CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 How Play Achieves Encryption https://www.guidepointsecurity.com/blog/how-play-achieves-encryption/ Report completeness: High Actors/Campaigns: Andariel Threats: Playcrypt Win32/genransom.sa!rsm Systembc Conti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PlayCrypt провела атаку с использованием программы двойного вымогательства после компрометации VPN SonicWall. Группа использовала SystemBC, Mimikatz, PsExec, WinSCP и WinRAR для управления, кражи учётных данных, перемещения внутри компании и эксфильтрации данных, после чего предприняла попытку отключить SentinelOne, очистить журналы событий и развернуть свой шифровальщик по всему окружению.
-----
Группа Play, также известная как PlayCrypt, действует с июня 2022 года и проводит атаки с использованием программы двойного вымогательства против организаций в Северной и Южной Америке и Европе, в частности в секторах здравоохранения, критической инфраструктуры, производства и образования. Злоумышленники получают доступ через технологии удаленного доступа, ориентированные на внешнюю сеть; в описанном инциденте первоначальное вторжение произошло через скомпрометированный SonicWall VPN. Системы, контролируемые злоумышленниками, с именами WINNITHERLANDS и kali были обнаружены в артефактах аутентификации, при этом активность началась примерно за два с половиной месяца до шифрования данных.
После получения доступа злоумышленники развернули SystemBC в качестве прокси-бэкдора для управления. SystemBC использовал зашифрованный SOCKS5-туннель и был размещен в виде файлов DLL, включая 4.dll и svhost.dll, в каталоге Windows Tasks. Дополнительные полезныe нагрузки и скрипты были помещены в места с низким уровнем мониторинга, такие как C:\PerfLogs и C:\Windows\Temp. Злоумышленники использовали Mimikatz из каталога Temp пользователя для получения учетных данных, провели перечисление инфраструктуры Hyper-V и сетевых шар, а также перемещались по сети с помощью PsExec. Утилиты PsExec, PsExec64 и GoGo.exe были распространены через сетевой шар SYSVOL домена, что позволило развернуть их на широком спектре систем, присоединенных к домену.
До шифрования злоумышленники выкрали конфиденциальные файлы с помощью WinSCP и упаковали их в архивы с использованием WinRAR. В число подготовленных к выводу данных входили финансовые, кадровые, клиентские, банковские и корпоративные документы. WinSCP и WinRAR в основном размещались в каталоге C:\PerfLogs, который также использовался для хранения других инструментов и компонентов программы-вымогателя. Кража данных обеспечивала злоумышленникам рычаг давления, независимый от последующего шифрования.
Для обхода защиты Play использовал SentinelCleaner.exe — легитимный утилиту для удаления SentinelOne, принадлежащую жертве, — вместо техники BYOVD на уровне ядра. Атакующие также очистили журналы событий безопасности Windows, что привело к генерации события с идентификатором 1102, чтобы затруднить криминалистический анализ. Шифровальщик Play выполнялся под несколькими именами файлов, включая mmm.exe, IHDpr3.exe, 8gh2dA.exe и hi.exe, все из которых имеют одинаковый хеш SHA-256 c597377f3cd349a07d46483e130952a566c4bda73d9771b54b7ce8a9901c4c76. Зашифрованные файлы получили расширение .PLAY, тогда как дамп сбоя и обнаружение шифровальщика Windows Defender указывают на то, что шифрование и удаление EDR не были успешно завершены на каждом хосте.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PlayCrypt провела атаку с использованием программы двойного вымогательства после компрометации VPN SonicWall. Группа использовала SystemBC, Mimikatz, PsExec, WinSCP и WinRAR для управления, кражи учётных данных, перемещения внутри компании и эксфильтрации данных, после чего предприняла попытку отключить SentinelOne, очистить журналы событий и развернуть свой шифровальщик по всему окружению.
-----
Группа Play, также известная как PlayCrypt, действует с июня 2022 года и проводит атаки с использованием программы двойного вымогательства против организаций в Северной и Южной Америке и Европе, в частности в секторах здравоохранения, критической инфраструктуры, производства и образования. Злоумышленники получают доступ через технологии удаленного доступа, ориентированные на внешнюю сеть; в описанном инциденте первоначальное вторжение произошло через скомпрометированный SonicWall VPN. Системы, контролируемые злоумышленниками, с именами WINNITHERLANDS и kali были обнаружены в артефактах аутентификации, при этом активность началась примерно за два с половиной месяца до шифрования данных.
После получения доступа злоумышленники развернули SystemBC в качестве прокси-бэкдора для управления. SystemBC использовал зашифрованный SOCKS5-туннель и был размещен в виде файлов DLL, включая 4.dll и svhost.dll, в каталоге Windows Tasks. Дополнительные полезныe нагрузки и скрипты были помещены в места с низким уровнем мониторинга, такие как C:\PerfLogs и C:\Windows\Temp. Злоумышленники использовали Mimikatz из каталога Temp пользователя для получения учетных данных, провели перечисление инфраструктуры Hyper-V и сетевых шар, а также перемещались по сети с помощью PsExec. Утилиты PsExec, PsExec64 и GoGo.exe были распространены через сетевой шар SYSVOL домена, что позволило развернуть их на широком спектре систем, присоединенных к домену.
До шифрования злоумышленники выкрали конфиденциальные файлы с помощью WinSCP и упаковали их в архивы с использованием WinRAR. В число подготовленных к выводу данных входили финансовые, кадровые, клиентские, банковские и корпоративные документы. WinSCP и WinRAR в основном размещались в каталоге C:\PerfLogs, который также использовался для хранения других инструментов и компонентов программы-вымогателя. Кража данных обеспечивала злоумышленникам рычаг давления, независимый от последующего шифрования.
Для обхода защиты Play использовал SentinelCleaner.exe — легитимный утилиту для удаления SentinelOne, принадлежащую жертве, — вместо техники BYOVD на уровне ядра. Атакующие также очистили журналы событий безопасности Windows, что привело к генерации события с идентификатором 1102, чтобы затруднить криминалистический анализ. Шифровальщик Play выполнялся под несколькими именами файлов, включая mmm.exe, IHDpr3.exe, 8gh2dA.exe и hi.exe, все из которых имеют одинаковый хеш SHA-256 c597377f3cd349a07d46483e130952a566c4bda73d9771b54b7ce8a9901c4c76. Зашифрованные файлы получили расширение .PLAY, тогда как дамп сбоя и обнаружение шифровальщика Windows Defender указывают на то, что шифрование и удаление EDR не были успешно завершены на каждом хосте.
