CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 Trapping a Mustang Panda https://www.ibm.com/think/x-force/trapping-a-mustang-panda Report completeness: High Actors/Campaigns: Red_delta (motivation: cyber_espionage) Threats: Havencode Claimloader Toneshell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ITG27 (Mustang Panda) проводила шпионаж в интересах Китая против правительственных и энергетических организаций с использованием приманок целевого фишинга, подгрузки DLL и бэкдоров Toneshell и Havencode, доставленных через Claimloader. ВПО обеспечивало зашифрованный C2, обратные оболочки, передачу файлов, туннелирование прокси, доступ VNC, разведку, активность с учетными данными и эксфильтрацию документов.
-----

IBM X-Force относит наблюдаемую активность к ITG27, также известному как Mustang Panda и другие псевдонимы, — группе разведывательной деятельности, связанной с Китаем и нацеленной на правительственные организации и энергетику. В мае 2026 года группа использовала письма целевого фишинга с индийской тематикой и приманками в виде PDF-файлов, связанных с гидроэнергетикой. Встроенные ссылки Dropbox доставляли ZIP-архивы, содержащие легитимные исполняемые файлы, которые загружали вредоносный вариант `SolidPDFCreator.dll` Claimloader. Claimloader извлекал и выполнял в памяти payload-компоненты Toneshell с использованием техники обратного вызова `EnumSystemLocalesA`, при этом копии и закрепление обычно создавались в `C:\ProgramData`.

Наблюдаемый полезный груз был идентифицирован как Toneshell версии 10. В отличие от более ранних вариантов, основанных на сокетах, он использует коммуникации WinHTTP WebSocket поверх TLS. Toneshell поддерживает доступ через обратный шелл, управление сессиями и поэтапную передачу файлов, включая загрузку файлов жертвы и развертывание файлов по команде атакующего. Связанные образы PE32 DLL использовали маскировку под `SolidPDFCreator.dll` или `libcef.dll` и разделяли одну и ту же модель команд, обработку прокси, инфраструктуру и артефакты реализации.

В ходе одного реального проникновения операторы развернули Havencode — ранее не документированный 64-битный DLL бэкдор, поставляемый вместе с `robotaskbaricon.exe` для side-loading DLL. Havencode получает свой C2-адрес через аргументы командной строки и осуществляет связь по зашифрованному собственному TCP-протоколу. Он поддерживает TCP и UDP прокси-сессии, что позволяет туннелировать трафик VNC и потенциально другие внутренние коммуникации. Его основная возможность — скрытый или доступ к существующему рабочему столу через VNC: HVNC создает отдельный скрытый рабочий стол с управлением оператора, тогда как AVNC обеспечивает видимость активного рабочего стола пользователя. ВПО может запускать `explorer.exe`, изменять настройки реестра, захватывать кадры, а также обрабатывать ввод с мыши и клавиатуры.

Операторы проводили разведку с использованием клавиатуры, включая обнаружение внешних IP-адресов, перечисление систем и сетей, проверку прав доступа к файлам и деятельность, связанную с учетными данными. Они также загружали дополнительные инструменты, возможно, для извлечения учетных данных из браузера. При втором проникновении они использовали cURL и WinRAR для сбора и архивирования документов, затем выгрузили архив на SFTP-сервер, контролируемый злоумышленником. Активность происходила преимущественно в будние дни с 08:00 до 18:00 по китайскому стандартному времени. Ключевые приоритеты защиты включают обнаружение подгрузки DLL, shellcode на основе обратных вызовов, создание скрытых рабочих столов, подозрительных последовательностей разведки, несанкционированных исходящих передач, а также связанного ВПО и инфраструктуры.
#ParsedReport #CompletenessMedium
20-08-2026

Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper

https://www.stepsecurity.io/blog/arrayref-rust-crate-supply-chain-attack

Report completeness: Medium

Threats:
Supply_chain_technique
Typosquatting_technique

Victims:
Rust ecosystem, Software developers, Blockchain infrastructure, Cryptocurrency infrastructure, Gui software

Industry:
Financial, Transport

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1059.005, T1071.001, T1078, T1105, T1136.003, T1140, T1195.001, T1222.002, have more...

