CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
20-08-2026

Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer

https://blog.knowbe4.com/anatomy-agent-tesla-bec-attack-in-memory-infostealer

Report completeness: High

Threats:
Agent_tesla
Bec_technique
Donut
Credential_harvesting_technique
Pe_injection_technique
Confuserex_tool
Antidebugging_technique
Credential_dumping_technique

Victims:
Finance departments, Metropolitan bank and trust company

Industry:
Financial

Geo:
Philippines

TTPs:
Tactics: 8
Technics: 17

IOCs:
File: 17
Domain: 2
Registry: 5
Path: 6
IP: 2
Hash: 1
Url: 2
Email: 1

Soft:
Chromium, Outlook, Foxmail, Discord, VirtualBox, Chrome, Opera, Vivaldi, Firefox, SeaMonkey, have more...

Algorithms:
xor, md5, aes-gcm, aes, sha256

Functions:
GetModuleHandle, CreateFileMapping, SetWindowsHookEx, GetWindowText, CreateObject

Win API:
CryptUnprotectData, DuplicateHandle, MapViewOfFile, NtQuerySystemInformation, ToUnicodeEx, GetForegroundWindow, SetClipboardViewer

Win Services:
WebClient

Languages:
jscript, swift, python

Platforms:
intel, x86
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer https://blog.knowbe4.com/anatomy-agent-tesla-bec-attack-in-memory-infostealer Report completeness: High Threats: Agent_tesla Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания BEC, нацеленная на сотрудников финансовых отделов, использовала JScript-вложение с маскировкой с помощью эмодзи для развертывания Agent Tesla через безфайловый DonutLoader и цепочку рефлексивной инъекции .NET. Стиллер уклонялся от анализа, извлекал учетные данные и токены из браузеров и приложений, собирал отпечатки жертв и выгружал данные по протоколу FTP на `ftp.melrz.com`.
-----

Анализируемая кампания использовала приманку в виде компрометации деловой электронной почты (business email compromise) с подделкой Metropolitan Bank and Trust Company для нацеливания на сотрудников финансовых отделов. Сообщение выглядело как пересланное обсуждение банковского перевода и побуждало получателей подтвердить приложенный документ. Вложением являлся дроппер на языке JScript размером 6,94 МБ с именем «SWIFT Payment Maker 103 - 10.06.26.JS». Его код был замаскирован с помощью символов Unicode-эмодзи, вставленных по всему тексту скрипта, что затрудняло строковую детекцию и визуальный анализ.

Выполнение осуществлялось по безфайловой цепочке, включающей JScript, шеллкод DonutLoader и рефлексивную инъекцию .NET/MSIL в память. Вспомогательные файлы включали 32-битный загрузчик .NET и файл, замаскированный под расширение `.ttf`, который на самом деле содержал закодированную полезную нагрузку Agent Tesla. Итоговый стиллер не записывался на диск. Его метаданные сборки ложно указывали на 64-битный установщик Python 3.11.3, хотя на деле это был обфусцированный 32-битный x86-бинарный файл .NET 4.0, защищенный с помощью ConfuserEx.

Перед выполнением рутин по краже учетных данных Agent Tesla выполнял проверки на анализ, включая вызов `CheckRemoteDebuggerPresent`, определение IP-адресов облачных или хостинговых провайдеров, тест времени работы виртуальной машины на основе функции sleep, перечисление DLL песочниц и запросы WMI для выявления идентификаторов виртуальных машин VMware, VirtualBox и Microsoft. Кроме того, вредоносное ПО формировало отпечаток аппаратного обеспечения на основе серийного номера материнской платы, идентификатора ЦП и основного MAC-адреса, хешируя эти значения с помощью MD5 для отслеживания жертв.

