#ParsedReport #CompletenessMedium
20-08-2026
Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper
https://www.stepsecurity.io/blog/arrayref-rust-crate-supply-chain-attack
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Rust ecosystem, Software developers, Blockchain infrastructure, Cryptocurrency infrastructure, Gui software
Industry:
Financial, Transport
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1059.005, T1071.001, T1078, T1105, T1136.003, T1140, T1195.001, T1222.002, have more...
IOCs:
File: 10
IP: 5
Hash: 3
Soft:
arrayref, Unix, Linux, systemd
Crypto:
solana, ethereum
Algorithms:
base64, blake3, sha256
Win API:
lockfile
Languages:
rust
Platforms:
cross-platform
Links:
20-08-2026
Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper
https://www.stepsecurity.io/blog/arrayref-rust-crate-supply-chain-attack
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Rust ecosystem, Software developers, Blockchain infrastructure, Cryptocurrency infrastructure, Gui software
Industry:
Financial, Transport
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1059.005, T1071.001, T1078, T1105, T1136.003, T1140, T1195.001, T1222.002, have more...
IOCs:
File: 10
IP: 5
Hash: 3
Soft:
arrayref, Unix, Linux, systemd
Crypto:
solana, ethereum
Algorithms:
base64, blake3, sha256
Win API:
lockfile
Languages:
rust
Platforms:
cross-platform
Links:
https://github.com/rustsec/advisory-db/issues/3161www.stepsecurity.io
Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper - StepSecurity
Three Rust crates are compromised: arrayref 0.3.10, internment 0.8.7, and append-only-vec 0.1.9 each added a typosquatted build-time dependency (proc-macro1, proc-macro-en) whose build script downloads and runs a remote binary during cargo build. Full technical…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper https://www.stepsecurity.io/blog/arrayref-rust-crate-supply-chain-attack Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скомпрометированная учетная запись crates.io опубликовала отравленные пакеты Rust, которые добавляли зависимость `proc-macro1` с использованием метода тайпсквоттинга. Его вредоносный скрипт `build.rs` загружал и выполнял платформозависимые полезную нагрузку во время обычных операций `cargo build`, обеспечивая связь с C2 и закрепление в Linux. Дополнительные пакеты, контролируемые злоумышленником, использовали тот же загрузчик, что указывает на более широкую компрометацию цепочки поставок.
-----
20 августа 2026 года скомпрометированная учетная запись автора crates.io опубликовала вредоносные версии трех пакетов Rust: `arrayref 0.3.10`, `internment 0.8.7` и `append-only-vec 0.1.9`. Каждый релиз сохранял легитимный исходный код библиотеки, но добавлял зависимость от `proc-macro1 >=1.0.107`, являющегося омонимом `proc-macro2`. Считается, что автор не является злоумышленником; скорее всего, была скомпрометирована учетная запись или учетные данные для публикации.
`proc-macro1 1.0.107` содержал вредоносный `build.rs` и добавлял зависимости для сборки `base64`, `rustls` и `ureq`. Скрипт восстанавливал зашифрованный URL, скачивал бинарный файл, специфичный для платформы, с `23.254.165.112:9089` по TLS с отключенной проверкой сертификата, записывал его во временную директорию и выполнял. На Unix использовался `/tmp/rust-setup`; на Windows — `rust-setup.ps1` и `rust-setup-launch.vbs`. Процесс был отделён с помощью `std::mem::forget`, что позволяло сборке завершиться успешно, в то время как полезная нагрузка продолжала работать. Бинарный файл получал `23.254.165.112:443` в качестве аргумента управления
Обычного выполнения `cargo build` было достаточно для запуска вредоносного кода, поскольку скрипты сборки Rust выполняются во время компиляции независимо от того, используется ли затронутый код библиотеки. Вредоносные версии были опубликованы в период с 07:15 до 07:38 UTC и оставались доступными в течение примерно 86–107 минут. Более ранние чистые версии `arrayref` были временно отозваны (yanked), что потенциально могло направить пользователей на зараженную версию. Второй crate-дропер, `proc-macro-en`, использовал тот же скрипт сборки. Дополнительные crate-пакеты, принадлежащие злоумышленникам, включая `arone` и `aronenao`, также содержали вредоносные скрипты сборки.
Сообщалось о постэксплуатационной активности в Linux, включавшей подключения к `23.254.167.107` и `23.254.167.216`, создание `$HOME/.config/AzureKits` и `$HOME/.config/ServiceKit`, бинарных файлов с именами `MonoService` и `MonoXpc`, а также механизм закрепления с использованием systemd. Организациям следует проверить файлы блокировки, кэши Cargo, vendored-зависимости, CI-раннеры, временные каталоги и исторические сетевые журналы. Затронутые машины следует считать скомпрометированными, учетные данные и ключи подписи необходимо ротировать. Чистые версии: `arrayref 0.3.9`, `internment 0.8.6` и `append-only-vec 0.1.8`; затронутые артефакты сборки следует пересобрать на чистой инфраструктуре.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скомпрометированная учетная запись crates.io опубликовала отравленные пакеты Rust, которые добавляли зависимость `proc-macro1` с использованием метода тайпсквоттинга. Его вредоносный скрипт `build.rs` загружал и выполнял платформозависимые полезную нагрузку во время обычных операций `cargo build`, обеспечивая связь с C2 и закрепление в Linux. Дополнительные пакеты, контролируемые злоумышленником, использовали тот же загрузчик, что указывает на более широкую компрометацию цепочки поставок.
-----
20 августа 2026 года скомпрометированная учетная запись автора crates.io опубликовала вредоносные версии трех пакетов Rust: `arrayref 0.3.10`, `internment 0.8.7` и `append-only-vec 0.1.9`. Каждый релиз сохранял легитимный исходный код библиотеки, но добавлял зависимость от `proc-macro1 >=1.0.107`, являющегося омонимом `proc-macro2`. Считается, что автор не является злоумышленником; скорее всего, была скомпрометирована учетная запись или учетные данные для публикации.
`proc-macro1 1.0.107` содержал вредоносный `build.rs` и добавлял зависимости для сборки `base64`, `rustls` и `ureq`. Скрипт восстанавливал зашифрованный URL, скачивал бинарный файл, специфичный для платформы, с `23.254.165.112:9089` по TLS с отключенной проверкой сертификата, записывал его во временную директорию и выполнял. На Unix использовался `/tmp/rust-setup`; на Windows — `rust-setup.ps1` и `rust-setup-launch.vbs`. Процесс был отделён с помощью `std::mem::forget`, что позволяло сборке завершиться успешно, в то время как полезная нагрузка продолжала работать. Бинарный файл получал `23.254.165.112:443` в качестве аргумента управления
Обычного выполнения `cargo build` было достаточно для запуска вредоносного кода, поскольку скрипты сборки Rust выполняются во время компиляции независимо от того, используется ли затронутый код библиотеки. Вредоносные версии были опубликованы в период с 07:15 до 07:38 UTC и оставались доступными в течение примерно 86–107 минут. Более ранние чистые версии `arrayref` были временно отозваны (yanked), что потенциально могло направить пользователей на зараженную версию. Второй crate-дропер, `proc-macro-en`, использовал тот же скрипт сборки. Дополнительные crate-пакеты, принадлежащие злоумышленникам, включая `arone` и `aronenao`, также содержали вредоносные скрипты сборки.