IOCs:
File: 10
IP: 5
Hash: 3

Soft:
arrayref, Unix, Linux, systemd

Crypto:
solana, ethereum

Algorithms:
base64, blake3, sha256

Win API:
lockfile

Languages:
rust

Platforms:
cross-platform

Links:
https://github.com/rustsec/advisory-db/issues/3161
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper https://www.stepsecurity.io/blog/arrayref-rust-crate-supply-chain-attack Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Скомпрометированная учетная запись crates.io опубликовала отравленные пакеты Rust, которые добавляли зависимость `proc-macro1` с использованием метода тайпсквоттинга. Его вредоносный скрипт `build.rs` загружал и выполнял платформозависимые полезную нагрузку во время обычных операций `cargo build`, обеспечивая связь с C2 и закрепление в Linux. Дополнительные пакеты, контролируемые злоумышленником, использовали тот же загрузчик, что указывает на более широкую компрометацию цепочки поставок.
-----

20 августа 2026 года скомпрометированная учетная запись автора crates.io опубликовала вредоносные версии трех пакетов Rust: `arrayref 0.3.10`, `internment 0.8.7` и `append-only-vec 0.1.9`. Каждый релиз сохранял легитимный исходный код библиотеки, но добавлял зависимость от `proc-macro1 >=1.0.107`, являющегося омонимом `proc-macro2`. Считается, что автор не является злоумышленником; скорее всего, была скомпрометирована учетная запись или учетные данные для публикации.

`proc-macro1 1.0.107` содержал вредоносный `build.rs` и добавлял зависимости для сборки `base64`, `rustls` и `ureq`. Скрипт восстанавливал зашифрованный URL, скачивал бинарный файл, специфичный для платформы, с `23.254.165.112:9089` по TLS с отключенной проверкой сертификата, записывал его во временную директорию и выполнял. На Unix использовался `/tmp/rust-setup`; на Windows — `rust-setup.ps1` и `rust-setup-launch.vbs`. Процесс был отделён с помощью `std::mem::forget`, что позволяло сборке завершиться успешно, в то время как полезная нагрузка продолжала работать. Бинарный файл получал `23.254.165.112:443` в качестве аргумента управления

Обычного выполнения `cargo build` было достаточно для запуска вредоносного кода, поскольку скрипты сборки Rust выполняются во время компиляции независимо от того, используется ли затронутый код библиотеки. Вредоносные версии были опубликованы в период с 07:15 до 07:38 UTC и оставались доступными в течение примерно 86–107 минут. Более ранние чистые версии `arrayref` были временно отозваны (yanked), что потенциально могло направить пользователей на зараженную версию. Второй crate-дропер, `proc-macro-en`, использовал тот же скрипт сборки. Дополнительные crate-пакеты, принадлежащие злоумышленникам, включая `arone` и `aronenao`, также содержали вредоносные скрипты сборки.

Сообщалось о постэксплуатационной активности в Linux, включавшей подключения к `23.254.167.107` и `23.254.167.216`, создание `$HOME/.config/AzureKits` и `$HOME/.config/ServiceKit`, бинарных файлов с именами `MonoService` и `MonoXpc`, а также механизм закрепления с использованием systemd. Организациям следует проверить файлы блокировки, кэши Cargo, vendored-зависимости, CI-раннеры, временные каталоги и исторические сетевые журналы. Затронутые машины следует считать скомпрометированными, учетные данные и ключи подписи необходимо ротировать. Чистые версии: `arrayref 0.3.9`, `internment 0.8.6` и `append-only-vec 0.1.8`; затронутые артефакты сборки следует пересобрать на чистой инфраструктуре.
#ParsedReport #CompletenessLow
19-08-2026

The boardflow campaign: 15 fake Kanban VS Code extensions that download and run a remote payload

https://yeethsecurity.com/blog/2026-08-19-Boardflow-Kanban-Dropper

Report completeness: Low

Threats:
Eviltwin_technique

Victims:
Software developers

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1059.003, T1059.007, T1105, T1140, T1564.003

IOCs:
File: 8
Domain: 3
Command: 1
Url: 1
IP: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
curl, DeepSeek, Roblox, Open VSX

Languages:
cscript

Platforms:
intel
#ParsedReport #CompletenessHigh
20-08-2026

N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled go-titan, and how to hunt for it

https://securitylabs.datadoghq.com/articles/n4d-mesh-controller-go-titan-new-infrastructure-hunting/

Report completeness: High

Actors/Campaigns:
N4d-mesh-controller

Threats:
Polymorphism_technique
Cloudflared_tool

Victims:
Model context protocol servers, Ai and llm infrastructure, Internet facing services, Postgresql, Mysql, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...