#ParsedReport #CompletenessHigh
26-08-2026
Tortoiseshell: New Toolset and Operational Infrastructure Exposed
https://www.group-ib.com/blog/tortoiseshell-apt-toolset-infrastructure/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage, cyber_criminal)
Irgc (motivation: cyber_espionage)
Threats:
Supply_chain_technique
Watering_hole_technique
Twostroke
Dllsearchorder_hijacking_technique
Winrm_tool
Victims:
Defence, Aerospace, It service providers, Military organisations, Government adjacent sectors
Industry:
Government, Military, Aerospace
Geo:
Israel, Iranian, Iran, France, Middle east, United states, Albania, Turkey, Belarus
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1001, T1027, T1036, T1036.005, T1059, T1071.001, T1082, T1132, T1140, T1572, have more...
IOCs:
IP: 27
File: 2
Path: 2
Domain: 58
Hash: 2
Soft:
Windows Terminal, WinHttp
Algorithms:
md5, sha1
Win API:
GetComputerNameExW
26-08-2026
Tortoiseshell: New Toolset and Operational Infrastructure Exposed
https://www.group-ib.com/blog/tortoiseshell-apt-toolset-infrastructure/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage, cyber_criminal)
Irgc (motivation: cyber_espionage)
Threats:
Supply_chain_technique
Watering_hole_technique
Twostroke
Dllsearchorder_hijacking_technique
Winrm_tool
Victims:
Defence, Aerospace, It service providers, Military organisations, Government adjacent sectors
Industry:
Government, Military, Aerospace
Geo:
Israel, Iranian, Iran, France, Middle east, United states, Albania, Turkey, Belarus
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1027, T1036, T1036.005, T1059, T1071.001, T1082, T1132, T1140, T1572, have more...
IOCs:
IP: 27
File: 2
Path: 2
Domain: 58
Hash: 2
Soft:
Windows Terminal, WinHttp
Algorithms:
md5, sha1
Win API:
GetComputerNameExW
Group-IB
Tortoiseshell: New Toolset and Operational Infrastructure Exposed
Group-IB Threat Intelligence performed enrichment and APT hunting based on recent public data about the Tortoiseshell APT group, leading to the discovery of new samples sharing similarities with known Tortoiseshell malware and additional operational infrastructure.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Tortoiseshell: New Toolset and Operational Infrastructure Exposed https://www.group-ib.com/blog/tortoiseshell-apt-toolset-infrastructure/ Report completeness: High Actors/Campaigns: Tortoiseshell (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Tortoiseshell — иранская связанная группа злоумышленников, нацеленная на организации в сфере обороны, государственного управления и ИТ, использующая атаки на цепочку поставок, watering holes и поддельные сайты по подбору персонала. Среди недавних инструментов группы — обратный SSH-туннель, замаскированный под `wtsapi32.dll`, и бэкдор, связанный с TWOSTROKE, обеспечивающий HTTPS C2, выполнение команд, кражу файлов и разведку.
-----
Tortoiseshell, также отслеживаемый под именами Mirage Kitten, UNC1549 и Nimbus Manticore, — это злоумышленник, связанный с Ираном, активный как минимум с 2018 года. Группа атаковала организации в сфере обороны, аэрокосмической отрасли, военные структуры, организации, связанные с государственным сектором, а также поставщиков ИТ-услуг на Ближнем Востоке, в Соединенных Штатах и Европе. В числе задокументированных техник — компрометация цепочки поставок, атаки через зараженные сайты (watering-hole), поддельные сайты по подбору персонала и собственные бэкдоры. Недавние данные об инфраструктуре и инструментарии указывают на продолжающуюся активность, направленную против целей в таких странах, как Великобритания, Франция, Албания, Беларусь, Израиль, Турция и государства-члены Совета сотрудничества арабских государств Персидского залива.
Исследователи выявили утилиту для создания обратных SSH-туннелей, связанную с известным адресом C2 172.86.98.113. Инструмент маскируется под библиотеку Windows Terminal Server SDK, `wtsapi32.dll`, при этом перенаправляя (forward-exporting) легитимные функции из исходной DLL. При запуске утилита устанавливает соединение с сервером оператора по протоколу SSH на TCP-порту 443 и создает обратный туннель. Трафик, направленный на порт 1081 на сервере C2, перенаправляется во взломанную сеть, что позволяет операторам получать доступ к внутренним системам, обходя ограничения входящего межсетевого экрана.
Второй образец представляет собой бэкдор на C++, связанный с семейством TWOSTROKE. Он также маскируется под `wtsapi32.dll` и, по всей видимости, предназначен для перехвата порядка поиска DLL. ВПО динамически разрешает API, хранит зашифрованные строки, которые расшифровываются во время выполнения, и использует WinHTTP для взаимодействия с инфраструктурой C2 по HTTPS. Бэкдор генерирует идентификатор жертвы на основе полностью квалифицированного доменного имени хоста, применяет XOR-кодирование с ключом `Pn`, кодирует результат в шестнадцатеричном формате и инвертирует часть вывода. Бэкдор поддерживает несколько встроенных серверов C2, отправляет идентификатор через HTTP-запрос POST, получает команды и вызывает обработчики на основе полей команд, разделенных символом `@##@`. Его возможности включают выполнение команд оболочки или файловых команд, загрузку и эксфильтрацию файлов, а также разведку на хосте.
Переключение инфраструктуры также связало домен `aecert.org` с IP-адресом `185.253.116.81`. Исторические данные DNS показали, что домены, включая `locat.sbs`, ранее использовали те же серверы, которые были связаны с `tiktok-u.sbs`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Tortoiseshell — иранская связанная группа злоумышленников, нацеленная на организации в сфере обороны, государственного управления и ИТ, использующая атаки на цепочку поставок, watering holes и поддельные сайты по подбору персонала. Среди недавних инструментов группы — обратный SSH-туннель, замаскированный под `wtsapi32.dll`, и бэкдор, связанный с TWOSTROKE, обеспечивающий HTTPS C2, выполнение команд, кражу файлов и разведку.
-----
Tortoiseshell, также отслеживаемый под именами Mirage Kitten, UNC1549 и Nimbus Manticore, — это злоумышленник, связанный с Ираном, активный как минимум с 2018 года. Группа атаковала организации в сфере обороны, аэрокосмической отрасли, военные структуры, организации, связанные с государственным сектором, а также поставщиков ИТ-услуг на Ближнем Востоке, в Соединенных Штатах и Европе. В числе задокументированных техник — компрометация цепочки поставок, атаки через зараженные сайты (watering-hole), поддельные сайты по подбору персонала и собственные бэкдоры. Недавние данные об инфраструктуре и инструментарии указывают на продолжающуюся активность, направленную против целей в таких странах, как Великобритания, Франция, Албания, Беларусь, Израиль, Турция и государства-члены Совета сотрудничества арабских государств Персидского залива.
Исследователи выявили утилиту для создания обратных SSH-туннелей, связанную с известным адресом C2 172.86.98.113. Инструмент маскируется под библиотеку Windows Terminal Server SDK, `wtsapi32.dll`, при этом перенаправляя (forward-exporting) легитимные функции из исходной DLL. При запуске утилита устанавливает соединение с сервером оператора по протоколу SSH на TCP-порту 443 и создает обратный туннель. Трафик, направленный на порт 1081 на сервере C2, перенаправляется во взломанную сеть, что позволяет операторам получать доступ к внутренним системам, обходя ограничения входящего межсетевого экрана.