ВПО содержала 21 модуль сбора данных, охватывающий 27 браузеров на базе Chromium и 13 браузеров на базе Mozilla, Outlook, Foxmail, Discord, контакты Thunderbird, Диспетчер учетных данных Windows, хранилище Windows Vault, хранилища SMTP и другие приложения. Для чтения заблокированных файлов браузеров использовались специфичные для каждого приложения рутинные процедуры расшифровки, DPAPI, прямой доступ к структуре хранилища и дублирование дескрипторов. Целем для потенциального перехвата управления учетными записями выступали токены OAuth Discord, включая паттерны токенов, связанные с MFA.

Собранная информация выводилась по протоколу FTP на `ftp.melrz.com` с использованием учетных данных, встроенных в бинарный файл. Метаданные передачи включали имя пользователя, имя хоста, операционную систему, сведения об аппаратном обеспечении, публичный IP-адрес, временную метку и идентификатор аппаратного обеспечения MD5. Сборка также содержала функционал для регистрации нажатий клавиш, создания скриншотов, сбора содержимого буфера обмена, закрепления в `%APPDATA%` с ключом автозагрузки, удаления метки Mark-of-the-Web, модификации файла hosts, обхода проверки TLS и обеспечения работы только одного экземпляра, хотя некоторые функции сбора данных были отключены в проанализированной конфигурации.
#ParsedReport #CompletenessHigh
19-08-2026

Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025

https://www.esentire.com/blog/malware-as-a-service-cocktail-errtraffic-and-cruciferra-killing-your-edr-since-2025

Report completeness: High

Threats:
Errtraffic
Cruciferra
Clickfix_technique
Dead_drop_technique
Process_hollowing_technique
Remus
Uac_bypass_technique
Edr-killer
Byovd_technique
Dll_sideloading_technique
Purosangue
Email_bombing_technique
Screenconnect_tool

Victims:
Wordpress websites, Endpoint security products

Industry:
Financial

Geo:
South korean

TTPs:
Tactics: 1
Technics: 2

ChatGPT TTPs:
do not use without manual check
T1027.001, T1027.013, T1036, T1055.012, T1057, T1059.001, T1059.007, T1102.001, T1105, T1140, have more...

IOCs:
File: 172
Coin: 7
Hash: 4
Domain: 8
IP: 2

Soft:
LenAI, CloudFlare Turnstile, WordPress, Linux, macOS, Windows Defender, Huorong, Microsoft Defender, Microsoft Defender for Endpoint, PccNTMon, have more...

Crypto:
ethereum

Algorithms:
sha1, sha256, base64, md5, xor, fnv-1a

Functions:
getDomain

Win API:
Polygon, ZwTerminateProcess, CreateProcessW, NtQueryInformationProcess, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, GetThreadContext, SetThreadContext, ResumeThread, have more...

Win Services:
AvastSvc, ekrn, MBAMService, macmnsvc, masvc, McShield, mfemms, MsMpEng, SecurityHealthService, SentinelAgent, have more...

Languages:
powershell, php, python, javascript

Links:
have more...
https://github.com/Washi1337/ghidra-nativeaot/pull/29
https://github.com/YungBinary/binja-nativeaot
https://github.com/Dump-GUY/ida-nativeaot/pull/3
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 https://www.esentire.com/blog/malware-as-a-service-cocktail-errtraffic-and-cruciferra-killing-your-edr-since-2025 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июле 2026 года кампании ErrTraffic ClickFix на скомпрометированных сайтах WordPress использовали зашифрованный JavaScript и смарт-контракты Polygon для разрешения ротационных доменов C2 и доставки Cruciferra. Cruciferra применял PowerShell, DLL side-loading и Внедрение в пустой процесс для развертывания стиллера Remus. Он также поддерживал обход UAC, завершение процессов с помощью ядра-драйвера, закрепление и вмешательство в работу средств безопасности.
-----

В конце июля 2026 года злоумышленники использовали кампании ClickFix, сгенерированные ErrTraffic и размещенные на скомпрометированных сайтах WordPress, для доставки загрузчика ВПО Cruciferra. Внедренный JavaScript был закодирован в Base64 и зашифрован с использованием однобайтового ключа XOR. После декодирования скрипт обращался к смарт-контракту Polygon через метод RPC `eth_call` для разрешения ротационного домена управления (dead-drop). Затем скрипт динамически загружал приманку ClickFix с разрешенного сервера управления.