Industry:
Healthcare

Geo:
German

CVEs:
CVE-2023-48022 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- anyscale ray (2.6.3, 2.8.0)

CVE-2026-27944 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-26220 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- coreweave marimo (<0.23.0)

CVE-2026-33032 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nginxui nginx_ui (le2.3.5)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1041, T1046, T1053.003, T1059, T1059.004, T1071.001, T1098.004, T1105, have more...

IOCs:
IP: 3
Hash: 11
File: 4

Soft:
twitter, Linux, curl, PostgreSQL, MySQL, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...

Algorithms:
sha256

Win API:
Http

Platforms:
intel, amd64

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled go-titan, and how to hunt for it https://securitylabs.datadoghq.com/articles/n4d-mesh-controller-go-titan-new-infrastructure-hunting/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
N4D Mesh Controller — это вредоносная кампания для Linux, нацеленная на открытые MCP-серверы и интернет-ориентированные сервисы. Она исследует возможности, злоупотребляет инструментами, такими как `execute_command`, сканирует инфраструктуру и взаимодействует с C2-концами с помощью агентов на Go, специфичных для архитектуры. ВПО обеспечивает закрепление через cron, systemd, профили оболочки, SSH-ключи, временные файлы и Cloudflare Quick Tunnels.
-----

N4D Mesh Controller — это активная вредоносная кампания для Linux, нацеленная на экспонированные серверы Model Context Protocol (MCP) и другие сервисы, доступные из интернета. Её инструментарий сканирует конечные точки MCP и порты инфраструктуры, выявляет возможности, такие как выполнение команд, доступ к файлам и запросы к базам данных, и злоупотребляет выбранными инструментами через протокол MCP. Текущий агент согласовывает версию MCP 2024-11-05, запрашивает `tools/list`, вызывает `tools/call` с `execute_command`, пытается выполнить команды, такие как `id`, и отправляет структурированные результаты своему контроллеру.

Новый загрузчик получает агентов, специфичных для архитектуры, с `cdnorigin.net`, `209.99.186.73` или `209.99.186.235` по путям `/api/agent/full?arch=` и устаревшему `/api/agent/binary?arch=`. Наблюдаемый агент на Go идентифицируется как `33.8-go-titan`, использует ключ узла `n4d-2ff16c75b1d2` и взаимодействует через конечные точки, включая `/api/register`, `/api/task/`, `/api/result/`, `/api/beacon`, `/api/intel` и `/api/pty`. Запросы могут содержать заголовки `X-Mesh-Auth` и `X-Operator-Key`. В изолированном выполнении агент попытался установить более 22 000 соединений со сотнями IP-адресов по 37 портам, продемонстрировав автономное сканирование SSH, баз данных, API контейнеров, Kubernetes, кэшей и сервисов приложений.

Механизмы закрепления включают скрытые задачи cron, модификации профиля оболочки, службы systemd, установку SSH-ключей, скрипты-наблюдатели и выполнение из временных или размещенных в памяти каталогов. Соответствующие артефакты включают `/etc/cron.d/.sys-health`, `/etc/cron.d/.syscheck`, `/etc/profile.d/.sys_alias.sh`, `/etc/systemd/system/sys-resource.service`, `/dev/shm/.agent.lock`, `/tmp/.n4d*` и `/var/tmp/.wd`. Процессы могут использовать имена вида `kworker*`. ВПО также может загружать и запускать Cloudflare Quick Tunnels, создавая дополнительный канал C2.

Статические возможности включают пути эксплуатации для PostgreSQL, MySQL, Redis, Docker, Kubernetes, Jenkins, Ray, LightLLM и других сервисов. Связанные уязвимости включают RCE через Ray job API (CVE-2023-48022), небезопасную десериализацию в LightLLM (CVE-2026-26220), доступ к терминалу Marimo через WebSocket (CVE-2026-39987) и уязвимости в интерфейсе Nginx (CVE-2026-27944 и CVE-2026-33032). Защитникам следует изолировать затронутые системы, сохранить доказательства, удалить закрепление после сбора данных, изменить раскрытые учетные данные и обеспечить безопасность сервисов MCP с помощью аутентификации, ограничения инструментов, изоляции (sandboxing) и детального логирования вызовов.
#ParsedReport #CompletenessMedium
21-08-2026