Сообщалось о постэксплуатационной активности в Linux, включавшей подключения к `23.254.167.107` и `23.254.167.216`, создание `$HOME/.config/AzureKits` и `$HOME/.config/ServiceKit`, бинарных файлов с именами `MonoService` и `MonoXpc`, а также механизм закрепления с использованием systemd. Организациям следует проверить файлы блокировки, кэши Cargo, vendored-зависимости, CI-раннеры, временные каталоги и исторические сетевые журналы. Затронутые машины следует считать скомпрометированными, учетные данные и ключи подписи необходимо ротировать. Чистые версии: `arrayref 0.3.9`, `internment 0.8.6` и `append-only-vec 0.1.8`; затронутые артефакты сборки следует пересобрать на чистой инфраструктуре.
#ParsedReport #CompletenessLow
19-08-2026
The boardflow campaign: 15 fake Kanban VS Code extensions that download and run a remote payload
https://yeethsecurity.com/blog/2026-08-19-Boardflow-Kanban-Dropper
Report completeness: Low
Threats:
Eviltwin_technique
Victims:
Software developers
Industry:
E-commerce
ChatGPT TTPs:
T1027, T1036.005, T1059.003, T1059.007, T1105, T1140, T1564.003
IOCs:
File: 8
Domain: 3
Command: 1
Url: 1
IP: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
curl, DeepSeek, Roblox, Open VSX
Languages:
cscript
Platforms:
intel
19-08-2026
The boardflow campaign: 15 fake Kanban VS Code extensions that download and run a remote payload
https://yeethsecurity.com/blog/2026-08-19-Boardflow-Kanban-Dropper
Report completeness: Low
Threats:
Eviltwin_technique
Victims:
Software developers
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1059.003, T1059.007, T1105, T1140, T1564.003
IOCs:
File: 8
Domain: 3
Command: 1
Url: 1
IP: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
curl, DeepSeek, Roblox, Open VSX
Languages:
cscript
Platforms:
intel
Yeethsecurity
The boardflow campaign: 15 fake Kanban VS Code extensions that download and run a remote payload
Everyone wants a Kanban board inside their editor. Fifteen fake ones hit the Marketplace over ten weeks, each one a different publisher and a different board name — SlixBoard, FocusDeck, LineDeck, ...
#ParsedReport #CompletenessHigh
20-08-2026
N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled go-titan, and how to hunt for it
https://securitylabs.datadoghq.com/articles/n4d-mesh-controller-go-titan-new-infrastructure-hunting/
Report completeness: High
Actors/Campaigns:
N4d-mesh-controller
Threats:
Polymorphism_technique
Cloudflared_tool
Victims:
Model context protocol servers, Ai and llm infrastructure, Internet facing services, Postgresql, Mysql, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...
Industry:
Healthcare
Geo:
German
CVEs:
CVE-2023-48022 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- anyscale ray (2.6.3, 2.8.0)
CVE-2026-27944 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-26220 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- coreweave marimo (<0.23.0)
CVE-2026-33032 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nginxui nginx_ui (le2.3.5)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036.005, T1041, T1046, T1053.003, T1059, T1059.004, T1071.001, T1098.004, T1105, have more...
IOCs:
IP: 3
Hash: 11
File: 4
Soft:
twitter, Linux, curl, PostgreSQL, MySQL, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...
Algorithms:
sha256
Win API:
Http
Platforms:
intel, amd64
YARA: Found
20-08-2026
N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled go-titan, and how to hunt for it
https://securitylabs.datadoghq.com/articles/n4d-mesh-controller-go-titan-new-infrastructure-hunting/
Report completeness: High
Actors/Campaigns:
N4d-mesh-controller
Threats:
Polymorphism_technique
Cloudflared_tool
Victims:
Model context protocol servers, Ai and llm infrastructure, Internet facing services, Postgresql, Mysql, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...
Industry:
Healthcare
Geo:
German
CVEs:
CVE-2023-48022 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- anyscale ray (2.6.3, 2.8.0)
CVE-2026-27944 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-26220 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- coreweave marimo (<0.23.0)
CVE-2026-33032 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nginxui nginx_ui (le2.3.5)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1041, T1046, T1053.003, T1059, T1059.004, T1071.001, T1098.004, T1105, have more...
IOCs:
IP: 3
Hash: 11
File: 4
Soft:
twitter, Linux, curl, PostgreSQL, MySQL, Redis, Docker, Kubernetes, Nacos, Jenkins, have more...
Algorithms:
sha256
Win API:
Http
Platforms:
intel, amd64
YARA: Found
Datadoghq
N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled
Datadog Security Research executed a newer N4D Mesh Controller sample in isolated microVMs, uncovering rotated infrastructure, a UPX-packed go-titan agent, MCP tool abuse in action, and direct runtime evidence of multi-service scanning and persistence.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 N4D Mesh Controller: New infrastructure, a UPX-packed agent labeled go-titan, and how to hunt for it https://securitylabs.datadoghq.com/articles/n4d-mesh-controller-go-titan-new-infrastructure-hunting/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
N4D Mesh Controller — это вредоносная кампания для Linux, нацеленная на открытые MCP-серверы и интернет-ориентированные сервисы. Она исследует возможности, злоупотребляет инструментами, такими как `execute_command`, сканирует инфраструктуру и взаимодействует с C2-концами с помощью агентов на Go, специфичных для архитектуры. ВПО обеспечивает закрепление через cron, systemd, профили оболочки, SSH-ключи, временные файлы и Cloudflare Quick Tunnels.
-----
N4D Mesh Controller — это активная вредоносная кампания для Linux, нацеленная на экспонированные серверы Model Context Protocol (MCP) и другие сервисы, доступные из интернета. Её инструментарий сканирует конечные точки MCP и порты инфраструктуры, выявляет возможности, такие как выполнение команд, доступ к файлам и запросы к базам данных, и злоупотребляет выбранными инструментами через протокол MCP. Текущий агент согласовывает версию MCP 2024-11-05, запрашивает `tools/list`, вызывает `tools/call` с `execute_command`, пытается выполнить команды, такие как `id`, и отправляет структурированные результаты своему контроллеру.