Второй образец представляет собой бэкдор на C++, связанный с семейством TWOSTROKE. Он также маскируется под `wtsapi32.dll` и, по всей видимости, предназначен для перехвата порядка поиска DLL. ВПО динамически разрешает API, хранит зашифрованные строки, которые расшифровываются во время выполнения, и использует WinHTTP для взаимодействия с инфраструктурой C2 по HTTPS. Бэкдор генерирует идентификатор жертвы на основе полностью квалифицированного доменного имени хоста, применяет XOR-кодирование с ключом `Pn`, кодирует результат в шестнадцатеричном формате и инвертирует часть вывода. Бэкдор поддерживает несколько встроенных серверов C2, отправляет идентификатор через HTTP-запрос POST, получает команды и вызывает обработчики на основе полей команд, разделенных символом `@##@`. Его возможности включают выполнение команд оболочки или файловых команд, загрузку и эксфильтрацию файлов, а также разведку на хосте.
Переключение инфраструктуры также связало домен `aecert.org` с IP-адресом `185.253.116.81`. Исторические данные DNS показали, что домены, включая `locat.sbs`, ранее использовали те же серверы, которые были связаны с `tiktok-u.sbs`.
#ParsedReport #CompletenessMedium
26-08-2026
Behind the Leak
https://intelinsights.substack.com/p/behind-the-leak
Report completeness: Medium
Actors/Campaigns:
Cyberleek
Threats:
Screenconnect_tool
Typosquatting_technique
Device_code_phishing_technique
Victims:
Video game industry, Gaming users
Industry:
Financial, Entertainment
Geo:
Germany, Netherlands, Russian
ChatGPT TTPs:
T1016.001, T1036, T1071.001, T1082, T1102.003, T1219, T1566, T1614
IOCs:
Domain: 7
File: 3
IP: 2
Url: 1
Hash: 4
Coin: 2
Soft:
Telegram, discord, Cloudflare Turnstile, Godaddy, WordPress
Crypto:
solana
Functions:
CDN
Platforms:
x86
26-08-2026
Behind the Leak
https://intelinsights.substack.com/p/behind-the-leak
Report completeness: Medium
Actors/Campaigns:
Cyberleek
Threats:
Screenconnect_tool
Typosquatting_technique
Device_code_phishing_technique
Victims:
Video game industry, Gaming users
Industry:
Financial, Entertainment
Geo:
Germany, Netherlands, Russian
ChatGPT TTPs:
do not use without manual checkT1016.001, T1036, T1071.001, T1082, T1102.003, T1219, T1566, T1614
IOCs:
Domain: 7
File: 3
IP: 2
Url: 1
Hash: 4
Coin: 2
Soft:
Telegram, discord, Cloudflare Turnstile, Godaddy, WordPress
Crypto:
solana
Functions:
CDN
Platforms:
x86
Substack
Behind the Leak
How a GTA VI leak became cover for a ScreenConnect RAT campaign
CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 Behind the Leak https://intelinsights.substack.com/p/behind-the-leak Report completeness: Medium Actors/Campaigns: Cyberleek Threats: Screenconnect_tool Typosquatting_technique Device_code_phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники использовали поддельные материалы «Cyberleek» с геймплеем GTA VI для распространения инфостилеров и клиентов удаленного доступа ScreenConnect. Их инфраструктура профилировала посетителей, передавала данные через ботов в Телеграм и развертывала клиенты для доступа без присутствия, подключенные к ретрансляторам, контролируемым злоумышленниками; связанные кампании применяли аналогичные тактики, но использовали отдельную инфраструктуру.
-----
После распространения якобы подлинных игровых роликов из GTA VI в рамках утечки «Cyberleek» злоумышленники распространяли поддельные играбельные сборки через торрент-сайты, каналы в Телеграме, веб-сайты и поддельные файлы ISO. Злоумышленные пакеты были разработаны для использования интереса к утечке и содержали вредоносное ПО для кражи информации, нацеленное на учетные данные для игр и платформ, а также обеспечивали возможности удаленного доступа.
Образцы с cyberleek[.\]click и cyberleek[.\]info использовали инфраструктуру GoDaddy Website Builder и Cloudflare Turnstile для верификации посетителей. Данные посетителей, включая IP-адрес, геолокацию, user agent, реферер и временную метку, передавались операторам через Telegram Bot API. Сайты также использовали api.ipify.org для получения публичного IP-адреса посетителя. Боты в Телеграм функционировали как бессерверные инфраструктурные точки сбора данных, а не как выделенная backend-инфраструктура.
Выполнение поддельного MSI-файла привело к скрытой установке подписанного клиента удаленного доступа ScreenConnect. Клиент был настроен для доступа без вмешательства пользователя и установил соединение с ретранслятором, контролируемым злоумышленником, по адресу gg[.\]noktaarts[.\]com, который резолвится в IP-адрес 176.97.210.86 в Германии. Установщик создал каталог `C:\Program Files (x86)\ScreenConnect Client (e934a059a3e150c6)`, что позволило выявить идентификатор экземпляра ScreenConnect, который может использоваться для обнаружения угроз и анализа инфраструктуры. Связанный образец, `CyberLeekLuncherOpen.zip`, также обращался к тому же ретранслятору.
Отдельная приманка, использующая поддельную страницу в стиле DocuSign, следовала той же операционной схеме, но применяла другую инфраструктуру. Клиент ScreenConnect использовал идентификатор экземпляра `3bd96abf95efe08e` и передавался через `instance-wq4wbt-relay.screenconnect.com` и `carperterloure.screenconnect.com`. Также использовался другой токен бота Телеграм, а сбор информации о посетителях осуществлялся через ipify. Таким образом, пересечение носит поведенческий характер: профилирование посетителей, отчетность на основе Телеграм и развертывание ScreenConnect, а не общие домены, ретрансляторы или экземпляры ботов.
Среди дополнительных связанных находок были зафиксированы полезная нагрузка ScreenConnect, доставляемая через поддомены Cloudflare Worker, а также перенаправления с скомпрометированных сайтов WordPress. Отдельная страница, использующая опечатку в доменном имени Microsoft (typosquatting), применяла поддельный процесс верификации документов, соответствующий фишингу по коду устройства, однако не была напрямую связана с цепочкой доставки Cyberleek.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники использовали поддельные материалы «Cyberleek» с геймплеем GTA VI для распространения инфостилеров и клиентов удаленного доступа ScreenConnect. Их инфраструктура профилировала посетителей, передавала данные через ботов в Телеграм и развертывала клиенты для доступа без присутствия, подключенные к ретрансляторам, контролируемым злоумышленниками; связанные кампании применяли аналогичные тактики, но использовали отдельную инфраструктуру.
