CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 27-08-2026 Open Directory Exposes Moobot Source Code and Ongoing Activity Post 2024 Court-Authorized Disruption https://censys.com/blog/open-directory-exposes-moobot-source-code-and-activity/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Некорректно настроенный сервер раскрыл исходный код и операционные данные Moobot, что выявило возможности ботнета для IoT-устройств, основанного на Mirai, спящие функции HTTP-загрузки и выполнения, а также признаки продолжающейся активности после его нейтрализации в 2024 году. На этом же сервере размещались независимая панель DDoS, нацеленная на серверы Minecraft, и мошеннический китайский сервис верификации личности.
-----

Некорректно настроенный открытый каталог на 86.53.111.212:8080 привел к утечке исходного кода и операционных данных, связанных с Moobot — ботнетом для IoT-устройств, производным от Mirai, а также независимых инструментов для проведения атак на отказ в обслуживании и мошеннического китайского сервиса верификации личности. Утеченные материалы были собраны 30 июля 2026 года и включали журналы атак, свидетельствующие о том, что несколько сервисов оставались активными после санкционированного судом в феврале 2024 года нарушения работы ботнета Moobot.

Восстановленный исходный код Moobot содержит идентификаторы, связанные с известными образцами, включая заголовок регистрации C2 0x336699 и 32-символьный случайный строковый сид `w5q6he3dbrsgmclkiu4to18npavj702f`. Moobot использует собственный протокол C2, аналогичный протоколу Mirai, и поддерживает команды для управления зараженными устройствами и запуска сетевых наводнений (flood-атак). Исходный код также содержит две ранее не задокументированные подпрограммы загрузки и выполнения. Хотя они находятся в неактивном состоянии — одна закомментирована, а другая никогда не вызывается, — эта функциональность позволяла бы оператору C2 направлять зараженные устройства на загрузку ELF-бинарного файла по HTTP, сохранение его в виде исполняемого файла, переименование, создание дочернего процесса (fork) и выполнение. Эта возможность рассматривается как правдоподобный механизм для зафиксированного переиспользования Moobot группировкой APT28, хотя способ получения доступа остается неизвестным.

В каталоге также содержалась StresD Pro+ — панель управления DDoS-атаками на базе Node.js/Express и WebSocket, с отдельными сервисами для пользователей и администраторов. Записи панели фиксировали 32 атаки, в которых участвовали шесть клиентов, на дату сбора данных. В отличие от Moobot, панель запускает локальный Python-скрипт, который генерирует трафик непосредственно с сервера промежуточного хранения (staging server), что превращает активность в атаку типа «отказ в обслуживании» (DoS), а не в распределённую атаку. Скрипт нацелен на серверы Minecraft Bedrock Edition, выполняет рукопожатие RakNet и отправляет некорректные инкапсулированные пакеты и рандомизированные последовательности NACK.

Отдельный сервис на порту 3000 имитировал китайскую систему верификации личности, используемую органами общественной безопасности. Исходный код показал, что отправляемые имена и 18-значные номера национальных удостоверений личности Китая передавались стороннему API, а ответ возвращался в виде результата о совпадении или поддельной личности. В ходе мониторинга позже был выявлен активный C2 Moobot по адресу 162.141.92.192:14123, связанный с более чем 500 задачами атак короткой продолжительности в августе 2026 года.
#ParsedReport #CompletenessLow
27-08-2026

19 Chrome and Edge Extensions Deliver a Wallet Drainer and Credential-Stealing Payloads

https://socket.dev/blog/chrome-edge-extension-wallet-drainer

Report completeness: Low

Threats:
Credential_stealing_technique
Clickfix_technique

Victims:
Cryptocurrency wallet users, Browser extension users

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1056.003, T1059.007, T1071.001, T1105, T1176, T1195.002, T1562.001, T1573.001, T1656, have more...