Новый загрузчик получает агентов, специфичных для архитектуры, с `cdnorigin.net`, `209.99.186.73` или `209.99.186.235` по путям `/api/agent/full?arch=` и устаревшему `/api/agent/binary?arch=`. Наблюдаемый агент на Go идентифицируется как `33.8-go-titan`, использует ключ узла `n4d-2ff16c75b1d2` и взаимодействует через конечные точки, включая `/api/register`, `/api/task/`, `/api/result/`, `/api/beacon`, `/api/intel` и `/api/pty`. Запросы могут содержать заголовки `X-Mesh-Auth` и `X-Operator-Key`. В изолированном выполнении агент попытался установить более 22 000 соединений со сотнями IP-адресов по 37 портам, продемонстрировав автономное сканирование SSH, баз данных, API контейнеров, Kubernetes, кэшей и сервисов приложений.
Механизмы закрепления включают скрытые задачи cron, модификации профиля оболочки, службы systemd, установку SSH-ключей, скрипты-наблюдатели и выполнение из временных или размещенных в памяти каталогов. Соответствующие артефакты включают `/etc/cron.d/.sys-health`, `/etc/cron.d/.syscheck`, `/etc/profile.d/.sys_alias.sh`, `/etc/systemd/system/sys-resource.service`, `/dev/shm/.agent.lock`, `/tmp/.n4d*` и `/var/tmp/.wd`. Процессы могут использовать имена вида `kworker*`. ВПО также может загружать и запускать Cloudflare Quick Tunnels, создавая дополнительный канал C2.
Статические возможности включают пути эксплуатации для PostgreSQL, MySQL, Redis, Docker, Kubernetes, Jenkins, Ray, LightLLM и других сервисов. Связанные уязвимости включают RCE через Ray job API (CVE-2023-48022), небезопасную десериализацию в LightLLM (CVE-2026-26220), доступ к терминалу Marimo через WebSocket (CVE-2026-39987) и уязвимости в интерфейсе Nginx (CVE-2026-27944 и CVE-2026-33032). Защитникам следует изолировать затронутые системы, сохранить доказательства, удалить закрепление после сбора данных, изменить раскрытые учетные данные и обеспечить безопасность сервисов MCP с помощью аутентификации, ограничения инструментов, изоляции (sandboxing) и детального логирования вызовов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
N4D Mesh Controller — это вредоносная кампания для Linux, нацеленная на открытые MCP-серверы и интернет-ориентированные сервисы. Она исследует возможности, злоупотребляет инструментами, такими как `execute_command`, сканирует инфраструктуру и взаимодействует с C2-концами с помощью агентов на Go, специфичных для архитектуры. ВПО обеспечивает закрепление через cron, systemd, профили оболочки, SSH-ключи, временные файлы и Cloudflare Quick Tunnels.
-----
N4D Mesh Controller — это активная вредоносная кампания для Linux, нацеленная на экспонированные серверы Model Context Protocol (MCP) и другие сервисы, доступные из интернета. Её инструментарий сканирует конечные точки MCP и порты инфраструктуры, выявляет возможности, такие как выполнение команд, доступ к файлам и запросы к базам данных, и злоупотребляет выбранными инструментами через протокол MCP. Текущий агент согласовывает версию MCP 2024-11-05, запрашивает `tools/list`, вызывает `tools/call` с `execute_command`, пытается выполнить команды, такие как `id`, и отправляет структурированные результаты своему контроллеру.
Новый загрузчик получает агентов, специфичных для архитектуры, с `cdnorigin.net`, `209.99.186.73` или `209.99.186.235` по путям `/api/agent/full?arch=` и устаревшему `/api/agent/binary?arch=`. Наблюдаемый агент на Go идентифицируется как `33.8-go-titan`, использует ключ узла `n4d-2ff16c75b1d2` и взаимодействует через конечные точки, включая `/api/register`, `/api/task/`, `/api/result/`, `/api/beacon`, `/api/intel` и `/api/pty`. Запросы могут содержать заголовки `X-Mesh-Auth` и `X-Operator-Key`. В изолированном выполнении агент попытался установить более 22 000 соединений со сотнями IP-адресов по 37 портам, продемонстрировав автономное сканирование SSH, баз данных, API контейнеров, Kubernetes, кэшей и сервисов приложений.
Механизмы закрепления включают скрытые задачи cron, модификации профиля оболочки, службы systemd, установку SSH-ключей, скрипты-наблюдатели и выполнение из временных или размещенных в памяти каталогов. Соответствующие артефакты включают `/etc/cron.d/.sys-health`, `/etc/cron.d/.syscheck`, `/etc/profile.d/.sys_alias.sh`, `/etc/systemd/system/sys-resource.service`, `/dev/shm/.agent.lock`, `/tmp/.n4d*` и `/var/tmp/.wd`. Процессы могут использовать имена вида `kworker*`. ВПО также может загружать и запускать Cloudflare Quick Tunnels, создавая дополнительный канал C2.
Статические возможности включают пути эксплуатации для PostgreSQL, MySQL, Redis, Docker, Kubernetes, Jenkins, Ray, LightLLM и других сервисов. Связанные уязвимости включают RCE через Ray job API (CVE-2023-48022), небезопасную десериализацию в LightLLM (CVE-2026-26220), доступ к терминалу Marimo через WebSocket (CVE-2026-39987) и уязвимости в интерфейсе Nginx (CVE-2026-27944 и CVE-2026-33032). Защитникам следует изолировать затронутые системы, сохранить доказательства, удалить закрепление после сбора данных, изменить раскрытые учетные данные и обеспечить безопасность сервисов MCP с помощью аутентификации, ограничения инструментов, изоляции (sandboxing) и детального логирования вызовов.
#ParsedReport #CompletenessMedium
21-08-2026
ExfilSquad: New Data Extortion Group Leaks Microsoft D365 Data, Likely Linked to Misconfigured Power Pages
https://www.fortra.com/blog/exfilsquad-data-extortion-group-ransoming-microsoft-d365-data
Report completeness: Medium
Actors/Campaigns:
Exfilsquad (motivation: financially_motivated)
Threats:
Screenconnect_tool
Ponystealer
Siplog
Victims:
Education, Air transportation, Sporting goods
Industry:
Transport, Aerospace, Financial, Education
Geo:
Switzerland, Columbia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1213
IOCs:
Url: 15
Domain: 1
IP: 2
File: 12
Soft:
Microsoft Dataverse, Microsoft Dynamics 365, Nginx, Power BI
Links:
21-08-2026
ExfilSquad: New Data Extortion Group Leaks Microsoft D365 Data, Likely Linked to Misconfigured Power Pages
https://www.fortra.com/blog/exfilsquad-data-extortion-group-ransoming-microsoft-d365-data
Report completeness: Medium
Actors/Campaigns:
Exfilsquad (motivation: financially_motivated)
Threats:
Screenconnect_tool
Ponystealer
Siplog
Victims:
Education, Air transportation, Sporting goods
Industry:
Transport, Aerospace, Financial, Education
Geo:
Switzerland, Columbia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1213
IOCs:
Url: 15
Domain: 1
IP: 2
File: 12
Soft:
Microsoft Dataverse, Microsoft Dynamics 365, Nginx, Power BI
Links:
https://github.com/mbrg/power-pwn/wiki/Modules:-Power-PagesFortra
ExfilSquad: New Data Extortion Group Leaks Microsoft D365 Data, Likely Linked to Misconfigured Power Pages | Fortra
ExfilSquad's alleged Microsoft D365 data breach highlights risks from misconfigured Power Pages. Learn attack methods, exposed data types, and mitigation steps.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-08-2026 ExfilSquad: New Data Extortion Group Leaks Microsoft D365 Data, Likely Linked to Misconfigured Power Pages https://www.fortra.com/blog/exfilsquad-data-extortion-group-ransoming-microsoft-d365-data Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ExfilSquad — это формирующаяся группа, занимающаяся шантажом с использованием данных, которая нацелена на неправильно настроенные среды Microsoft Power Pages и Dataverse с анонимным доступом на чтение. Деятельность включала кражу данных из открытых систем Dynamics 365 CRM/ERP без признаков компрометации сети, перемещения внутри компании, уязвимостей или шифрования программой-вымогателем. Утеченные данные публиковались через Tor и торренты, при этом инфраструктура была связана с IP-адресом 209.99.188.199.