Приманка имитировала Google reCAPTCHA, Cloudflare Turnstile или системную ошибку Windows и инструктировала жертв вставить и выполнить команду PowerShell. ErrTraffic поддерживает географическую фильтрацию и фильтрацию по источнику перехода (referrer) для отдельных файлов, отслеживание кампаний, настраиваемые темы приманок и развертывание на базе WordPress. Разрешение C2 на основе блокчейна позволяет операторам изменять доменные имена без модификации внедренных скриптов.

После первоначального выполнения PowerShell дополнительные стадии использовали легитимный бинарный файл с подписью Microsoft для DLL-side-load (подмены динамической библиотеки) полезной нагрузки Cruciferra, в том числе `mscoree.dll`. Впоследствии Cruciferra применял Внедрение в пустой процесс для внедрения стиллера информации Remus в `ServiceModelReg.exe`, еще один легитимный исполняемый файл с подписью Microsoft. Полезные нагрузки Cruciferra представляют собой приложения .NET 7, скомпилированные с использованием NativeAOT, и обычно распространяются в виде подменяемых DLL. ВПО использует потоки ключей на основе SplitMix64 и Feistel для расшифровки строк, закодированных в Base64, при этом хеширование API маскирует разрешение функций Windows API.

При конфигурации с функциями обхода UAC и уничтожения EDR, Cruciferra пытается повысить привилегии с помощью COM Elevation Moniker. Он расшифровывает уязвимый драйвер `DCRCVDrv.sys` и записывает его в `C:\Windows\Temp`, устанавливает его как службу и обращается к нему через символьную ссылку `DCRCVDRV_U`. Драйвер, подписанный южнокорейской организацией, предоставляет IOCTL, позволяющий приложениям пользовательского режима завершать процессы из ядра. Cruciferra сканирует хешированные имена процессов и, по имеющимся данным, завершил 145 процессов, связанных с антивирусами и EDR, а также другие выбранные приложения. Пакеты загрузчика также поддерживают закрепление, выравнивание размера файла, подпись сертификатами, настраиваемые цели инъекции и функции исключения для Windows Defender.
#ParsedReport #CompletenessHigh
20-08-2026

SynkLoader: when you throw in everything but the kitchen sink

https://expel.com/blog/synkloader-when-you-throw-in-everything-but-the-kitchen-sink/

Report completeness: High

Actors/Campaigns:
Stopandprotect

Threats:
Synkloader
Mimikatz_tool
Passthehash_technique
Hvnc_tool

Victims:
Corporate networks, Active directory environments

Industry:
Financial

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1007, T1018, T1021.005, T1027, T1033, T1036, T1041, T1053.005, T1056.002, T1057, have more...

IOCs:
Url: 1
Path: 1
Domain: 5
File: 9
Hash: 11

Soft:
Microsoft Teams, Microsoft Visual C++, active directory, Task Scheduler, Windows lock screen, Windows Authentication

Algorithms:
aes-cbc, base64, sha256, zip, chacha20

Functions:
from, nm, start_socks

Languages:
javascript, python, powershell, cpython

Platforms:
intel, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 SynkLoader: when you throw in everything but the kitchen sink https://expel.com/blog/synkloader-when-you-throw-in-everything-but-the-kitchen-sink/ Report completeness: High Actors/Campaigns: Stopandprotect Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SynkLoader — это модульный загрузчик ВПО, распространяемый через фишинг в Teams и замаскированный под установщики MSI. Он использует скрытое выполнение PowerShell и Python в оперативной памяти, зашифрованный HTTPS-канал C2, разведку системы, закрепление через запланированные задачи, кражу учётных данных, обратное проксирование, удалённые командные интерпретаторы и доступ через VNC. Его возможности в области Active Directory и сети указывают на потенциальное использование для получения первоначального доступа или в рамках операций с вымогательским ПО.
-----