IOCs:
File: 16
Domain: 28
BrowserExtension: 18
Coin: 1

Soft:
Chrome, Ledger Live, Outlook, Microsoft Edge

Wallets:
tron, trezor, coinbase, bybit, metamask

Crypto:
solana, kucoin, binance

Algorithms:
sha256, aes-gcm

Functions:
setInterval, k, removeRuleIds

Win API:
sendMessage

Languages:
javascript

Links:
https://github.com/DomainTools/SecuritySnacks/blob/main/2025/DualFunction-Malware-Chrome-Extensions
CTT Report Hub
#ParsedReport #CompletenessLow 27-08-2026 19 Chrome and Edge Extensions Deliver a Wallet Drainer and Credential-Stealing Payloads https://socket.dev/blog/chrome-edge-extension-wallet-drainer Report completeness: Low Threats: Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания «Superior» использовала 19 браузерных расширений, которые выглядели легитимными, пока в последующих обновлениях не было добавлено ВПО. Расширения обходили средства безопасности браузера, поддерживали связь с C2 и удалённо загружали JavaScript-нагрузки. Эти нагрузки в основном похищали фразы восстановления криптографических кошельков через поддельные страницы Ledger и Trezor, а также обеспечивали кражу учётных данных и атаки социальной инженерии.
-----

Исследователи Socket выявили 18 вредоносных расширений для Chrome и одно расширение для Edge, связанных с кампанией, отслеживаемой под именем «Superior». Среди расширений были инструменты SEO, утилиты для работы с криптовалютами, инструменты для отслеживания рекламы и приложения для поиска на экране. Четырнадцать расширений были созданы злоумышленниками, а пять были приобретены у легитимных разработчиков. Операторы первоначально публиковали чистые версии, предлагающие заявленную функциональность, а затем внедряли вредоносное поведение в последующих обновлениях после установления доверия пользователей. Одно из расширений, «Enable Right Click & Copy - Smart Unlock + OCR», имело около 70 000 пользователей в Chrome, а связанная с ним версия для Edge — около 10 000 пользователей, что создавало значительный потенциальный риск воздействия через автоматические обновления браузера.

Вредоносное ПО использует фоновый сервисный воркер для управления идентификаторами жертв, временными параметрами выполнения, конфигурацией C2 и загруженными модулями JavaScript в локальном хранилище расширения Chrome. Недавние версии поддерживают постоянное соединение WebSocket с сервером C2 с периодическими сигналами о работоспособности (heartbeats). Инструкции C2 могут ротировать конечные точки и указывать отдельную инфраструктуру для эксфильтрации данных для отдельных жертв. Загруженные модули шифруются с помощью AES-GCM, используя ключ, производный от идентификатора расширения и UUID установки. В рамках кампании использовались домены, размещенные на инфраструктуре, включающей домены зон `.top`, `.sbs` и Cloudflare Workers.

Для обеспечения выполнения кода на посещаемых веб-сайтах расширения регистрируют декларативные сетевые правила, которые удаляют заголовки Content-Security-Policy со страниц и фреймов. Затем контент-скрипты динамически внедряют сохранённые вредоносные модули с помощью `chrome.scripting.executeScript`. Модули создают временные скрытые элементы DOM и обработчики событий для выполнения JavaScript в основном мире веб-страницы, после чего элементы удаляются для минимизации следов.

Наблюдаемые полезны нагрузки в первую очередь нацелены на пользователей криптовалют. На сайтах Ledger и Trezor вредоносное ПО выполняет захват всей страницы и отображает реалистичные поддельные сценарии обновления или восстановления кошелька, запрашивая фразы восстановления из 12, 18 или 24 слов. Эти сид-фразы перехватываются и выгружаются наружу, что позволяет осуществить компрометацию кошелька и кражу криптовалюты. Другие модули доставляют поддельные приманки в виде обновлений браузера, которые могут копировать управляемые атакующим команды в буфер обмена и инструктировать жертв вставить и выполнить их. Фреймворк полезной нагрузки расширяем, что позволяет удалённо развертывать дополнительные модули для кражи учётных данных, опустошения кошельков и социальной инженерии.
#ParsedReport #CompletenessMedium
27-08-2026