-----
ExfilSquad — это формирующаяся группа, занимающаяся вымогательством данных, которая появилась 26 июля 2026 года, заявив о краже данных из 15 организаций. Анализ опубликованных образцов подтверждает несанкционированный доступ к конфиденциальной информации, но указывает, что активность ограничивалась преимущественно средами Microsoft Dynamics 365 CRM и ERP. Расследователи не обнаружили доказательств компрометации сети, перемещение внутри компании, эксплуатации уязвимостей, шифрования программой-вымогателем или других характеристик, характерных для традиционного проникновения с использованием ransomware.
Обнаруженные файлы соответствуют экспортам Microsoft Dataverse. Вероятным вектором атаки стал несанкционированный доступ на чтение через неправильно настроенные Microsoft Power Pages или связанные порталы, которые позволяли анонимный доступ. Исследователи выявили во время расследования живой анонимно доступный конечный пункт, а впоследствии обнаружили общедоступные инструменты эксплуатации, нацеленные на эту конфигурацию. Документация Microsoft не рекомендует включать анонимные права на чтение для публично доступных сайтов. Злоумышленники могли обнаружить затронутые среды путем сканирования или перечисления экспонированных экземпляров Power Pages.
ExfilSquad опубликовал данные через свой утечки-сайт на базе Tor и распространил более крупные торрент-файлы после публикации публичных напоминаний жертвам. Согласно сообщениям, опубликованные наборы данных включали студенческие и образовательные записи, информацию о поддержке клиентов и путешествиях, данные заявителей и студентов, заказы, записи о доставке, бизнес- и финансовую информацию, внутренние заметки, вложения и расшифровки чатов с поддержкой на базе ИИ. Затронутые организации включали образовательные учреждения, Frontier Airlines, Newcastle University и TaylorMade/Sun Day Red. Zenith Bank и Analog Devices были указаны изначально, но отсутствовали в финальных выпусках.
Метаданные из утеченных файлов ссылались на внешний IP-адрес 209.99.188.199, находящийся в диапазоне 209.99.188.0/24. Этот диапазон геопривязан к Швейцарии, хотя его ASN зарегистрирован в Сент-Китсе и Невисе. IP-адрес ранее был связан с активностью ботнета и размещением вредоносного исполняемого файла бэкдора ScreenConnect; это инфраструктурный индикатор, а не окончательное установление принадлежности к ExfilSquad.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ExfilSquad — это формирующаяся группа, занимающаяся шантажом с использованием данных, которая нацелена на неправильно настроенные среды Microsoft Power Pages и Dataverse с анонимным доступом на чтение. Деятельность включала кражу данных из открытых систем Dynamics 365 CRM/ERP без признаков компрометации сети, перемещения внутри компании, уязвимостей или шифрования программой-вымогателем. Утеченные данные публиковались через Tor и торренты, при этом инфраструктура была связана с IP-адресом 209.99.188.199.
-----
ExfilSquad — это формирующаяся группа, занимающаяся вымогательством данных, которая появилась 26 июля 2026 года, заявив о краже данных из 15 организаций. Анализ опубликованных образцов подтверждает несанкционированный доступ к конфиденциальной информации, но указывает, что активность ограничивалась преимущественно средами Microsoft Dynamics 365 CRM и ERP. Расследователи не обнаружили доказательств компрометации сети, перемещение внутри компании, эксплуатации уязвимостей, шифрования программой-вымогателем или других характеристик, характерных для традиционного проникновения с использованием ransomware.
Обнаруженные файлы соответствуют экспортам Microsoft Dataverse. Вероятным вектором атаки стал несанкционированный доступ на чтение через неправильно настроенные Microsoft Power Pages или связанные порталы, которые позволяли анонимный доступ. Исследователи выявили во время расследования живой анонимно доступный конечный пункт, а впоследствии обнаружили общедоступные инструменты эксплуатации, нацеленные на эту конфигурацию. Документация Microsoft не рекомендует включать анонимные права на чтение для публично доступных сайтов. Злоумышленники могли обнаружить затронутые среды путем сканирования или перечисления экспонированных экземпляров Power Pages.
ExfilSquad опубликовал данные через свой утечки-сайт на базе Tor и распространил более крупные торрент-файлы после публикации публичных напоминаний жертвам. Согласно сообщениям, опубликованные наборы данных включали студенческие и образовательные записи, информацию о поддержке клиентов и путешествиях, данные заявителей и студентов, заказы, записи о доставке, бизнес- и финансовую информацию, внутренние заметки, вложения и расшифровки чатов с поддержкой на базе ИИ. Затронутые организации включали образовательные учреждения, Frontier Airlines, Newcastle University и TaylorMade/Sun Day Red. Zenith Bank и Analog Devices были указаны изначально, но отсутствовали в финальных выпусках.
Метаданные из утеченных файлов ссылались на внешний IP-адрес 209.99.188.199, находящийся в диапазоне 209.99.188.0/24. Этот диапазон геопривязан к Швейцарии, хотя его ASN зарегистрирован в Сент-Китсе и Невисе. IP-адрес ранее был связан с активностью ботнета и размещением вредоносного исполняемого файла бэкдора ScreenConnect; это инфраструктурный индикатор, а не окончательное установление принадлежности к ExfilSquad.
