-2026-27944 и CVE-2026-33032). Защитникам следует изолировать затронутые системы, сохранить доказательства, удалить закрепление после сбора данных, изменить раскрытые учетные данные и обеспечить безопасность сервисов MCP с помощью аутентификации, ограничения инструментов, изоляции (sandboxing) и детального логирования вызовов.
#ParsedReport #CompletenessMedium
21-08-2026
ExfilSquad: New Data Extortion Group Leaks Microsoft D365 Data, Likely Linked to Misconfigured Power Pages
https://www.fortra.com/blog/exfilsquad-data-extortion-group-ransoming-microsoft-d365-data
Report completeness: Medium
Actors/Campaigns:
Exfilsquad (motivation: financially_motivated)
Threats:
Screenconnect_tool
Ponystealer
Siplog
Victims:
Education, Air transportation, Sporting goods
Industry:
Transport, Aerospace, Financial, Education
Geo:
Switzerland, Columbia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1213
IOCs:
Url: 15
Domain: 1
IP: 2
File: 12
Soft:
Microsoft Dataverse, Microsoft Dynamics 365, Nginx, Power BI
Links:
21-08-2026
ExfilSquad: New Data Extortion Group Leaks Microsoft D365 Data, Likely Linked to Misconfigured Power Pages
https://www.fortra.com/blog/exfilsquad-data-extortion-group-ransoming-microsoft-d365-data
Report completeness: Medium
Actors/Campaigns:
Exfilsquad (motivation: financially_motivated)
Threats:
Screenconnect_tool
Ponystealer
Siplog
Victims:
Education, Air transportation, Sporting goods
Industry:
Transport, Aerospace, Financial, Education
Geo:
Switzerland, Columbia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1213
IOCs:
Url: 15
Domain: 1
IP: 2
File: 12
Soft:
Microsoft Dataverse, Microsoft Dynamics 365, Nginx, Power BI
Links:
https://github.com/mbrg/power-pwn/wiki/Modules:-Power-PagesFortra
ExfilSquad: New Data Extortion Group Leaks Microsoft D365 Data, Likely Linked to Misconfigured Power Pages | Fortra
ExfilSquad's alleged Microsoft D365 data breach highlights risks from misconfigured Power Pages. Learn attack methods, exposed data types, and mitigation steps.