Carry-On Compromise: TA4922 Packs PackClient

https://www.proofpoint.com/us/blog/threat-insight/carry-compromise-ta4922-packs-packclient

Report completeness: Medium

Actors/Campaigns:
Ta4922 (motivation: information_theft, financially_motivated)

Threats:
Packclient
Dll_sideloading_technique
Donut
Packclientcore
Packclientlauncher
Mitm_technique
Valleyrat
Chinaz
Billgates

Victims:
Organizations

Industry:
Government, E-commerce

Geo:
China, Asia, Indian, India

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1010, T1012, T1016, T1027, T1036.005, T1056.001, T1057, T1071.001, T1082, T1095, have more...

IOCs:
Domain: 1
IP: 8
File: 16
Url: 1
Hash: 10

Soft:
Telegram, WeChat

Algorithms:
base64, xor, zip

Win API:
CreateProcessW
CTT Report Hub
#ParsedReport #CompletenessMedium 27-08-2026 Carry-On Compromise: TA4922 Packs PackClient https://www.proofpoint.com/us/blog/threat-insight/carry-compromise-ta4922-packs-packclient Report completeness: Medium Actors/Campaigns: Ta4922 (motivation: information_theft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PackClient — это модульный RAT и фреймворк C2, используемый китайскоязычным актором TA4922 в фишинговых кампаниях с налоговой тематикой, нацеленных на Китай и Индию. Его многоэтапный полезный груз использует маскировку, подмену DLL (DLL sideloading), рефлексивную загрузку, закрепление через RunOnce и процесс-страж. PackClient поддерживает обширный набор функций наблюдения, кражи данных, удалённого доступа, развёртывания плагинов и пользовательских TCP-соединений C2.
-----

PackClient — это модульная троянская программа (RAT) и фреймворк управления, продвигаемый через китайскоязычные каналы в Телеграм. Он использовался китайскоязычным злоумышленником TA4922 в фишинговых кампаниях на налоговую тематику, нацеленных на организации в Китае и Индии. Жертвам направлялись ссылки на URL-адреса, контролируемые злоумышленником, или ZIP-архивы, содержащие исполняемые файлы или образы дисков IMG. Вредоносные нагрузки применяли маскировку, а в кампаниях, нацеленных на Индию, — подмену DLL (DLL sideloading) для запуска Donut Loader перед установкой PackClient.

ВПО использует многоступенчатую архитектуру. Первый этап представляет собой загрузчик, который проверяет наличие повышенных привилегий, извлекает зашифрованную полезную нагрузку второго этапа, расшифровывает её с помощью операции XOR, записывает во временный исполняемый файл, например `%TEMP%\svchost.exe`, устанавливает закрепление через параметр реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce` и запускает файл. В некоторых образцах выгруженная библиотека, например `xMain.dll`, выполняется через `rundll32.exe` с параметрами, содержащими URL полезной нагрузки и адрес C2. Затем PackClientLauncher устанавливает соединение с основным узлом C2, загружает модуль PackClientCore, выполняет его отражательную загрузку в память и запускает процесс-страж с параметром `-guard` для перезапуска основного процесса в случае его завершения.

PackClientCore поддерживает более 60 команд и способен поддерживать два независимых соединения C2. Его возможности включают перечисление процессов и окон, операции с реестром, повышение привилегий, функции удаленного рабочего стола, сбор данных из браузеров, управление файловой системой, наблюдение, регистрацию нажатий клавиш, манипуляцию буфером обмена, установку полезных нагрузок и плагинов, а также конфигурирование ВПО или обновление модулей. Он также определяет средства защиты, приложения для обмена сообщениями, браузеры и Telegram Desktop. Потенциальный плагин, специфичный для Telegram, может изменять файлы конфигурации Telegram для перенаправления трафика через прокси, контролируемый оператором.