#ParsedReport #CompletenessMedium
16-08-2026
Malware Analysis - Remcos RAT - Part 1
https://mandarnaik016.in/blog/2026-08-16-malware-analysis-remcos-rat-part1/
Report completeness: Medium
Threats:
Remcos_rat
Spear-phishing_technique
TTPs:
Tactics: 1
Technics: 4
IOCs:
Url: 1
File: 4
Command: 1
Hash: 2
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Windows ActiveX
Algorithms:
sha256, xor, base64
Functions:
run, getWorkingDirectory
Languages:
powershell, javascript
16-08-2026
Malware Analysis - Remcos RAT - Part 1
https://mandarnaik016.in/blog/2026-08-16-malware-analysis-remcos-rat-part1/
Report completeness: Medium
Threats:
Remcos_rat
Spear-phishing_technique
TTPs:
Tactics: 1
Technics: 4
IOCs:
Url: 1
File: 4
Command: 1
Hash: 2
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Windows ActiveX
Algorithms:
sha256, xor, base64
Functions:
run, getWorkingDirectory
Languages:
powershell, javascript
Mandar Naik
Malware Analysis - Remcos RAT - Part 1
Just One More Decode
CTT Report Hub
#ParsedReport #CompletenessMedium 16-08-2026 Malware Analysis - Remcos RAT - Part 1 https://mandarnaik016.in/blog/2026-08-16-malware-analysis-remcos-rat-part1/ Report completeness: Medium Threats: Remcos_rat Spear-phishing_technique TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Зашифрованный JavaScript-лоадер декодирует и выполняет встроенный PowerShell-пэйлоад. Скрипт записывает файлы в `%TEMP%`, создает ярлык для выполнения, устанавливает закрепление на основе реестра в `HKCU` и `HKLM`, а затем запускает последующий этап PowerShell, связанный с RAT Remcos.
-----
В отчете анализируется цепочка атаки, включающая троянскую программу удаленного доступа Remcos (RAT). Изначальный файл JavaScript был зашифрован, и анализ его исходного кода выявил встроенную Base64-кодированную полезную нагрузку. Декодирование содержимого Base64 привело к созданию скрипта PowerShell, что указывает на использование PowerShell в качестве основного механизма выполнения.
Раскодированный скрипт создает объекты ActiveX в Windows для взаимодействия с файловой системой, включая создание папок и запись файлов. Он сохраняет PowerShell-скрипт в директории `%TEMP%` и настраивает ярлык Windows для выполнения этого скрипта через PowerShell. Это обеспечивает механизм запуска полезной нагрузки, потенциально маскируя выполнение через файл ярлыка.
Скрипт также обеспечивает закрепление, изменяя связанные с запуском записи реестра в разделах текущего пользователя и локальной машины. В частности, он создает команды запуска на основе реестра в разделах `HKCU` и `HKLM`, которые вызывают тот же скрипт PowerShell. Эти изменения позволяют вредоносному скрипту выполняться автоматически при входе пользователя в систему или при запуске системы, в зависимости от разрешений и конфигурации системы.
Функция с именем `launchScript` отвечает за запуск выполнения PowerShell-полезной нагрузки. Наблюдаемые команды, таким образом, поддерживают многоэтапный процесс: обфусцированный JavaScript декодирует встроенный PowerShell-скрипт, скрипт создает файлы и объекты ярлыков, закрепление настраивается через ключи реестра, и запускается финальный PowerShell-скрипт. Затем анализ выявляет еще один PowerShell-скрипт как часть последующего этапа, хотя его поведение не описано в предоставленном отрывке.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Зашифрованный JavaScript-лоадер декодирует и выполняет встроенный PowerShell-пэйлоад. Скрипт записывает файлы в `%TEMP%`, создает ярлык для выполнения, устанавливает закрепление на основе реестра в `HKCU` и `HKLM`, а затем запускает последующий этап PowerShell, связанный с RAT Remcos.
-----
В отчете анализируется цепочка атаки, включающая троянскую программу удаленного доступа Remcos (RAT). Изначальный файл JavaScript был зашифрован, и анализ его исходного кода выявил встроенную Base64-кодированную полезную нагрузку. Декодирование содержимого Base64 привело к созданию скрипта PowerShell, что указывает на использование PowerShell в качестве основного механизма выполнения.
Раскодированный скрипт создает объекты ActiveX в Windows для взаимодействия с файловой системой, включая создание папок и запись файлов. Он сохраняет PowerShell-скрипт в директории `%TEMP%` и настраивает ярлык Windows для выполнения этого скрипта через PowerShell. Это обеспечивает механизм запуска полезной нагрузки, потенциально маскируя выполнение через файл ярлыка.
Скрипт также обеспечивает закрепление, изменяя связанные с запуском записи реестра в разделах текущего пользователя и локальной машины. В частности, он создает команды запуска на основе реестра в разделах `HKCU` и `HKLM`, которые вызывают тот же скрипт PowerShell. Эти изменения позволяют вредоносному скрипту выполняться автоматически при входе пользователя в систему или при запуске системы, в зависимости от разрешений и конфигурации системы.
Функция с именем `launchScript` отвечает за запуск выполнения PowerShell-полезной нагрузки. Наблюдаемые команды, таким образом, поддерживают многоэтапный процесс: обфусцированный JavaScript декодирует встроенный PowerShell-скрипт, скрипт создает файлы и объекты ярлыков, закрепление настраивается через ключи реестра, и запускается финальный PowerShell-скрипт. Затем анализ выявляет еще один PowerShell-скрипт как часть последующего этапа, хотя его поведение не описано в предоставленном отрывке.
#ParsedReport #CompletenessHigh
21-08-2026
Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia
https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised
Report completeness: High
Actors/Campaigns:
Cameraswarm (motivation: cyber_espionage, script_kiddie)
Threats:
Masscan_tool
P2pwn_tool
Salatstealer
Credential_harvesting_technique
Xenorat
Meterpreter_tool
Sliver_c2_tool
Credential_dumping_technique
Fscan_tool
Vshell
Password_spray_technique
Victims:
Dahua ip cameras, Physical security and surveillance sector
Industry:
Financial, Retail, Government, Telco
Geo:
Singapore, Russian, Ukraine, Germany, Vietnamese, Ukrainian, Iran, Russia, Spanish, Mexican
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
CVE-2025-31702 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39943 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rejetto http_file_server (<0.52.10)
CVE-2021-33045 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
TTPs:
Tactics: 8
Technics: 12
IOCs:
IP: 2
File: 5
Domain: 1
Hash: 7
Path: 1
Soft:
Dahua, sudo, Linux, VKontakte, Telegram, Discord, Ubuntu, Debian, Confluence, Kubernetes, have more...