SynkLoader — это недавно выявленный модульный загрузчик ВПО, впервые обнаруженный около 28 июля 2026 года. Первичным способом доставки стала фишинговая атака через Microsoft Teams, в ходе которой злоумышленник выдавал себя за сотрудника службы технической поддержки. Жертва получила установщик MSI под названием «PowershellCleaner», который извлек архив ZIP и скрипт PowerShell в каталог LocalAppData пользователя. Скрипт запускал скрытые процессы PowerShell, формировал команды из шестнадцатеричных строк и использовал `Invoke-Expression` для выполнения кода в оперативной памяти. Последующий контент PowerShell выполнялся без записи на диск.

Загрузчик включает в себя автономное окружение Python, поскольку Python, как правило, не установлен в Windows. Его основной скрипт `ss.py` случайным образом выбирает один из трёх жёстко закодированных доменов C2 и взаимодействует по протоколу HTTPS, используя модифицированную схему шифрования ChaCha20 с изменёнными константами Sigma. Вредоносное ПО выполняет проверку каждые 90–120 секунд и исполняет код Python, полученный от C2, непосредственно в памяти. Случайно сгенерированный 16-символьный каталог установки служит идентификатором жертвы.

SynkLoader использует несколько языков программирования и техники выполнения в оперативной памяти. Его модуль профилирования системы использует Python и CPython для загрузки вредоносной DLL, замаскированной под `msvcp150.dll`. Этот компонент на C# выполняет произвольные команды PowerShell в оперативной памяти и собирает имя узла, имя вошедшего в систему пользователя, привилегии пользователя, запущенные процессы, установленные службы, домен Active Directory и количество компьютеров в домене. Модуль закрепления (persistence) использует `msvcp160.dll` для ручной подгрузки DLL в оперативную память и установки запланированной задачи со случайным именем через интерфейсы планировщика задач Windows COM. Задача запускает встроенный интерпретатор Python и загрузчик.

Дополнительные модули обеспечивают кражу учетных данных, доступ к сети и удаленное управление. PhishLocker отображает поддельный экран блокировки Windows, предназначенный для перехвата пароля пользователя, однако он не проверяет вводимые учетные данные и может быть обойден при вводе любых символов. TrafficRedirector предоставляет обратный прокси или туннель backconnect, что позволяет злоумышленникам маршрутизировать соединения через зараженный хост и потенциально получать доступ к внутренним или внешним системам с использованием украденных учетных данных. Другие модули реализуют интерактивный обратный шелл PowerShell, исходящий сервер VNC и передачу отчетов о статусе. Возможности перечисления Active Directory и доступа к сети, заложенные в инструментарий, соответствуют возможным операциям по развёртыванию программ-вымогателей или получению первоначального доступа, хотя атрибуция и конечные цели остаются неопределенными.
#ParsedReport #CompletenessLow
20-08-2026

WeedHack Returns: How SEO Poisoning is Leading Minecraft Fans to Malware

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-fake-gaming-websites-seo-poisoning/

Report completeness: Low

Threats:
Seo_poisoning_technique
Weedhack
Cheatlib

Victims:
Minecraft gamers, Minecraft players

Industry:
Entertainment

ChatGPT TTPs:
do not use without manual check
T1036, T1036.005, T1588.001, T1608.006

IOCs:
Url: 18

Soft:
Minecraft, inecraft cl, iscord li, Discord, Dropbox, inecraft se, inecraft wo
CTT Report Hub
#ParsedReport #CompletenessLow 20-08-2026 WeedHack Returns: How SEO Poisoning is Leading Minecraft Fans to Malware https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-fake-gaming-websites-seo-poisoning/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания WeedHack остаётся активной, нацеливаясь на пользователей Minecraft через SEO-отравленные сайты имперсонации, вредоносные загрузки JAR/ZIP и доверенные платформы, такие как Discord, MediaFire и GitHub. Она распространяет те же ВПО через поддельные клиенты, модификации, пиратские версии и оптимизаторы, по сообщениям заразив более 116 000 игроков.
-----