-----
После распространения якобы подлинных игровых роликов из GTA VI в рамках утечки «Cyberleek» злоумышленники распространяли поддельные играбельные сборки через торрент-сайты, каналы в Телеграме, веб-сайты и поддельные файлы ISO. Злоумышленные пакеты были разработаны для использования интереса к утечке и содержали вредоносное ПО для кражи информации, нацеленное на учетные данные для игр и платформ, а также обеспечивали возможности удаленного доступа.
Образцы с cyberleek[.\]click и cyberleek[.\]info использовали инфраструктуру GoDaddy Website Builder и Cloudflare Turnstile для верификации посетителей. Данные посетителей, включая IP-адрес, геолокацию, user agent, реферер и временную метку, передавались операторам через Telegram Bot API. Сайты также использовали api.ipify.org для получения публичного IP-адреса посетителя. Боты в Телеграм функционировали как бессерверные инфраструктурные точки сбора данных, а не как выделенная backend-инфраструктура.
Выполнение поддельного MSI-файла привело к скрытой установке подписанного клиента удаленного доступа ScreenConnect. Клиент был настроен для доступа без вмешательства пользователя и установил соединение с ретранслятором, контролируемым злоумышленником, по адресу gg[.\]noktaarts[.\]com, который резолвится в IP-адрес 176.97.210.86 в Германии. Установщик создал каталог `C:\Program Files (x86)\ScreenConnect Client (e934a059a3e150c6)`, что позволило выявить идентификатор экземпляра ScreenConnect, который может использоваться для обнаружения угроз и анализа инфраструктуры. Связанный образец, `CyberLeekLuncherOpen.zip`, также обращался к тому же ретранслятору.
Отдельная приманка, использующая поддельную страницу в стиле DocuSign, следовала той же операционной схеме, но применяла другую инфраструктуру. Клиент ScreenConnect использовал идентификатор экземпляра `3bd96abf95efe08e` и передавался через `instance-wq4wbt-relay.screenconnect.com` и `carperterloure.screenconnect.com`. Также использовался другой токен бота Телеграм, а сбор информации о посетителях осуществлялся через ipify. Таким образом, пересечение носит поведенческий характер: профилирование посетителей, отчетность на основе Телеграм и развертывание ScreenConnect, а не общие домены, ретрансляторы или экземпляры ботов.
Среди дополнительных связанных находок были зафиксированы полезная нагрузка ScreenConnect, доставляемая через поддомены Cloudflare Worker, а также перенаправления с скомпрометированных сайтов WordPress. Отдельная страница, использующая опечатку в доменном имени Microsoft (typosquatting), применяла поддельный процесс верификации документов, соответствующий фишингу по коду устройства, однако не была напрямую связана с цепочкой доставки Cyberleek.
#ParsedReport #CompletenessHigh
25-08-2026
Email Bombing and Quick Assist: A New Ransomware Playbook
https://zerobec.com/blog/email-bombing-quick-assist-ransomware
Report completeness: High
Actors/Campaigns:
Blackbasta
Unc6692
Threats:
Email_bombing_technique
Microsoft_quick_assist_tool
Xray_tool
Dll_sideloading_technique
Kerberoasting_technique
Blackbasta
Ngrok_tool
Chisel_tool
Cobalt_strike_tool
Winrm_tool
Credential_harvesting_technique
Anydesk_tool
Edgecution
Bec_technique
Victims:
Organizations
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 18
Registry: 4
Url: 6
IP: 1
Domain: 6
Path: 3
Hash: 8
Soft:
Microsoft Teams, Windows security, Active Directory, credential dialog, PaperCut, curl, Windows SMB, chrome, Dropbox, Azure App Service, have more...
Algorithms:
sha256, rc4
Functions:
IT-support, Teams
Win API:
DialogBoxIndirectParamW, GetDlgItemTextA, NetUserEnum, NetWkstaGetInfo, NetApiBufferFree, GetAdaptersAddresses
Languages:
powershell
Platforms:
amd64
Links:
25-08-2026
Email Bombing and Quick Assist: A New Ransomware Playbook
https://zerobec.com/blog/email-bombing-quick-assist-ransomware
Report completeness: High
Actors/Campaigns:
Blackbasta
Unc6692
Threats:
Email_bombing_technique
Microsoft_quick_assist_tool
Xray_tool
Dll_sideloading_technique
Kerberoasting_technique
Blackbasta
Ngrok_tool
Chisel_tool
Cobalt_strike_tool
Winrm_tool
Credential_harvesting_technique
Anydesk_tool
Edgecution
Bec_technique
Victims:
Organizations
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 18
Registry: 4
Url: 6
IP: 1
Domain: 6
Path: 3
Hash: 8
Soft:
Microsoft Teams, Windows security, Active Directory, credential dialog, PaperCut, curl, Windows SMB, chrome, Dropbox, Azure App Service, have more...
Algorithms:
sha256, rc4
Functions:
IT-support, Teams
Win API:
DialogBoxIndirectParamW, GetDlgItemTextA, NetUserEnum, NetWkstaGetInfo, NetApiBufferFree, GetAdaptersAddresses
Languages:
powershell
Platforms:
amd64
Links:
https://github.com/XTLS/Xray-coreZeroBEC
Email Bombing and Quick Assist: A New Ransomware Playbook | ZeroBEC
How email bombing, Teams IT impersonation, Quick Assist, and a fake security-update prompt turned inbox noise into a ransomware-ready foothold.
CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 Email Bombing and Quick Assist: A New Ransomware Playbook https://zerobec.com/blog/email-bombing-quick-assist-ransomware Report completeness: High Actors/Campaigns: Blackbasta Unc6692 Threats: Email_bombing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали массовую рассылку электронных писем (email bombing) и Имперсонацию в Microsoft Teams, чтобы обманом заставить сотрудников предоставить удаленный доступ через Quick Assist. Они создали устойчивые туннели Xray/VLESS, похитили учетные данные и информацию о VPN, а также провели разведку в Active Directory, Керберостинг и попытки атаки NTLM-relay, сформировав плацдарм, готовый для развертывания программ-вымогателей.
-----
Атакующие использовали email-бомбардировку как этап социальной инженерии, предшествующий основной атаке, а не как метод доставки ВПО. По меньшей мере 10 сотрудников получали до примерно 3 000 легитимных автоматизированных сообщений о регистрации, верификации, развёртывании и запросах в день после того, как их адреса были отправлены в несвязанные публичные сервисы. Примерно через 36 часов избранные жертвы были контактированы через Microsoft Teams внешними учётными записями, имитирующими сотрудников внутренней ИТ-службы. Эти учётные записи сочетали в себе имя знакомого сотрудника и доменную строку организации жертвы в рамках внешнего домена, стилизованного под службу технической поддержки.