Дополнительные плагины доставляются в виде данных DLL, закодированных в Base64, копируются в память, резолвятся и исполняются. Для связи используется собственный протокол на основе «сырых» TCP-соединений с кадрированными сообщениями, рукопожатиями, подтверждениями, сигналами «живости» (heartbeats), обменом командами, передачей системной информации и отправки скриншотов. В наблюдаемой инфраструктуре для доставки полезной нагрузки использовался адрес `154.36.188.98:8080`, а для C2 — адреса `206.238.196.96:6666`, `64.81.30.99` и `192.252.180.45:6666`. Возможности для обнаружения включают характерную командную строку `rundll32`, дерево процессов `svchost.exe` и `-guard`, маскировку в временных каталогах, закрепление через RunOnce, конфигурацию реестра PackClient и необычный TCP-трафик на порту 6666.
#ParsedReport #CompletenessHigh
27-08-2026

Caught in 4K: The Aurora Files

https://www.cloudsek.com/blog/aurora-ransomware-affiliate-ai-attack-planning-crypto-payments

Report completeness: High

Threats:
Bloodhound_tool
Nopac_tool
Petitpotam_vuln
Printerbug_tool
Eternalblue_vuln
Kerberoasting_technique
As-rep_roasting_technique
Netexec_tool
Shadow_copies_delete_technique
Supply_chain_technique
Certipy_tool
Ntlmrelayx_tool
Dcsync_technique
Kerbrute_tool
Hashcat_tool
Evil-winrm_tool
Chisel_tool
Proxychains_tool
Metasploit_tool
Windows_locker

Victims:
Manufacturing, Food and agriculture, Pharmaceutical and chemical distribution, Professional and consulting services

Industry:
Chemical, Healthcare, Foodtech, Logistic

Geo:
Russian, United states

TTPs:
Tactics: 4
Technics: 0

IOCs:
Domain: 1
IP: 8
Hash: 2

Soft:
Linux, Cloudflare R2, ESXi, Active Directory, Hyper-V, Azure AD

Algorithms:
sha256

Languages:
powershell, rust
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 Caught in 4K: The Aurora Files https://www.cloudsek.com/blog/aurora-ransomware-affiliate-ai-attack-planning-crypto-payments Report completeness: High Threats: Bloodhound_tool Nopac_tool Petitpotam_vuln Printerbug_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Аффилиат шифровальщика Aurora, говорящий на русском языке, напрямую скомпрометировал более 20 организаций, используя кражу учётных данных, атаки на Active Directory, подготовку данных к эксфильтрации и их эксфильтрацию, а также собственные инструменты. Актор развернул шифровальщики для Windows и Linux/ESXi на базе Zig, оснащённые функциями целенаправленного шифрования, защиты от восстановления и нарушения работы виртуальных машин, при этом выплаты выкупа связывали жертв через общую инфраструктуру отмывания средств.
-----

Открытый каталог домашней директории Linux, доступный без аутентификации и обслуживаемый на порту 8888, задокументировал деятельность русскоязычного актора, являющегося аффилированным лицом шифровальщика Aurora, в период с апреля по июль 2026 года. Оператор атаковал более 20 организаций в девяти странах и получил доступ на уровне домена или интерактивный доступ в 17 из них. Четыре жертвы впоследствии были названы на сайте утечек Aurora. Восстановленные журналы командной строки, билеты Kerberos, материалы учетных данных, дампы SAM и LSA, экспорты групповых политик, данные BloodHound, логи чатов Cursor, пользовательские инструменты и бинарные файлы шифровальщика показали, что оператор проводил компрометации напрямую, а не продавал доступ другому актору.