ExfilSquad: New Data Extortion Group Leaks Microsoft D365 Data, Likely Linked to Misconfigured Power Pages

https://www.fortra.com/blog/exfilsquad-data-extortion-group-ransoming-microsoft-d365-data

Report completeness: Medium

Actors/Campaigns:
Exfilsquad (motivation: financially_motivated)

Threats:
Screenconnect_tool
Ponystealer
Siplog

Victims:
Education, Air transportation, Sporting goods

Industry:
Transport, Aerospace, Financial, Education

Geo:
Switzerland, Columbia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1213

IOCs:
Url: 15
Domain: 1
IP: 2
File: 12

Soft:
Microsoft Dataverse, Microsoft Dynamics 365, Nginx, Power BI

Links:
https://github.com/mbrg/power-pwn/wiki/Modules:-Power-Pages
CTT Report Hub
#ParsedReport #CompletenessMedium 21-08-2026 ExfilSquad: New Data Extortion Group Leaks Microsoft D365 Data, Likely Linked to Misconfigured Power Pages https://www.fortra.com/blog/exfilsquad-data-extortion-group-ransoming-microsoft-d365-data Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ExfilSquad — это формирующаяся группа, занимающаяся шантажом с использованием данных, которая нацелена на неправильно настроенные среды Microsoft Power Pages и Dataverse с анонимным доступом на чтение. Деятельность включала кражу данных из открытых систем Dynamics 365 CRM/ERP без признаков компрометации сети, перемещения внутри компании, уязвимостей или шифрования программой-вымогателем. Утеченные данные публиковались через Tor и торренты, при этом инфраструктура была связана с IP-адресом 209.99.188.199.
-----

ExfilSquad — это формирующаяся группа, занимающаяся вымогательством данных, которая появилась 26 июля 2026 года, заявив о краже данных из 15 организаций. Анализ опубликованных образцов подтверждает несанкционированный доступ к конфиденциальной информации, но указывает, что активность ограничивалась преимущественно средами Microsoft Dynamics 365 CRM и ERP. Расследователи не обнаружили доказательств компрометации сети, перемещение внутри компании, эксплуатации уязвимостей, шифрования программой-вымогателем или других характеристик, характерных для традиционного проникновения с использованием ransomware.

Обнаруженные файлы соответствуют экспортам Microsoft Dataverse. Вероятным вектором атаки стал несанкционированный доступ на чтение через неправильно настроенные Microsoft Power Pages или связанные порталы, которые позволяли анонимный доступ. Исследователи выявили во время расследования живой анонимно доступный конечный пункт, а впоследствии обнаружили общедоступные инструменты эксплуатации, нацеленные на эту конфигурацию. Документация Microsoft не рекомендует включать анонимные права на чтение для публично доступных сайтов. Злоумышленники могли обнаружить затронутые среды путем сканирования или перечисления экспонированных экземпляров Power Pages.

ExfilSquad опубликовал данные через свой утечки-сайт на базе Tor и распространил более крупные торрент-файлы после публикации публичных напоминаний жертвам. Согласно сообщениям, опубликованные наборы данных включали студенческие и образовательные записи, информацию о поддержке клиентов и путешествиях, данные заявителей и студентов, заказы, записи о доставке, бизнес- и финансовую информацию, внутренние заметки, вложения и расшифровки чатов с поддержкой на базе ИИ. Затронутые организации включали образовательные учреждения, Frontier Airlines, Newcastle University и TaylorMade/Sun Day Red. Zenith Bank и Analog Devices были указаны изначально, но отсутствовали в финальных выпусках.

Метаданные из утеченных файлов ссылались на внешний IP-адрес 209.99.188.199, находящийся в диапазоне 209.99.188.0/24. Этот диапазон геопривязан к Швейцарии, хотя его ASN зарегистрирован в Сент-Китсе и Невисе. IP-адрес ранее был связан с активностью ботнета и размещением вредоносного исполняемого файла бэкдора ScreenConnect; это инфраструктурный индикатор, а не окончательное установление принадлежности к ExfilSquad.
#ParsedReport #CompletenessMedium
16-08-2026