В ходе успешного взаимодействия с голосовым сопровождением жертва запустила Microsoft Quick Assist и предоставила удалённый контроль. Поскольку пользователь обладал правами локального администратора, злоумышленник мог развернуть инструменты и обеспечить закрепление. В то время как сессия оставалась активной, были развернуты два избыточных обратных туннеля Xray/VLESS. Один из них использовал подмену DLL (DLL side-loading) через подписанный Microsoft файл `wkspbroker.exe`, выполняемый из записи в каталоге AppData, доступном для записи пользователем. Другой использовал переименованный легитимный бинарный файл Xray-core, `ConnectivityHost.exe`, запускаемый из AppData и обеспечивающий закрепление через параметр реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Оба туннеля использовали REALITY с `dl.google.com` в качестве `serverName` для TLS, что позволяло исходящему трафику имитировать легитимные TLS-соединения.
Затем злоумышленник выполнил `UpdateReadiness.ps1` с обходом политики выполнения PowerShell, чтобы определить программное обеспечение VPN и собрать данные конечных точек, имена пользователей, шлюзы и связанные конфигурационные данные. Фальшивый процесс обновления безопасности Windows запустил локальное окно запроса учетных данных, замаскированное метаданными, связанными с PaperCut и Microsoft RuntimeBroker. Жертва ввела доменные учетные данные, оставаясь под руководством звонящего. Локальные инструменты проверили и собрали учетные данные и артефакты разведки, которые были загружены через Microsoft Dev Tunnel с использованием `curl` или веб-запросов PowerShell.
После завершения Quick Assist обратный туннель продолжал обеспечивать доступ к внутренней сети. Атакующий проводил разведку по протоколам SMB, LDAP, Kerberos и RPC; перечислял файловые шары и доменные службы; запрашивал сервисные билеты Kerberos, использующие шифрование RC4, для офлайн-Керберостинга; а также предпринимал попытку NTLM-реле против Web Enrollment службы сертификатов Active Directory. Хотя реле сертификата не увенчалось успехом, данная активность заложила основу для развертывания вымогательского ПО, включая действительные учетные данные, закрепление и пивотинг в сети. В отчете вторжение не приписывается конкретному актору, однако последовательность действий соответствует задокументированным в открытых источниках операциям по обеспечению первоначального доступа, характерным для вымогательского ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали массовую рассылку электронных писем (email bombing) и Имперсонацию в Microsoft Teams, чтобы обманом заставить сотрудников предоставить удаленный доступ через Quick Assist. Они создали устойчивые туннели Xray/VLESS, похитили учетные данные и информацию о VPN, а также провели разведку в Active Directory, Керберостинг и попытки атаки NTLM-relay, сформировав плацдарм, готовый для развертывания программ-вымогателей.
-----
Атакующие использовали email-бомбардировку как этап социальной инженерии, предшествующий основной атаке, а не как метод доставки ВПО. По меньшей мере 10 сотрудников получали до примерно 3 000 легитимных автоматизированных сообщений о регистрации, верификации, развёртывании и запросах в день после того, как их адреса были отправлены в несвязанные публичные сервисы. Примерно через 36 часов избранные жертвы были контактированы через Microsoft Teams внешними учётными записями, имитирующими сотрудников внутренней ИТ-службы. Эти учётные записи сочетали в себе имя знакомого сотрудника и доменную строку организации жертвы в рамках внешнего домена, стилизованного под службу технической поддержки.
В ходе успешного взаимодействия с голосовым сопровождением жертва запустила Microsoft Quick Assist и предоставила удалённый контроль. Поскольку пользователь обладал правами локального администратора, злоумышленник мог развернуть инструменты и обеспечить закрепление. В то время как сессия оставалась активной, были развернуты два избыточных обратных туннеля Xray/VLESS. Один из них использовал подмену DLL (DLL side-loading) через подписанный Microsoft файл `wkspbroker.exe`, выполняемый из записи в каталоге AppData, доступном для записи пользователем. Другой использовал переименованный легитимный бинарный файл Xray-core, `ConnectivityHost.exe`, запускаемый из AppData и обеспечивающий закрепление через параметр реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Оба туннеля использовали REALITY с `dl.google.com` в качестве `serverName` для TLS, что позволяло исходящему трафику имитировать легитимные TLS-соединения.
Затем злоумышленник выполнил `UpdateReadiness.ps1` с обходом политики выполнения PowerShell, чтобы определить программное обеспечение VPN и собрать данные конечных точек, имена пользователей, шлюзы и связанные конфигурационные данные. Фальшивый процесс обновления безопасности Windows запустил локальное окно запроса учетных данных, замаскированное метаданными, связанными с PaperCut и Microsoft RuntimeBroker. Жертва ввела доменные учетные данные, оставаясь под руководством звонящего. Локальные инструменты проверили и собрали учетные данные и артефакты разведки, которые были загружены через Microsoft Dev Tunnel с использованием `curl` или веб-запросов PowerShell.
После завершения Quick Assist обратный туннель продолжал обеспечивать доступ к внутренней сети. Атакующий проводил разведку по протоколам SMB, LDAP, Kerberos и RPC; перечислял файловые шары и доменные службы; запрашивал сервисные билеты Kerberos, использующие шифрование RC4, для офлайн-Керберостинга; а также предпринимал попытку NTLM-реле против Web Enrollment службы сертификатов Active Directory. Хотя реле сертификата не увенчалось успехом, данная активность заложила основу для развертывания вымогательского ПО, включая действительные учетные данные, закрепление и пивотинг в сети. В отчете вторжение не приписывается конкретному актору, однако последовательность действий соответствует задокументированным в открытых источниках операциям по обеспечению первоначального доступа, характерным для вымогательского ПО.
#ParsedReport #CompletenessHigh
26-08-2026
Cambodia-focused cluster uses multistage infection chain with localized lures
https://www.acronis.com/en/tru/posts/cambodia-focused-cluster-uses-multi-stage-infection-chain-with-localized-lures/
Report completeness: High
Actors/Campaigns:
Silver_fox
Xzb-1248
Threats:
Dll_sideloading_technique
Process_injection_technique
Byovd_technique
Spark_rat
Valleyrat
Winos
Victims:
Government, Public health, Dental, Real estate
Industry:
Government, Healthcare
Geo:
Asian, Cambodia, China, Cambodian, Asia, Chinese
CVEs:
CVE-2026-36425 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027.013, T1036.007, T1053.005, T1055, T1057, T1112, T1134.001, T1140, T1211, T1518.001, have more...