Оператор использовал воспроизводимый сценарий действий, включающий кражу учетных данных, компрометацию Active Directory, сбор данных, эксфильтрацию и развертывание программы-вымогателя. PowerShell и 7-Zip применялись для архивирования данных блоками по 50 ГБ перед их передачей с систем промежуточного хранения. В приватном репозитории GitLab содержались пользовательские модули NetExec, в том числе инструменты для извлечения учетных данных из семи браузеров и обнаружения инфраструктуры ESXi. Cursor использовался для планирования атак на русском языке, включая последовательность эксплуатации службы сертификатов Active Directory. Диапазоны IP-адресов CIS и домены стран CIS не встречались среди целей, сканируемых узлов или успешно скомпрометированных систем.

Были извлечены два варианта шифровальщика Aurora для Windows и два — для Linux/ESXi. Все они были статически скомпилированы на языке Zig из общей кодовой базы и загружены из хранилища Cloudflare R2 перед передачей на промежуточные хосты с помощью SCP. Шифровальщик поддерживает целенаправленное или частичное шифрование файлов, исключения по размеру файла и расширению, управление многопоточностью, а также специальный режим для ESXi. Версия для ESXi нацелена на файлы виртуальных машин, при этом исключая системные тома и принудительно останавливая работающие виртуальные машины перед шифрованием. Поведение, направленное на предотвращение восстановления, включает в себя предоставление прав на резервное копирование, удаление теневых копий томов, изменение размера хранилища теневых копий, отключение функции «Восстановление системы» через реестр, а также проверку служб Hyper-V. Вариант для Linux отслеживает энтропию ядра перед генерацией ключевых данных и может доставить записку-выкуп путем изменения файла `sshd_config`, создания файла `sshd-banner` и перезапуска SSH.

Восстановленный ключ обеспечил возможность отслеживания переговоров по выкупу, а анализ блокчейна связал платежи от нескольких жертв Aurora через общую инфраструктуру отмывания средств. В отчете с высокой степенью уверенности актор идентифицирован как русскоязычный аффилированный участник. К соответствующим приоритетным мерам защиты относятся: аудит ADCS на наличие уязвимостей ESC1, ESC6 и ESC8, защита хранилищ учетных данных браузеров, ограничение административных протоколов, отключение устаревших служб SMB и разрешения имен, обеспечение безопасности резервных копий, ротация `krbtgt` после компрометации домена и изоляция систем, срок поддержки которых истек.
#ParsedReport #CompletenessLow
27-08-2026

Unmasking TeamPCP, King of Software Supply Chain Attacks

https://flare.io/learn/resources/blog/teampcp-software-supply-chain-attacks

Report completeness: Low

Actors/Campaigns:
Teampcp
Mini_shai-hulud

Threats:
Supply_chain_technique
Xmrig_miner
React2shell_vuln

Victims:
Software supply chain, Cybersecurity tools, Ci cd pipelines

Geo:
Australia

ChatGPT TTPs:
do not use without manual check
T1078, T1090, T1190, T1195.002, T1496, T1528, T1595, T1610

IOCs:
File: 1
Domain: 1
Email: 2
IP: 0
Url: 0
Hash: 0
BrowserExtension: 0

Soft:
Telegram, Docker, Kubernetes, Redis, Trivy, LiteLLM, Hugging Face, Twitter, gmail, TikTok, have more...

Crypto:
monero
CTT Report Hub
#ParsedReport #CompletenessLow 27-08-2026 Unmasking TeamPCP, King of Software Supply Chain Attacks https://flare.io/learn/resources/blog/teampcp-software-supply-chain-attacks Report completeness: Low Actors/Campaigns: Teampcp Mini_shai-hulud Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TeamPCP эволюционировала от автоматизированной эксплуатации уязвимых Облачных сервисов до атак на Цепочку поставок программного обеспечения. После компрометации рабочего процесса GitHub Actions для Trivy злоумышленники похитили учетные данные, опубликовали вредоносный релиз Trivy и использовали отравленный процесс сборки LiteLLM для распространения пакетов с бэкдорами. Группа также развертывала майнеры, прокси-серверы, вредоносное ПО для кражи данных и самораспространяющееся сканирующее ВПО.
-----