Лаборатория McAfee Labs сообщает, что вредоносная кампания WeedHack остается активной, несмотря на нарушение работы исходного сервера управления и панели управления. По имеющимся данным, кампания заразила более 116 464 игроков и продолжает нацеливаться на пользователей Minecraft посредством отравления поисковой оптимизации (SEO), имперсонации бренда и вредоносных загрузок. Злоумышленники создают убедительные реплики легитимных сайтов клиентов Minecraft, копируя фирменный стиль, описания функций, разделы часто задаваемых вопросов, инструкции по установке, скриншоты, указания разработчиков и ссылки на подлинные репозитории. В одном из зафиксированных случаев первые две позиции в результатах поиска Google для популярного клиента Minecraft вели на сайты распространения WeedHack.

ВПО распространяется преимущественно через зараженные файлы JAR, предлагаемые в качестве бесплатных версий, взломанных релизов, модов, оптимизаторов или платных клиентов Minecraft. Множество поддельных сайтов выдавали себя за проекты, включая Glazed Client, Radium Client, SeedCrackerX, Xenon Client, Nova Client, Meteor Client, 22qq Client и Krypton Client. Некоторые из них предлагали несколько кнопок загрузки или версий, однако каждая из них доставляла один и тот же вредоносный полезный груз. Сайт Cheat Lib аналогичным образом предлагал восемь различных модов, имевших один и тот же хеш и распространявших WeedHack. Также было зафиксировано распространение ВПО через ZIP-архив, размещенный на платформе EndMods.

Атакующие использовали легитимные или хорошо известные сервисы для повышения доверия и распространения вредоносных нагрузок. Ссылки на Discord составили 49,6 % выявленных вредоносных URL, за ними следовали MediaFire (23,4 %) и GitHub (8,2 %). Вредоносные сообщества Discord продвигали зараженные клиенты Minecraft, в то время как ссылки на GitHub Pages и реальные репозитории GitHub использовались для придания поддельным сайтам вида подлинных. Ссылки на хостинг файлов также распространялись через Discord, Reddit и другие онлайн-сообщества.

В рамках кампании также была использована платформа для создания сайтов на базе искусственного интеллекта для запуска поддельного сайта Krypton Client, что демонстрирует, насколько легкодоступные инструменты разработки могут поддерживать быстрое развертывание убедительной вредоносной инфраструктуры. McAfee сообщила о блокировке более 6 300 попыток доступа к связанным вредоносным сайтам за один месяц.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-08-2026 PoshC2 Explained: Capabilities, Indicators, and Detection https://cyberint.com/blog/dark-web/poshc2-explained-capabilities-indicators-and-detection/ Report completeness: Medium Threats: Poshc2_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PoshC2 — это фреймворк управления, позволяющий злоумышленникам удалённо управлять скомпрометированными хостами и выполнять такие действия, как разведка, шпионаж, эксфильтрация и перемещение внутри компании. Его HTTP(S)-трафик может быть идентифицирован по повторяющимся запросам URL, статическим HTML-ответам, необычным исходящим соединениям и самоподписанным сертификатам TLS, связанным с настройками по умолчанию.
-----

Версия PoshC2 6.0 представляет собой фреймворк управления с открытым исходным кодом, используемый для управления скомпрометированными хостами и удаленного выполнения команд. Его функциональность может поддерживать длительное несанкционированное присутствие, включая деятельность после компрометации, такую как разведка, шпионаж, эксфильтрация данных и латеральные операции. Развертывания с использованием настроек конфигурации по умолчанию могут быть легче обнаруживаемы, поскольку они могут раскрывать узнаваемые сетевые и серверные характеристики.