IOCs:
Domain: 2
File: 23
Command: 2
Hash: 28
Soft:
twitter, Huorong, winlogon, Windows Service, Microsoft Defender
Algorithms:
aes-ctr, md5
Functions:
__debugbreak, TaskHandler
Win API:
OpenProcessToken, NtCreateFile, NtReadFile, SeDebugPrivilege, TerminateProcess
Win Services:
MsMpEng, BrokerInfrastructure, EventLog
Platforms:
cross-platform
Links:
26-08-2026
Cambodia-focused cluster uses multistage infection chain with localized lures
https://www.acronis.com/en/tru/posts/cambodia-focused-cluster-uses-multi-stage-infection-chain-with-localized-lures/
Report completeness: High
Actors/Campaigns:
Silver_fox
Xzb-1248
Threats:
Dll_sideloading_technique
Process_injection_technique
Byovd_technique
Spark_rat
Valleyrat
Winos
Victims:
Government, Public health, Dental, Real estate
Industry:
Government, Healthcare
Geo:
Asian, Cambodia, China, Cambodian, Asia, Chinese
CVEs:
CVE-2026-36425 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.013, T1036.007, T1053.005, T1055, T1057, T1112, T1134.001, T1140, T1211, T1518.001, have more...
IOCs:
Domain: 2
File: 23
Command: 2
Hash: 28
Soft:
twitter, Huorong, winlogon, Windows Service, Microsoft Defender
Algorithms:
aes-ctr, md5
Functions:
__debugbreak, TaskHandler
Win API:
OpenProcessToken, NtCreateFile, NtReadFile, SeDebugPrivilege, TerminateProcess
Win Services:
MsMpEng, BrokerInfrastructure, EventLog
Platforms:
cross-platform
Links:
https://github.com/XZB-1248/SparkAcronis
Cambodia-focused cluster uses multistage infection chain with localized lures
Acronis’ Threat Research Unit (TRU) identified a recent campaign focused on Cambodia. The analyzed archives, discovered while hunting for related activity, use several lure themes, including Cambodian government notices, public health announcements, dental…
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Cambodia-focused cluster uses multistage infection chain with localized lures https://www.acronis.com/en/tru/posts/cambodia-focused-cluster-uses-multi-stage-infection-chain-with-localized-lures/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на Камбоджу, использует локализованные приманки и подгружаемое ВПО для развертывания SparkRAT. В ходе атаки применяются обширные методы обхода защитных механизмов, повышение привилегий, внедрение кода в процессы, закрепление в системе и завершение работы средств безопасности, включая эксплуатацию уязвимого драйвера CVE-2026-36425. Характер деятельности напоминает тактику SilverFox, однако атрибуция не установлена.
-----
Киберкампания, нацеленная на Камбоджу, использует локализованные приманки, распространяемые в сжатых архивах, включая уведомления камбоджийского правительства, материалы по COVID-19, стоматологические записи, документы по недвижимости и рекламные предложения. Наблюдаемый образец представлял собой исполняемый файл Inno Setup, замаскированный под официальное уведомление правительства о COVID-19. При запуске он создавал скрытые каталоги для промежуточного размещения под `C:\Drivers`, выводил несколько компонентов и использовал подписанный исполняемый файл Tencent `F7u00ex.exe` для подмены вредоносной DLL `WfoY.qf`.
Загрузчик использует методы противоанализа и обхода защиты, включая векторный обработчик исключений, вызываемый через `__debugbreak()`, проверку процессов Huorong и 360 Security, а также манипуляцию с токенами для имперсонации токена SYSTEM из `winlogon.exe`. Зашифрованные полезны нагрузки встроены в файлы в формате PNG, при этом данные извлекаются из блоков `IDAT` PNG и расшифровываются во время выполнения. Расшифрованный шеллкод внедряется в `vssvc.exe`, при этом повторное внедрение выполняется в случае завершения или перезапуска отслеживаемого процесса. Дополнительные стадии внедряются в `ctfmon.exe` и `svchost.exe`.
ВПО обеспечивает закрепление (persistence) с помощью Службы Windows и запланированной задачи с именем `TaskHandler`. Она применяет патчи к AMSI и ETW, добавляет исключения для Microsoft Defender для выбранных процессов и каталогов, а также использует методы как в режиме ядра, так и в пользовательском режиме для завершения работы средств защиты. Метод в режиме ядра предполагает установку `ardrv.sys` — уязвимого драйвера OPSWAT AppRemover, затронутого уязвимостью CVE-2026-36425. Его уязвимый IOCTL позволяет завершать процессы без надлежащей проверки привилегий, что дает ВПО возможность останавливать компоненты, связанные с Microsoft Defender, 360 Total Security, Huorong Internet Security и Tencent PC Manager. Отдельный полезный нагрузочный модуль (payload) активирует `SeDebugPrivilege` и использует `TerminateProcess` для завершения процессов в пользовательском режиме.
Итоговой полезной нагрузкой является SparkRAT, который загружается рефлексивно в легитимный процесс Windows. В его конфигурации в качестве основного сервера управления (command-and-control) указан `sx.nuihuw.com:443`, а в качестве резервного конечного пункта — `nuihuw.top:443`. Активность демонстрирует сходство в тактиках, техниках и процедурах (TTP) с кампаниями SilverFox, однако не было выявлено ни инфраструктуры, ни переиспользования кода, ни иных окончательных доказательств атрибуции. Оценивается как неатрибутированный кластер с возможными связями с разработкой или развертыванием на китайском языке; уверенность в оценке — низкая.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на Камбоджу, использует локализованные приманки и подгружаемое ВПО для развертывания SparkRAT. В ходе атаки применяются обширные методы обхода защитных механизмов, повышение привилегий, внедрение кода в процессы, закрепление в системе и завершение работы средств безопасности, включая эксплуатацию уязвимого драйвера CVE-2026-36425. Характер деятельности напоминает тактику SilverFox, однако атрибуция не установлена.
-----
Киберкампания, нацеленная на Камбоджу, использует локализованные приманки, распространяемые в сжатых архивах, включая уведомления камбоджийского правительства, материалы по COVID-19, стоматологические записи, документы по недвижимости и рекламные предложения. Наблюдаемый образец представлял собой исполняемый файл Inno Setup, замаскированный под официальное уведомление правительства о COVID-19. При запуске он создавал скрытые каталоги для промежуточного размещения под `C:\Drivers`, выводил несколько компонентов и использовал подписанный исполняемый файл Tencent `F7u00ex.exe` для подмены вредоносной DLL `WfoY.qf`.
Загрузчик использует методы противоанализа и обхода защиты, включая векторный обработчик исключений, вызываемый через `__debugbreak()`, проверку процессов Huorong и 360 Security, а также манипуляцию с токенами для имперсонации токена SYSTEM из `winlogon.exe`. Зашифрованные полезны нагрузки встроены в файлы в формате PNG, при этом данные извлекаются из блоков `IDAT` PNG и расшифровываются во время выполнения. Расшифрованный шеллкод внедряется в `vssvc.exe`, при этом повторное внедрение выполняется в случае завершения или перезапуска отслеживаемого процесса. Дополнительные стадии внедряются в `ctfmon.exe` и `svchost.exe`.