TeamPCP появился в конце 2025 года как оппортунистическая группа, эксплуатирующая облачные среды. Её автоматизированное сканирование было направлено на открытые API Docker, контрольные плоскости Kubernetes, панели управления Ray и экземпляры Redis. На скомпрометированных хостах группа развертывала контейнеры, выполнявшие майнинг криптовалют, проксирование, кражу данных и дальнейшее сканирование, что позволяло операции к самопропагации. По имеющимся данным, группа зафиксировала 185 компрометаций Docker на одном из этапов и заявила о более чем 59 000 скомпрометированных серверов в ходе кампании в декабре 2025 года, направленной против приложений Next.js с использованием уязвимости React2Shell.

В начале 2026 года TeamPCP перешла к атакам на цепочку поставок программного обеспечения. В феврале группа эксплуатировала неправильно настроенный рабочий процесс GitHub Actions, связанный со сканером уязвимостей Trivy от Aqua Security, и получила токен служебной учетной записи. Неполное отозвание учетных данных оставило остаточный доступ, который впоследствии был использован 19 марта для публикации вредоносного релиза Trivy через несколько каналов дистрибуции. В релиз был встроен стиллер учетных данных в конвейеры CI/CD. Когда процесс сборки LiteLLM выполнил отравленный пакет Trivy, TeamPCP получила токен публикации LiteLLM в PyPI и использовала его для распространения двух релизов LiteLLM с бэкдорами 24 марта. Кампания продемонстрировала, как скомпрометированные средства безопасности могут привести к утечке учетных данных в экосистемах программного обеспечения, расположенных ниже по цепочке.

Группа действовала под псевдонимами, включая TeamPCP, PCPcat, ShellForce, DeadCatx3, Persy_PCP и PCPsh. Расследователи связали эти личности через повторно используемые имена пользователей, адреса эл. почты, пароли, аватары, учетные записи соцсетей и ссылки на инфраструктуру. Личность DeadCatx3 была связана с профилем на Hugging Face, в котором был указан masscan[.\]cloud, предположительно использовавшийся в качестве инфраструктуры управления для червя Mini-Shai-Hulud. Дополнительные связи связывали эту личность с учетными записями под именем Ruben Thomson, а характерный аватар Steam был повторно использован в аккаунте TeamPCP в Телеграм. Расследователи с высокой степенью уверенности оценили, что Thomson, базирующийся в Перте (Австралия), управлял TeamPCP; в отчете указано, что правоохранительные органы подтвердили результаты расследования и что оператор был арестован.

Меры защиты включают закрепление GitHub Actions за полными SHA-хэшами коммитов, полную отмену скомпрометированных учетных данных, ограничение и истечение срока действия токенов для публикации пакетов, а также мониторинг инструментов безопасности на предмет неожиданных исходящих сетевых подключений. Организациям также следует отслеживать свои доменные имена и учетные данные в журналах стиллеров и комбо-листах.
#ParsedReport #CompletenessHigh
30-08-2026

Fire Ant Evolves: From Hypervisors to Trusted Infrastructure

https://www.sygnia.co/blog/fire-ant-evolves-from-hypervisors-to-trusted-infrastructure/

Report completeness: High

Actors/Campaigns:
Fire_ant (motivation: cyber_espionage)
Unc3886 (motivation: cyber_espionage)

Threats:
Medusa_ransomware
Bridgeagent
Tactap
Acppid
Medusa_rootkit
Cupsdd
Smartdd
Reptile
Process_injection_technique

Victims:
Critical infrastructure, Third party environments, High value networks

Industry:
Healthcare, Critical_infrastructure

Geo:
China

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1036, T1036.005, T1040, T1048, T1055.001, T1056, T1059.004, T1070.004, have more...