Algorithms:
aes, zip, pbkdf2, sha256, hmac
Functions:
Internet-Wide, rmtree
Languages:
powershell, rust, golang, python
21-08-2026
Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia
https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised
Report completeness: High
Actors/Campaigns:
Cameraswarm (motivation: cyber_espionage, script_kiddie)
Threats:
Masscan_tool
P2pwn_tool
Salatstealer
Credential_harvesting_technique
Xenorat
Meterpreter_tool
Sliver_c2_tool
Credential_dumping_technique
Fscan_tool
Vshell
Password_spray_technique
Victims:
Dahua ip cameras, Physical security and surveillance sector
Industry:
Financial, Retail, Government, Telco
Geo:
Singapore, Russian, Ukraine, Germany, Vietnamese, Ukrainian, Iran, Russia, Spanish, Mexican
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
CVE-2025-31702 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39943 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rejetto http_file_server (<0.52.10)
CVE-2021-33045 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
TTPs:
Tactics: 8
Technics: 12
IOCs:
IP: 2
File: 5
Domain: 1
Hash: 7
Path: 1
Soft:
Dahua, sudo, Linux, VKontakte, Telegram, Discord, Ubuntu, Debian, Confluence, Kubernetes, have more...
Algorithms:
aes, zip, pbkdf2, sha256, hmac
Functions:
Internet-Wide, rmtree
Languages:
powershell, rust, golang, python
hunt.io
Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia
Hunt.io recovered a single operator's toolkit from an open directory: 14,530+ Dahua cameras compromised across Ukraine and Russia in 35 days. Inside the campaign
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised Report completeness: High Actors/Campaigns: Cameraswarm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор скомпрометировал более 14 530 камер и сопутствующих устройств, совместимых с Dahua, используя массовое сканирование, подбор учетных данных, эксплойты для обхода аутентификации CVE-2021-33044/CVE-2021-33045 и доступ через облачный P2P. В ходе кампании на 1 923 камерах был установлен постоянный административный аккаунт `p2pwn`, извлечены учетные данные и снимки, а также осуществлен доступ к устройствам через NAT; та же инфраструктура также размещала SalatStealer и ВПО для отключения Defender.
-----
С 17 июня по 22 июля 2026 года оператор скомпрометировал более 14 530 IP-камер, совместимых с Dahua, при этом подтвержденные инциденты были сосредоточены в Украине и России. В рамках кампании использовался массовый сканирование с помощью masscan против TCP/37777 — протокола управления Easy4IP от Dahua, за которым следовал брутфорс учетных данных и эксплуатация уязвимостей обхода аутентификации. Оператор также проводил глобальное сканирование, при этом основная активность наблюдалась против адресных диапазонов России, стран СНГ, Мексики и Вьетнама.
Основным инструментом для работы с учетными данными был асинхронный фреймворк для брутфорса, созданный на основе общедоступного проекта asleep_scanner. Он реализовывал бинарный протокол Dahua, перечислял каналы, захватывал снимки, извлекал учетные данные и экспортировал результаты в формате XML, совместимом с SMART PSS. Захваченные изображения JPEG и учетные данные сохранялись локально. В состав скомпрометированной базы устройств входили камеры, интеркомы, программное обеспечение NVR и продукты, переименованные OEM-производителями от нескольких поставщиков, использующих технологию Dahua.
Инструмент на Go под названием p2pwn эксплуатировал уязвимости CVE-2021-33044 и CVE-2021-33045. Первая позволяла обойти аутентификацию путем идентификации в качестве контроллера NetKeyboard, а вторая подделывала исходный адрес как 127.0.0.1. Обе могли предоставлять доступ администратора без действительных учетных данных на уязвимой прошивке. После получения доступа инструмент устанавливал постоянную учетную запись `p2pwn` с паролем `p2password`. Эта учетная запись была обнаружена на 1923 камерах и, по сообщениям, сохраняется после изменения пароля администратора и, на большинстве прошивок, после сброса до заводских настроек. Инструмент также использовал внутренний канал NetKeyboard Dahua для извлечения учетных данных ONVIF и кэшированных паролей NVR.
Отдельный набор инструментов использовал облачный P2P-ретранслятор Dahua, применяя серийные номера устройств и учетные данные, встроенные в легитимное клиентское ПО Dahua. Из 283 достигнутых камер, согласно журналам оператора, 89,4 процента активных серийных номеров не требовали аутентификации после получения доступа через ретранслятор. Другой компонент генерировал коды восстановления в автономном режиме, которые можно было использовать через процесс восстановления пароля Dahua, независимо от текущих учетных данных устройства. Эти возможности позволяли получать доступ через NAT без наличия маршрутизируемого адреса камеры.
На том же сервере размещался не связанный с этим Windows-бинарник, упакованный с помощью UPX и классифицированный как SalatStealer, а также скрипт PowerShell, использующий пять избыточных методов для отключения Microsoft Defender, включая CIM/WMI, запланированную задачу, выполняемую от имени SYSTEM, и постоянные изменения реестра через групповые политики. В отчете оценивается, что набор инструментов для камеры собран из кода нескольких публичных проектов и исследователей, без установления авторства или подтверждения коммерческого оператора.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор скомпрометировал более 14 530 камер и сопутствующих устройств, совместимых с Dahua, используя массовое сканирование, подбор учетных данных, эксплойты для обхода аутентификации CVE-2021-33044/CVE-2021-33045 и доступ через облачный P2P. В ходе кампании на 1 923 камерах был установлен постоянный административный аккаунт `p2pwn`, извлечены учетные данные и снимки, а также осуществлен доступ к устройствам через NAT; та же инфраструктура также размещала SalatStealer и ВПО для отключения Defender.
-----
С 17 июня по 22 июля 2026 года оператор скомпрометировал более 14 530 IP-камер, совместимых с Dahua, при этом подтвержденные инциденты были сосредоточены в Украине и России. В рамках кампании использовался массовый сканирование с помощью masscan против TCP/37777 — протокола управления Easy4IP от Dahua, за которым следовал брутфорс учетных данных и эксплуатация уязвимостей обхода аутентификации. Оператор также проводил глобальное сканирование, при этом основная активность наблюдалась против адресных диапазонов России, стран СНГ, Мексики и Вьетнама.
Основным инструментом для работы с учетными данными был асинхронный фреймворк для брутфорса, созданный на основе общедоступного проекта asleep_scanner. Он реализовывал бинарный протокол Dahua, перечислял каналы, захватывал снимки, извлекал учетные данные и экспортировал результаты в формате XML, совместимом с SMART PSS. Захваченные изображения JPEG и учетные данные сохранялись локально. В состав скомпрометированной базы устройств входили камеры, интеркомы, программное обеспечение NVR и продукты, переименованные OEM-производителями от нескольких поставщиков, использующих технологию Dahua.
Инструмент на Go под названием p2pwn эксплуатировал уязвимости CVE-2021-33044 и CVE-2021-33045. Первая позволяла обойти аутентификацию путем идентификации в качестве контроллера NetKeyboard, а вторая подделывала исходный адрес как 127.0.0.1. Обе могли предоставлять доступ администратора без действительных учетных данных на уязвимой прошивке. После получения доступа инструмент устанавливал постоянную учетную запись `p2pwn` с паролем `p2password`. Эта учетная запись была обнаружена на 1923 камерах и, по сообщениям, сохраняется после изменения пароля администратора и, на большинстве прошивок, после сброса до заводских настроек. Инструмент также использовал внутренний канал NetKeyboard Dahua для извлечения учетных данных ONVIF и кэшированных паролей NVR.