PoshC2 осуществляет коммуникации управления (command-and-control) по протоколам HTTP или HTTPS. Следовательно, обнаружение должно быть направлено на выявление аномального веб-трафика, связанного с потенциально скомпрометированными системами. К соответствующим признакам поведения относятся повторяющиеся запросы к необычным или неизменным путям URL, регулярные паттерны коммуникаций, а также неожиданные статические ответы HTML, возвращаемые предположительно скомпрометированным сервером. Эти индикаторы могут приобретать большее значение, если они наблюдаются в сочетании с другими признаками компрометации, такими как необъяснимые исходящие соединения с внутренних хостов.

Фреймворк также может использовать самоподписанный сертификат SSL для своего HTTP-сервера. Свойства сертификата, не соответствующие обычной TLS-инфраструктуре организации, доверенным центрам сертификации или ожидаемым конфигурациям сервера, могут предоставить дополнительные возможности для обнаружения. Аналитикам следует сопоставлять атрибуты сертификата с IP-адресами источника и назначения, частотой соединений, паттернами HTTP-запросов и активностью конечных точек, а не рассматривать самоподписанный сертификат как единственное доказательство.

В отчёте упоминается прилагаемый набор индикаторов компрометации (IoC) и репозиторий на GitHub, предназначенные для поддержки обнаружения. Эти ресурсы можно использовать для разработки правил мониторинга сети и расследования систем, демонстрирующих поведение, характерное для коммуникаций PoshC2. Поскольку фреймворк позволяет злоумышленникам поддерживать контроль и выполнять команды на заражённых хостах, своевременное выявление его HTTP(S)-трафика и артефактов сервера по умолчанию имеет важное значение для сдерживания несанкционированного доступа.
#ParsedReport #CompletenessHigh
20-08-2026

VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims

https://theravenfile.com/2026/08/20/veeam-under-fire-understanding-cve-2026-44963-ransomware-group-exploit-claims/

Report completeness: High

Actors/Campaigns:
Lynx_ransomware
Carbanak
Dragonforce
Vice_society
Lazarus
Bluenoroff
Warlock
Hunters_international
Teampcp

Threats:
Lynx
Akira_ransomware
Fog_ransomware
Credential_harvesting_technique
Credential_dumping_technique
Qilin_ransomware
Rclone_tool
Conti
Blackbasta
Kerberoasting_technique
Bitsadmin_tool
Pdq_deploy_tool
Cuba_ransomware
Cobalt_strike_tool
Bughatch
Burntcigar
Metasploit_tool
Defendercontrol_tool
Veeamhax
Anydesk_tool
Simplehelp_tool
Medusa_ransomware
Clop
Lemurloot
Rhysida
Secretsdump_tool
Putty_tool
Nltest_tool
Ransomhub
Lockbit
Dcsync_technique
Gentlekiller
Av-killer
Hexkiller
Throttleblood
Havockiller
Oxideharvest
Impacket_tool
Wmiexec_tool
Netexec_tool
Inc_ransomware
Anubis
Dire_wolf
Wevtutil_tool
Shadow_copies_delete_technique
Vssadmin_tool
Everest_ransomware
Supply_chain_technique

Victims:
Data backup and recovery sector

Industry:
Critical_infrastructure

Geo:
Latin american, Dprk

CVEs:
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler_gateway (<13.0-91.13, <13.1-49.13)

CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)

CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<12.2.0.334)

CVE-2026-44963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)

CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.1.2)

CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress moveit_cloud (<14.0.5.45, <14.1.6.97, <15.0.2.39)
- progress moveit_transfer (<2021.0.7, <2021.1.5, <2022.0.5, <2022.1.6, <2023.0.2)


TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1068, T1078, T1210

IOCs:
File: 14
Hash: 1

Soft:
MSSQL, PostgreSQL, Hyper-V, curl, PDQ Deploy, Windows Defender, FortiGate, PsExec, MOVEit, GoAnywhere, have more...