IOCs:
File: 4
Hash: 11

Soft:
Linux, Telnet client, systemd, UNIX, SELinux, elinux di, osts wi

Algorithms:
aes, xor

Functions:
shell_send_cmd

Languages:
python

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 30-08-2026 Fire Ant Evolves: From Hypervisors to Trusted Infrastructure https://www.sygnia.co/blog/fire-ant-evolves-from-hypervisors-to-trusted-infrastructure/ Report completeness: High Actors/Campaigns: Fire_ant (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Fire Ant расширила свою кампанию, скомпрометировав маршрутизаторы, серверы TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы, чтобы получить контроль над доверенной инфраструктурой и доступ к подключенным сетям высокой ценности. Актор развернул импланты в маршрутизаторах, бэкдоры для аутентификации, ВПО, активируемые по SSH и по пакетам, а также инструменты перехвата трафика для кражи учетных данных, мониторинга коммуникаций и поддержания скрытого доступа. Кроме того, злоумышленники манипулировали маршрутизацией, журналами, службами и средствами безопасности, чтобы скрыть свою активность.
-----

Группа Fire Ant сохраняла активность в 2026 году и расширила свои действия от компрометации гипервизоров до доверенной инфраструктуры, включая маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы. Эти активы обеспечивали контроль над маршрутизацией, аутентификацией, администрированием, телеметрией и связностью между средами. Актор, по всей видимости, использовал это положение для поддержания доступа, сбора учетных данных и сетевого трафика, а также для изучения путей к подключенным сетям высокой ценности, включая критическую инфраструктуру.

На скомпрометированных маршрутизаторах Fire Ant развернула компоненты, взаимодействовавшие с функциями журналирования IOS XR, выполнения команд, маршрутизации, VRF, AAA и Telnet. ВПО выборочно подавляла сообщения syslog, манипулировала выводом команд путем добавления фильтров исключения и обеспечивала исходящее сетевое взаимодействие через захардкоженную инфраструктуру и нативные сетевые библиотеки IOS XR. Актор также создавал или активировал необъяснимые интерфейсы GRE-туннелей и перехватывал трафик с нескольких маршрутизаторов, передавая файлы PCAP на внешнюю FTP-инфраструктуру.

Слой аутентификации был атакован через бэкдор на основе VMCI/VSOCK на сервере TACACS и набор инструментов TacTap. TacTap использовал `/usr/sbin/acppid` для внедрения `/lib/libseconfd.so` в процесс `tac_plus`, перехвата функций `accept` и `accept4`, а также передачи файловых дескрипторов сессий через `/var/run/acpid.lock`. Перехваченные учётные данные записывались в `/var/log/.tacplus.acct` с использованием однобайтового XOR-обфускации с ключом `0xEF`.

На управляющих хостах Linux группа Fire Ant поддерживала уровень постоянного доступа с использованием компонентов, связанных с Medusa, пользовательских SSH-бэкдоров, таких как `/usr/sbin/cupsdd`, BridgeAgent, маскирующегося под Zabbix, инструментов для создания обратных шеллов, а также бэкдора, активируемого по пакету. BridgeAgent сохранял своё присутствие через Службу systemd, маскировался под `/usr/bin/gnome-shell`, расшифровывал конфигурацию из `/opt/.ICEauthority` и использовал HTTPS-опросы и обратные шеллы. Имплант, активируемый по пакету, отслеживал сырой трафик на наличие маркеров активации, создавал интерактивные PTY-шеллы, отключал История команд bash и обеспечивал скрытый доступ по выбранным TCP- и UDP-паттернам.