Отдельный набор инструментов использовал облачный P2P-ретранслятор Dahua, применяя серийные номера устройств и учетные данные, встроенные в легитимное клиентское ПО Dahua. Из 283 достигнутых камер, согласно журналам оператора, 89,4 процента активных серийных номеров не требовали аутентификации после получения доступа через ретранслятор. Другой компонент генерировал коды восстановления в автономном режиме, которые можно было использовать через процесс восстановления пароля Dahua, независимо от текущих учетных данных устройства. Эти возможности позволяли получать доступ через NAT без наличия маршрутизируемого адреса камеры.
На том же сервере размещался не связанный с этим Windows-бинарник, упакованный с помощью UPX и классифицированный как SalatStealer, а также скрипт PowerShell, использующий пять избыточных методов для отключения Microsoft Defender, включая CIM/WMI, запланированную задачу, выполняемую от имени SYSTEM, и постоянные изменения реестра через групповые политики. В отчете оценивается, что набор инструментов для камеры собран из кода нескольких публичных проектов и исследователей, без установления авторства или подтверждения коммерческого оператора.
#ParsedReport #CompletenessHigh
21-08-2026
StopRansomware: Medusa Ransomware
https://www.ic3.gov/CSA/2026/260818.pdf
Report completeness: High
Actors/Campaigns:
Spearwing
Threats:
Medusa_ransomware
Interactsh_tool
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Ligolo_tool
Credential_dumping_technique
Nltest_tool
Victims:
Medical, Education, Legal, Insurance, Technology, Manufacturing, Healthcare and public health sector
Industry:
Education, Government, Healthcare, E-commerce, Critical_infrastructure
Geo:
United states
CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)
TTPs:
Tactics: 11
Technics: 38
IOCs:
Domain: 4
File: 41
Command: 14
IP: 21
Registry: 5
Url: 1
Path: 4
Coin: 1
Hash: 6
Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, PsExec, Active Directory, Bandizip, Sysinternals PsExec, BigFix, have more...
Crypto:
bitcoin
Algorithms:
gzip, base64, aes-256
Functions:
set-ExecutionPolicy, Remove-Item
Win Services:
WebClient
Languages:
python, php, powershell
21-08-2026
StopRansomware: Medusa Ransomware
https://www.ic3.gov/CSA/2026/260818.pdf
Report completeness: High
Actors/Campaigns:
Spearwing
Threats:
Medusa_ransomware
Interactsh_tool
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Ligolo_tool
Credential_dumping_technique
Nltest_tool
Victims:
Medical, Education, Legal, Insurance, Technology, Manufacturing, Healthcare and public health sector
Industry:
Education, Government, Healthcare, E-commerce, Critical_infrastructure
Geo:
United states
CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)
TTPs:
Tactics: 11
Technics: 38
IOCs:
Domain: 4
File: 41
Command: 14
IP: 21
Registry: 5
Url: 1
Path: 4
Coin: 1
Hash: 6
Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, PsExec, Active Directory, Bandizip, Sysinternals PsExec, BigFix, have more...
Crypto:
bitcoin
Algorithms:
gzip, base64, aes-256
Functions:
set-ExecutionPolicy, Remove-Item
Win Services:
WebClient
Languages:
python, php, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 StopRansomware: Medusa Ransomware https://www.ic3.gov/CSA/2026/260818.pdf Report completeness: High Actors/Campaigns: Spearwing Threats: Medusa_ransomware Interactsh_tool Medusalocker Screenconnect_tool Beyondtrust_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция RaaS, использующая фишинг, быструю эксплуатацию уязвимостей, доступных из интернета, а также легитимные административные инструменты для обнаружения, кражи учётных данных, перемещения внутри компании и обхода защиты. Её шифровальщик нарушает работу сервисов, удаляет теневые копии, шифрует системы Windows и Linux и добавляет расширение `.medusa`; украденные данные похищаются для требований двойного вымогательства.
-----
Medusa — это операция по модели программа-вымогатель как услуга (RaaS), активная с июня 2021 года. С начала 2023 года она использует аффилированных лиц и брокеров первоначального доступа (IAB), целенаправленно атакуя организации в сферах здравоохранения, образования, юриспруденции, страхования, технологий и производства. По состоянию на апрель 2026 года операцией затронуто более 500 жертв, при этом сектор здравоохранения подвергается атакам особенно часто. Medusa применяет двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.
Первоначальный доступ обычно осуществляется с помощью фишинга для получения учетных данных и эксплуатации непропатченного программного обеспечения, доступного через интернет. Сообщается о следующих уязвимостях: ConnectWise ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. Акторы быстро эксплуатируют недавно раскрытые уязвимости и используют домены Interactsh, включая oast.site, oast.pro и oast.fun, для подтверждения успешной компрометации и выявления затронутых хостов.
Получив доступ, злоумышленники Medusa используют PowerShell, Командную строку Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec для обнаружения хостов, систем, файловой системы и сети. Они активно полагаются на легитимные инструменты и техники living-off-the-land, включая Certutil, зашифрованный Base64 PowerShell, Rclone, Cloudflared, Nezha, MeshAgent и GSocket. Они также использовали уязвимые или подписанные драйверы для отключения инструментов обнаружения и реагирования на конечных точках (EDR) и размещения инструментов в папках исключений Windows Defender.
Для получения учетных данных и перемещения внутри компании злоумышленники используют программное обеспечение для удаленного управления (RMM), такое как AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop, а также RDP и PsExec. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, использование mimilib.dll из Mimikatz для захвата паролей в открытом виде, а также извлечение ntds.dit и реестровых хивов из теневых копий томов. Они изменяют политики Active Directory, добавляют привилегированные учетные записи и членство в группах, а также используют PsExec, PDQ Deploy, BigFix или SFTP для распространения программ-вымогателей.
Шифровальщик, обычно называемый gaze.exe в Windows и gaze.py в Linux, завершает работу служб безопасности, резервного копирования, баз данных и связи, удаляет теневые копии, шифрует файлы с помощью AES-256 и добавляет расширение .medusa. Medusa также выключает и шифрует виртуальные машины. Данные архивируются с помощью Bandizip и эксфильтруются через Rclone, иногда переименовываются для сокрытия своего присутствия. Выкуп обычно запрашивается в Bitcoin и доставляется через Tor или Tox, а украденные данные публикуются на onion-сайте утечек, если оплата не производится.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция RaaS, использующая фишинг, быструю эксплуатацию уязвимостей, доступных из интернета, а также легитимные административные инструменты для обнаружения, кражи учётных данных, перемещения внутри компании и обхода защиты. Её шифровальщик нарушает работу сервисов, удаляет теневые копии, шифрует системы Windows и Linux и добавляет расширение `.medusa`; украденные данные похищаются для требований двойного вымогательства.