Malware Analysis - Remcos RAT - Part 1

https://mandarnaik016.in/blog/2026-08-16-malware-analysis-remcos-rat-part1/

Report completeness: Medium

Threats:
Remcos_rat
Spear-phishing_technique

TTPs:
Tactics: 1
Technics: 4

IOCs:
Url: 1
File: 4
Command: 1
Hash: 2
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0

Soft:
Windows ActiveX

Algorithms:
sha256, xor, base64

Functions:
run, getWorkingDirectory

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 16-08-2026 Malware Analysis - Remcos RAT - Part 1 https://mandarnaik016.in/blog/2026-08-16-malware-analysis-remcos-rat-part1/ Report completeness: Medium Threats: Remcos_rat Spear-phishing_technique TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Зашифрованный JavaScript-лоадер декодирует и выполняет встроенный PowerShell-пэйлоад. Скрипт записывает файлы в `%TEMP%`, создает ярлык для выполнения, устанавливает закрепление на основе реестра в `HKCU` и `HKLM`, а затем запускает последующий этап PowerShell, связанный с RAT Remcos.
-----

В отчете анализируется цепочка атаки, включающая троянскую программу удаленного доступа Remcos (RAT). Изначальный файл JavaScript был зашифрован, и анализ его исходного кода выявил встроенную Base64-кодированную полезную нагрузку. Декодирование содержимого Base64 привело к созданию скрипта PowerShell, что указывает на использование PowerShell в качестве основного механизма выполнения.

Раскодированный скрипт создает объекты ActiveX в Windows для взаимодействия с файловой системой, включая создание папок и запись файлов. Он сохраняет PowerShell-скрипт в директории `%TEMP%` и настраивает ярлык Windows для выполнения этого скрипта через PowerShell. Это обеспечивает механизм запуска полезной нагрузки, потенциально маскируя выполнение через файл ярлыка.

Скрипт также обеспечивает закрепление, изменяя связанные с запуском записи реестра в разделах текущего пользователя и локальной машины. В частности, он создает команды запуска на основе реестра в разделах `HKCU` и `HKLM`, которые вызывают тот же скрипт PowerShell. Эти изменения позволяют вредоносному скрипту выполняться автоматически при входе пользователя в систему или при запуске системы, в зависимости от разрешений и конфигурации системы.

Функция с именем `launchScript` отвечает за запуск выполнения PowerShell-полезной нагрузки. Наблюдаемые команды, таким образом, поддерживают многоэтапный процесс: обфусцированный JavaScript декодирует встроенный PowerShell-скрипт, скрипт создает файлы и объекты ярлыков, закрепление настраивается через ключи реестра, и запускается финальный PowerShell-скрипт. Затем анализ выявляет еще один PowerShell-скрипт как часть последующего этапа, хотя его поведение не описано в предоставленном отрывке.
#ParsedReport #CompletenessHigh
21-08-2026

Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia

https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised

Report completeness: High

Actors/Campaigns:
Cameraswarm (motivation: cyber_espionage, script_kiddie)

Threats:
Masscan_tool
P2pwn_tool
Salatstealer
Credential_harvesting_technique
Xenorat
Meterpreter_tool
Sliver_c2_tool
Credential_dumping_technique
Fscan_tool
Vshell
Password_spray_technique

Victims:
Dahua ip cameras, Physical security and surveillance sector

Industry:
Financial, Retail, Government, Telco

Geo:
Singapore, Russian, Ukraine, Germany, Vietnamese, Ukrainian, Iran, Russia, Spanish, Mexican

CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)

CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)

CVE-2025-31702 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-39943 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rejetto http_file_server (<0.52.10)

CVE-2021-33045 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)


TTPs:
Tactics: 8
Technics: 12

IOCs:
IP: 2
File: 5
Domain: 1
Hash: 7
Path: 1

Soft:
Dahua, sudo, Linux, VKontakte, Telegram, Discord, Ubuntu, Debian, Confluence, Kubernetes, have more...