ВПО обеспечивает закрепление (persistence) с помощью Службы Windows и запланированной задачи с именем `TaskHandler`. Она применяет патчи к AMSI и ETW, добавляет исключения для Microsoft Defender для выбранных процессов и каталогов, а также использует методы как в режиме ядра, так и в пользовательском режиме для завершения работы средств защиты. Метод в режиме ядра предполагает установку `ardrv.sys` — уязвимого драйвера OPSWAT AppRemover, затронутого уязвимостью CVE-2026-36425. Его уязвимый IOCTL позволяет завершать процессы без надлежащей проверки привилегий, что дает ВПО возможность останавливать компоненты, связанные с Microsoft Defender, 360 Total Security, Huorong Internet Security и Tencent PC Manager. Отдельный полезный нагрузочный модуль (payload) активирует `SeDebugPrivilege` и использует `TerminateProcess` для завершения процессов в пользовательском режиме.
Итоговой полезной нагрузкой является SparkRAT, который загружается рефлексивно в легитимный процесс Windows. В его конфигурации в качестве основного сервера управления (command-and-control) указан `sx.nuihuw.com:443`, а в качестве резервного конечного пункта — `nuihuw.top:443`. Активность демонстрирует сходство в тактиках, техниках и процедурах (TTP) с кампаниями SilverFox, однако не было выявлено ни инфраструктуры, ни переиспользования кода, ни иных окончательных доказательств атрибуции. Оценивается как неатрибутированный кластер с возможными связями с разработкой или развертыванием на китайском языке; уверенность в оценке — низкая.
#ParsedReport #CompletenessHigh
26-08-2026
Dark Caracal Reloaded: New Malware, Same Hunting Grounds
https://arcticwolf.com/resources/blog/dark-caracal-reloaded-new-malware-same-hunting-grounds/
Report completeness: High
Actors/Campaigns:
Darkcaracal (motivation: financially_motivated, cyber_espionage)
Threats:
Asiogate
Gocaracal
Full_spectrum
Bandok
Dead_drop_technique
Victims:
Communications sector, Governments, Businesses, Journalists, Activists
Industry:
Financial, Government
Geo:
El salvador, Lebanon, Chile, Ecuador, Venezuela, Brazil, Latin america, Uruguay, Latam, Colombia, Latin american
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1033, T1055, T1056.001, T1057, T1059, T1070.004, T1082, T1083, T1090.001, have more...
IOCs:
Domain: 7
Hash: 6
File: 10
IP: 29
Coin: 5
Path: 2
Soft:
WebRTC, Chrome, Firefox
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
aes-gcm, base64
Win API:
MAN, arc
Languages:
golang, delphi, solidity
Platforms:
x64
YARA: Found
26-08-2026
Dark Caracal Reloaded: New Malware, Same Hunting Grounds
https://arcticwolf.com/resources/blog/dark-caracal-reloaded-new-malware-same-hunting-grounds/
Report completeness: High
Actors/Campaigns:
Darkcaracal (motivation: financially_motivated, cyber_espionage)
Threats:
Asiogate
Gocaracal
Full_spectrum
Bandok
Dead_drop_technique
Victims:
Communications sector, Governments, Businesses, Journalists, Activists
Industry:
Financial, Government
Geo:
El salvador, Lebanon, Chile, Ecuador, Venezuela, Brazil, Latin america, Uruguay, Latam, Colombia, Latin american
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1033, T1055, T1056.001, T1057, T1059, T1070.004, T1082, T1083, T1090.001, have more...
IOCs:
Domain: 7
Hash: 6
File: 10
IP: 29
Coin: 5
Path: 2
Soft:
WebRTC, Chrome, Firefox
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
aes-gcm, base64
Win API:
MAN, arc
Languages:
golang, delphi, solidity
Platforms:
x64
YARA: Found
Arctic Wolf
Dark Caracal Reloaded: New Malware, Same Hunting Grounds - Arctic Wolf
During a targeted intrusion investigation, Arctic Wolf uncovered GoCaracal, a previously undocumented, modular framework written in Go. Its long-term development offers new insight into the evolution of Dark Caracal's capabilities, operations, and tradecraft.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Dark Caracal Reloaded: New Malware, Same Hunting Grounds https://arcticwolf.com/resources/blog/dark-caracal-reloaded-new-malware-same-hunting-grounds/ Report completeness: High Actors/Campaigns: Darkcaracal (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Dark Caracal атаковала венесуэльскую организацию связи, используя приманки на испанском языке для доставки нового импланта GoCaracal на базе Go и обновленного варианта Bandook. GoCaracal поддерживает разведку, кражу учетных данных и файлов, регистрацию нажатий клавиш, удаленный доступ, внедрение кода в процессы, а также модульный C2, включая резервное разрешение на основе Ethereum.
-----
В июне 2026 года Dark Caracal, по имеющимся данным, осуществила целенаправленное вторжение в организацию связи в Венесуэле. Кампания сохранила устоявшиеся методы доставки группы, включая приманки на испанском языке с финансовой и налоговой тематикой, вредоносные файлы SVG, содержащие сокращенные URL-адреса в кодировке Base64, перенаправляющие сервисы, доменные имена с документальной тематикой и загрузчики на базе Delphi. Цепочка доставки через SVG-файлы перенаправляла жертв на инфраструктуру, контролируемую злоумышленниками, где был размещен архив 7-Zip, содержащий ранее не задокументированный имплант на базе Go под названием GoCaracal.
Анализ 249 связанных образцов выявил два профиля GoCaracal, построенных на основе общего модульного фреймворка. Лёгкий профиль предназначен для установления начальной точки присутствия и доставки дополнительных полезных нагрузок. Он использует коммуникации на основе собственных пакетов с шифрованием AES-GCM, собирает информацию об узле, такую как имя пользователя, имя узла, операционная система, время работы, активное окно и средства защиты, а также поддерживает извлечение и выполнение файлов, загрузку по URL, доступ к интерактивной оболочке, загрузку шеллкода и внедрение кода в процессы.
Расширенный профиль обеспечивает устойчивый доступ и возможности сбора разведданных. Он включает 34 обработчика команд для изучения процессов, перечисления дисков и каталогов, рекурсивного поиска файлов, выполнения команд, самообновления, манипулирования файлами, кражи файлов cookie браузера и баз данных учётных данных, регистрации нажатий клавиш, целенаправленного сбора файлов, доступа к рабочему столу через WebRTC, скрытой функциональности VNC, клонирования профилей Chrome и проксирования через SOCKS5. Он также содержит функциональность, связанную с закреплением, использующую ульи реестра и скрытый файл NTUSER.MAN, связанный с рабочим процессом ключа Run.
Расширенная сборка GoCaracal может использовать Ethereum в качестве резервного механизма для разрешения C2. После многократных неудачных попыток установить соединение с настроенным C2-сервером вредонос обращается к хранилищу Ethereum через публичный JSON-RPC-эндпоинт с использованием метода `eth_getStorageAt`. В смарт-контракте хранится изменяемое значение C2, что позволяет операторам менять инфраструктуру без повторного развёртывания ВПО. Связанные контракты были протестированы в сети Ethereum Sepolia, а затем использованы в основной сети (mainnet); история транзакций свидетельствует об обновлениях публичных IP-адресов.