-----
Medusa — это операция по модели программа-вымогатель как услуга (RaaS), активная с июня 2021 года. С начала 2023 года она использует аффилированных лиц и брокеров первоначального доступа (IAB), целенаправленно атакуя организации в сферах здравоохранения, образования, юриспруденции, страхования, технологий и производства. По состоянию на апрель 2026 года операцией затронуто более 500 жертв, при этом сектор здравоохранения подвергается атакам особенно часто. Medusa применяет двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.
Первоначальный доступ обычно осуществляется с помощью фишинга для получения учетных данных и эксплуатации непропатченного программного обеспечения, доступного через интернет. Сообщается о следующих уязвимостях: ConnectWise ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. Акторы быстро эксплуатируют недавно раскрытые уязвимости и используют домены Interactsh, включая oast.site, oast.pro и oast.fun, для подтверждения успешной компрометации и выявления затронутых хостов.
Получив доступ, злоумышленники Medusa используют PowerShell, Командную строку Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec для обнаружения хостов, систем, файловой системы и сети. Они активно полагаются на легитимные инструменты и техники living-off-the-land, включая Certutil, зашифрованный Base64 PowerShell, Rclone, Cloudflared, Nezha, MeshAgent и GSocket. Они также использовали уязвимые или подписанные драйверы для отключения инструментов обнаружения и реагирования на конечных точках (EDR) и размещения инструментов в папках исключений Windows Defender.
Для получения учетных данных и перемещения внутри компании злоумышленники используют программное обеспечение для удаленного управления (RMM), такое как AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop, а также RDP и PsExec. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, использование mimilib.dll из Mimikatz для захвата паролей в открытом виде, а также извлечение ntds.dit и реестровых хивов из теневых копий томов. Они изменяют политики Active Directory, добавляют привилегированные учетные записи и членство в группах, а также используют PsExec, PDQ Deploy, BigFix или SFTP для распространения программ-вымогателей.
Шифровальщик, обычно называемый gaze.exe в Windows и gaze.py в Linux, завершает работу служб безопасности, резервного копирования, баз данных и связи, удаляет теневые копии, шифрует файлы с помощью AES-256 и добавляет расширение .medusa. Medusa также выключает и шифрует виртуальные машины. Данные архивируются с помощью Bandizip и эксфильтруются через Rclone, иногда переименовываются для сокрытия своего присутствия. Выкуп обычно запрашивается в Bitcoin и доставляется через Tor или Tox, а украденные данные публикуются на onion-сайте утечек, если оплата не производится.
#ParsedReport #CompletenessHigh
21-08-2026
Shadow HVNC and Shadow Loader: The Kit That Protects Its License Better Than Its Customers
https://malbearlabs.com/shadow-hvnc-and-shadow-loader-the-kit-that-protects-its-license-better-than-its-customers-dd99520b6af3
Report completeness: High
Threats:
Hvnc_tool
Remotex_tool
Wevtutil_tool
Mimikatz_tool
Pypykatz_tool
Uac_bypass_technique
Chromelevator_tool
Royal_ts_tool
Anydesk_tool
Teamviewer_tool
Mremoteng_tool
Putty_tool
Chromeelevator_tool
Fodhelper_uac_bypass_technique
Icmluautil_tool
Purerat
Native_loader
Victims:
Financial sector, Banking sector, Cryptocurrency sector, Facebook business page administrators, Gaming sector, Cloud services users
Industry:
Entertainment, Financial
Geo:
Japan, Denmark, Italian, Latam, Italy, Canada, Africa, Spain, China, Hong kong, Middle east, Korea, South africa, Russia, Asia, Korean, Vietnamese, South korea, American, India
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 136
Path: 12
Command: 13
Coin: 5
Registry: 10
Url: 2
Hash: 3
Soft:
Chrome, Telegram, Steam, Discord, Windows DNS, Windows kernel, Windows service, Winlogon, Windows Defender, Microsoft Windows Defender, have more...
Algorithms:
chacha20, ed25519, aes, aes-256-gcm, zip, aes-gcm, sha1, sha256, aes-256-cbc, base64, md5
Functions:
CreateService, setDPIAware, getCountryCode, Windows, GetModuleHandle, getAllWindowTitles, HTTPS, Get-MpThreatDetection, CreateDesktop
Win API:
CreateMutexW, Join, MkdirAll, Base, SetProcessDPIAware, GetCurrentThreadId, GetThreadDesktop, SetThreadDesktop, CreateProcess, ShowWindow, have more...
Languages:
rust, powershell
YARA: Found
Links:
21-08-2026
Shadow HVNC and Shadow Loader: The Kit That Protects Its License Better Than Its Customers
https://malbearlabs.com/shadow-hvnc-and-shadow-loader-the-kit-that-protects-its-license-better-than-its-customers-dd99520b6af3
Report completeness: High
Threats:
Hvnc_tool
Remotex_tool
Wevtutil_tool
Mimikatz_tool
Pypykatz_tool
Uac_bypass_technique
Chromelevator_tool
Royal_ts_tool
Anydesk_tool
Teamviewer_tool
Mremoteng_tool
Putty_tool
Chromeelevator_tool
Fodhelper_uac_bypass_technique
Icmluautil_tool
Purerat
Native_loader
Victims:
Financial sector, Banking sector, Cryptocurrency sector, Facebook business page administrators, Gaming sector, Cloud services users
Industry:
Entertainment, Financial
Geo:
Japan, Denmark, Italian, Latam, Italy, Canada, Africa, Spain, China, Hong kong, Middle east, Korea, South africa, Russia, Asia, Korean, Vietnamese, South korea, American, India
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 136
Path: 12
Command: 13
Coin: 5
Registry: 10
Url: 2
Hash: 3
Soft:
Chrome, Telegram, Steam, Discord, Windows DNS, Windows kernel, Windows service, Winlogon, Windows Defender, Microsoft Windows Defender, have more...
Algorithms:
chacha20, ed25519, aes, aes-256-gcm, zip, aes-gcm, sha1, sha256, aes-256-cbc, base64, md5
Functions:
CreateService, setDPIAware, getCountryCode, Windows, GetModuleHandle, getAllWindowTitles, HTTPS, Get-MpThreatDetection, CreateDesktop
Win API:
CreateMutexW, Join, MkdirAll, Base, SetProcessDPIAware, GetCurrentThreadId, GetThreadDesktop, SetThreadDesktop, CreateProcess, ShowWindow, have more...
Languages:
rust, powershell
YARA: Found
Links:
https://github.com/xaitax/Chrome-App-Bound-Encryption-Decryptionhttps://github.com/Goodies365/YandexDecrypt👍1