Algorithms:
aes, zip, pbkdf2, sha256, hmac

Functions:
Internet-Wide, rmtree

Languages:
powershell, rust, golang, python
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised Report completeness: High Actors/Campaigns: Cameraswarm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Оператор скомпрометировал более 14 530 камер и сопутствующих устройств, совместимых с Dahua, используя массовое сканирование, подбор учетных данных, эксплойты для обхода аутентификации CVE-2021-33044/CVE-2021-33045 и доступ через облачный P2P. В ходе кампании на 1 923 камерах был установлен постоянный административный аккаунт `p2pwn`, извлечены учетные данные и снимки, а также осуществлен доступ к устройствам через NAT; та же инфраструктура также размещала SalatStealer и ВПО для отключения Defender.
-----

С 17 июня по 22 июля 2026 года оператор скомпрометировал более 14 530 IP-камер, совместимых с Dahua, при этом подтвержденные инциденты были сосредоточены в Украине и России. В рамках кампании использовался массовый сканирование с помощью masscan против TCP/37777 — протокола управления Easy4IP от Dahua, за которым следовал брутфорс учетных данных и эксплуатация уязвимостей обхода аутентификации. Оператор также проводил глобальное сканирование, при этом основная активность наблюдалась против адресных диапазонов России, стран СНГ, Мексики и Вьетнама.

Основным инструментом для работы с учетными данными был асинхронный фреймворк для брутфорса, созданный на основе общедоступного проекта asleep_scanner. Он реализовывал бинарный протокол Dahua, перечислял каналы, захватывал снимки, извлекал учетные данные и экспортировал результаты в формате XML, совместимом с SMART PSS. Захваченные изображения JPEG и учетные данные сохранялись локально. В состав скомпрометированной базы устройств входили камеры, интеркомы, программное обеспечение NVR и продукты, переименованные OEM-производителями от нескольких поставщиков, использующих технологию Dahua.

Инструмент на Go под названием p2pwn эксплуатировал уязвимости CVE-2021-33044 и CVE-2021-33045. Первая позволяла обойти аутентификацию путем идентификации в качестве контроллера NetKeyboard, а вторая подделывала исходный адрес как 127.0.0.1. Обе могли предоставлять доступ администратора без действительных учетных данных на уязвимой прошивке. После получения доступа инструмент устанавливал постоянную учетную запись `p2pwn` с паролем `p2password`. Эта учетная запись была обнаружена на 1923 камерах и, по сообщениям, сохраняется после изменения пароля администратора и, на большинстве прошивок, после сброса до заводских настроек. Инструмент также использовал внутренний канал NetKeyboard Dahua для извлечения учетных данных ONVIF и кэшированных паролей NVR.

Отдельный набор инструментов использовал облачный P2P-ретранслятор Dahua, применяя серийные номера устройств и учетные данные, встроенные в легитимное клиентское ПО Dahua. Из 283 достигнутых камер, согласно журналам оператора, 89,4 процента активных серийных номеров не требовали аутентификации после получения доступа через ретранслятор. Другой компонент генерировал коды восстановления в автономном режиме, которые можно было использовать через процесс восстановления пароля Dahua, независимо от текущих учетных данных устройства. Эти возможности позволяли получать доступ через NAT без наличия маршрутизируемого адреса камеры.

На том же сервере размещался не связанный с этим Windows-бинарник, упакованный с помощью UPX и классифицированный как SalatStealer, а также скрипт PowerShell, использующий пять избыточных методов для отключения Microsoft Defender, включая CIM/WMI, запланированную задачу, выполняемую от имени SYSTEM, и постоянные изменения реестра через групповые политики. В отчете оценивается, что набор инструментов для камеры собран из кода нескольких публичных проектов и исследователей, без установления авторства или подтверждения коммерческого оператора.
#ParsedReport #CompletenessHigh
21-08-2026

StopRansomware: Medusa Ransomware

https://www.ic3.gov/CSA/2026/260818.pdf

Report completeness: High

Actors/Campaigns:
Spearwing

Threats:
Medusa_ransomware
Interactsh_tool
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Ligolo_tool
Credential_dumping_technique
Nltest_tool

Victims:
Medical, Education, Legal, Insurance, Technology, Manufacturing, Healthcare and public health sector

Industry:
Education, Government, Healthcare, E-commerce, Critical_infrastructure

Geo:
United states

CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)

CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)

CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)

CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)


TTPs:
Tactics: 11
Technics: 38

IOCs:
Domain: 4
File: 41
Command: 14
IP: 21
Registry: 5
Url: 1
Path: 4
Coin: 1
Hash: 6

Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, PsExec, Active Directory, Bandizip, Sysinternals PsExec, BigFix, have more...

Crypto:
bitcoin

Algorithms:
gzip, base64, aes-256

Functions:
set-ExecutionPolicy, Remove-Item

Win Services:
WebClient

Languages:
python, php, powershell