В ходе вторжения также был развернут обновленный вариант Bandook наряду с GoCaracal. Bandook сохранил возможности по краже учетных данных из браузеров Chrome, Brave и Firefox, но использовал рандомизированные идентификаторы команд и обфусцированные имена плагинов для затруднения анализа. Имеющиеся данные свидетельствуют о том, что в настоящее время GoCaracal дополняет, а не заменяет Bandook. Связанная инфраструктура была направлена на организации в Латинской Америке и включала отдельные схемы хостинга для C2-серверов GoCaracal и Bandook, что указывает на более компартментализированный набор инструментов Dark Caracal.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Dark Caracal атаковала венесуэльскую организацию связи, используя приманки на испанском языке для доставки нового импланта GoCaracal на базе Go и обновленного варианта Bandook. GoCaracal поддерживает разведку, кражу учетных данных и файлов, регистрацию нажатий клавиш, удаленный доступ, внедрение кода в процессы, а также модульный C2, включая резервное разрешение на основе Ethereum.
-----
В июне 2026 года Dark Caracal, по имеющимся данным, осуществила целенаправленное вторжение в организацию связи в Венесуэле. Кампания сохранила устоявшиеся методы доставки группы, включая приманки на испанском языке с финансовой и налоговой тематикой, вредоносные файлы SVG, содержащие сокращенные URL-адреса в кодировке Base64, перенаправляющие сервисы, доменные имена с документальной тематикой и загрузчики на базе Delphi. Цепочка доставки через SVG-файлы перенаправляла жертв на инфраструктуру, контролируемую злоумышленниками, где был размещен архив 7-Zip, содержащий ранее не задокументированный имплант на базе Go под названием GoCaracal.
Анализ 249 связанных образцов выявил два профиля GoCaracal, построенных на основе общего модульного фреймворка. Лёгкий профиль предназначен для установления начальной точки присутствия и доставки дополнительных полезных нагрузок. Он использует коммуникации на основе собственных пакетов с шифрованием AES-GCM, собирает информацию об узле, такую как имя пользователя, имя узла, операционная система, время работы, активное окно и средства защиты, а также поддерживает извлечение и выполнение файлов, загрузку по URL, доступ к интерактивной оболочке, загрузку шеллкода и внедрение кода в процессы.
Расширенный профиль обеспечивает устойчивый доступ и возможности сбора разведданных. Он включает 34 обработчика команд для изучения процессов, перечисления дисков и каталогов, рекурсивного поиска файлов, выполнения команд, самообновления, манипулирования файлами, кражи файлов cookie браузера и баз данных учётных данных, регистрации нажатий клавиш, целенаправленного сбора файлов, доступа к рабочему столу через WebRTC, скрытой функциональности VNC, клонирования профилей Chrome и проксирования через SOCKS5. Он также содержит функциональность, связанную с закреплением, использующую ульи реестра и скрытый файл NTUSER.MAN, связанный с рабочим процессом ключа Run.
Расширенная сборка GoCaracal может использовать Ethereum в качестве резервного механизма для разрешения C2. После многократных неудачных попыток установить соединение с настроенным C2-сервером вредонос обращается к хранилищу Ethereum через публичный JSON-RPC-эндпоинт с использованием метода `eth_getStorageAt`. В смарт-контракте хранится изменяемое значение C2, что позволяет операторам менять инфраструктуру без повторного развёртывания ВПО. Связанные контракты были протестированы в сети Ethereum Sepolia, а затем использованы в основной сети (mainnet); история транзакций свидетельствует об обновлениях публичных IP-адресов.
В ходе вторжения также был развернут обновленный вариант Bandook наряду с GoCaracal. Bandook сохранил возможности по краже учетных данных из браузеров Chrome, Brave и Firefox, но использовал рандомизированные идентификаторы команд и обфусцированные имена плагинов для затруднения анализа. Имеющиеся данные свидетельствуют о том, что в настоящее время GoCaracal дополняет, а не заменяет Bandook. Связанная инфраструктура была направлена на организации в Латинской Америке и включала отдельные схемы хостинга для C2-серверов GoCaracal и Bandook, что указывает на более компартментализированный набор инструментов Dark Caracal.
#ParsedReport #CompletenessMedium
26-08-2026
When AI infrastructure becomes the target: Securing gateways and control points
https://www.microsoft.com/en-us/security/blog/2026/08/26/when-ai-infrastructure-becomes-target-securing-gateways-control-points/
Report completeness: Medium
Threats:
Xmrig_miner
Credential_harvesting_technique
Coinminer
C3pool
Victims:
Litellm, Ragflow, Kestra, Artificial intelligence infrastructure
CVEs:
CVE-2025-69286 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (<0.22.0)
CVE-2026-28797 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (le0.24.0)
CVE-2026-45312 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-42271 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litellm (<1.83.7)
CVE-2025-68700 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (<0.23.0)
CVE-2026-49869 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kestra (<1.0.45, <1.3.21)
CVE-2026-24770 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (le0.23.1)
CVE-2026-48710 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- encode starlette (<1.0.1)
TTPs:
Tactics: 9
Technics: 11
IOCs:
File: 4
Domain: 8
Url: 1
IP: 7
Hash: 4
Soft:
Microsoft Defender, LiteLLM, RAGFlow, Kestra, PostgreSQL, Docker, curl, Linux, crontab, systemd, have more...
Crypto:
monero
Algorithms:
randomx, base64
Languages:
java, python
26-08-2026
When AI infrastructure becomes the target: Securing gateways and control points
https://www.microsoft.com/en-us/security/blog/2026/08/26/when-ai-infrastructure-becomes-target-securing-gateways-control-points/
Report completeness: Medium
Threats:
Xmrig_miner
Credential_harvesting_technique
Coinminer
C3pool
Victims:
Litellm, Ragflow, Kestra, Artificial intelligence infrastructure
CVEs:
CVE-2025-69286 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (<0.22.0)
CVE-2026-28797 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (le0.24.0)
CVE-2026-45312 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-42271 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litellm (<1.83.7)
CVE-2025-68700 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (<0.23.0)
CVE-2026-49869 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kestra (<1.0.45, <1.3.21)
CVE-2026-24770 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (le0.23.1)
CVE-2026-48710 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- encode starlette (<1.0.1)
TTPs:
Tactics: 9
Technics: 11
IOCs:
File: 4
Domain: 8
Url: 1
IP: 7
Hash: 4
Soft:
Microsoft Defender, LiteLLM, RAGFlow, Kestra, PostgreSQL, Docker, curl, Linux, crontab, systemd, have more...
Crypto:
monero
Algorithms:
randomx, base64
Languages:
java, python
Microsoft News
When AI infrastructure becomes the target: Securing gateways and control points
Microsoft Threat Intelligence examines attacks on exposed AI workloads, including LiteLLM gateway exploitation, credential harvesting, persistence, and cryptomining activity.