Algorithms:
md5, chacha20

Win Services:
SQLAgent$VEEAMSQL2008R2, VeeamTransportSvc, BackupExecJobEngine, SQLSERVERAGENT, Symantec System Recovery

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims https://theravenfile.com/2026/08/20/veeam-under-fire-understanding-cve-2026-44963-ransomware-group-exploit-claims/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2026-44963 — это критическая уязвимость небезопасной десериализации в Veeam Backup & Replication 12.x, позволяющая аутентифицированным пользователям домена удаленно выполнять произвольный код с привилегиями SYSTEM. Утверждения о том, что неаутентифицированная эксплуатация используется группой Lynx и рекламируется в подполье, остаются неподтвержденными, при этом воздействие уязвимости усиливается тем, что злоумышленники могут осуществить компрометацию инфраструктуры резервного копирования и нарушить процессы восстановления.
-----

Уязвимость CVE-2026-44963 описывается как критическая уязвимость Удаленного Выполнения Кода, затрагивающая Veeam Backup & Replication 12.x. По имеющимся данным, дефект связан с небезопасной десериализацией и позволяет пользователю домена с низким уровнем привилегий, прошедшему аутентификацию, выполнять произвольный код по сети на сервере резервного копирования Veeam, присоединенном к домену. Успешная эксплуатация может привести к получению контроля над сервером на уровне SYSTEM, что делает уязвимость особенно значимой, поскольку инфраструктура резервного копирования часто предоставляет доступ к конфиденциальным данным и операциям восстановления. В отчете уязвимости присвоен балл CVSS 9,4, а также она сравнивается с более ранними уязвимостями десериализации в Veeam, включая CVE-2024-40711.

Группа вымогателей Lynx, по имеющимся сведениям, заявила об использовании приватной или улучшенной версии уязвимости, не требующей доменных учетных данных. Аналогичное объявление на подпольном форуме также утверждало о предложении эксплойта, обходящего патч от июня 2026 года и обеспечивающего Удаленное Выполнение Кода на уровне SYSTEM без аутентификации. По состоянию на середину августа 2026 года эти утверждения не были независимо подтверждены. В отчете отмечается, что отсутствуют публичный технический анализ, подтвержденные доказательства эксплуатации или признание со стороны вендора, демонстрирующие наличие подлинного обхода аутентификации или остаточной уязвимости. Следовательно, данные утверждения могут представлять собой тактику переговоров, направленную на увеличение требований по выкупу или защиту предполагаемого эксплойта.

В отчете также проводится связь уязвимости с частным эксплойтом, рекламировавшимся в 2025 году, с оценкой того, что он мог представлять собой раннюю версию или тот же самый базовый дефект, что и CVE-2026-44963. Исторически Veeam подвергалась атакам со стороны группировок вымогателей, включая Akira, Fog, Cuba и FIN7, поскольку компрометация серверов резервного копирования позволяет злоумышленникам нарушить процессы восстановления перед развертыванием шифровальщика.

Еще одним значимым вектором атаки на Veeam является CVE-2023-27532, который может привести к раскрытию учетных данных из службы резервного копирования Veeam и базы данных. Злоумышленники могут использовать эти учетные данные для получения первоначального доступа или перемещения внутри компании, в том числе посредством деятельности по извлечению учетных данных после компрометации. Независимо от того, существует ли предполагаемая эксплуатация без аутентификации, аутентифицированная RCE, описанная для CVE-2026-44963, представляет серьезный риск в любом случае, когда доменные учетные записи или инфраструктура резервного копирования оказываются скомпрометированы.
#ParsedReport #CompletenessMedium
19-08-2026

When AI Becomes the Lure: A Fake Gemini Installer Delivers Vidar

https://www.darktrace.com/blog/when-ai-becomes-the-lure-a-fake-gemini-installer-delivers-vidar

Report completeness: Medium

Threats:
Vidar_stealer

Victims:
Europe, middle east and africa

Geo:
Emea, Africa, Middle east

TTPs:
Tactics: 5
Technics: 7

IOCs:
File: 2
Url: 1
Domain: 1
IP: 2
Hash: 1
Email: 0
BrowserExtension: 0

Soft:
Jupyter notebook

Algorithms:
sha256, zip

Languages:
golang