Актор также модифицировал iptables, перенаправил трафик SSH с порта 22 на порт 443, включил маршрутизацию IPv4, ослабил SELinux, собрал учетные данные SSH, удалил исполняемые файлы, оставив процессы активными, изменил метки времени, а также удалил или исказил журналы, связанные с аутентификацией и sudo. Эти действия скомпрометировали как инфраструктуру, так и доказательства, необходимые для расследования, что потребовало верификации по данным памяти, диска, сети, аутентификации и конфигурации.
#ParsedReport #CompletenessMedium
28-08-2026

The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing

https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/

Report completeness: Medium

Actors/Campaigns:
Paper_werewolf (motivation: cyber_criminal, cyber_espionage)
Heartlesssoul
Mythicacademic

Threats:
Mythic_c2_tool
Warprat
Powertaskel
Spear-phishing_technique
Echogather

Victims:
Engineering, Manufacturing, Government

Industry:
Chemical, Government

Geo:
Russian, Russian federation, Russia

ChatGPT TTPs:
do not use without manual check
T1036.005, T1041, T1057, T1059.001, T1059.003, T1071.001, T1082, T1105, T1132.001, T1497.001, have more...

IOCs:
Hash: 38
File: 7
Domain: 20
Command: 1
Url: 1

Soft:
Microsoft Office

Algorithms:
md5, base64, zip

Win API:
NetBIOS

Languages:
powershell

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 28-08-2026 The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GOFFEE (Paper Werewolf) атаковал российские организации с помощью фишинговых писем, замаскированных под обновления Adobe Reader, доставляя WarpRAT и модифицированный PowerShell-бэкдор Mythic. ВПО обеспечивала выполнение команд, передачу файлов, разведку, обнаружение песочниц и взаимодействие с C2 через домены, включая `ntpsum[.\]online` и `validsslcheck[.\]com`.
-----

GOFFEE (также известная как Paper Werewolf) проводила целенаправленные фишинговые кампании преимущественно против организаций в России, было идентифицировано около 120 жертв, особенно в государственных, инженерных и производственных секторах. Активность группы также наблюдалась в нескольких странах СНГ и в единичных случаях в ЕС. В марте 2026 года фишинговые электронные письма содержали PDF-документы на русском языке, выдававшиеся за уведомления об обновлении Adobe Reader. Переход по ссылке «Установить обновление» приводил к загрузке `Adobe_Reader_RU.zip` (MD5: `2cee7ab63de71482e8e928403d383af4`), в котором содержался исполняемый файл Inno Setup `Adobe_Acrobat_Reader_Plugin_ru.exe` (MD5: `2e8170e2508d629cff5501333b006bf4`).

Установщик развернул `adbp.exe` — образец WarpRAT — вместе с PDF-файлом-приманкой на русском языке и скриптом установки. WarpRAT взаимодействовал с C2-доменом `ntpsum[.\]online` и поддерживал команды для изменения задержек обратного вызова, выполнения команд через `cmd.exe /c`, загрузки файлов и скачивания файлов. В ходе анализа имплант получил команды `tasklist` и `systeminfo`, что демонстрировало разведку на уровне хоста и процессов. Также было зафиксировано, что ВПО пыталась определить артефакты, связанные с выполнением в песочнице.

GOFFEE также использовал легковесный бэкдор на основе PowerShell, основанный на модифицированном агенте Mythic, который, по оценкам, является обновленной версией PowerTaskel и именуется PowerTaskel v2. Образец с именем `upd1.ps1` (MD5: `7c24242ae5ca2eded6aa40dbd680d45e`) взаимодействовал с той же инфраструктурой C2, что и другой образец WarpRAT, включая домен `validsslcheck[.\]com`. Внедрение на PowerShell выполняло проверку активности (check-in) с использованием захардкоженного UUID, запрашивало задачи (tasking) у сервера Mythic и выполняло команды PowerShell, полученные от него. Трафик C2 был закодирован в Base64 и использовал User-Agent, имитирующий браузер, тогда как WarpRAT использовал другие пути URL и пустой User-Agent.

Кампания отражает продолжающееся использование GOFFEE целевого фишинга, приманочных документов, часто меняющихся доменов, инфраструктуры обратного прокси, методов сокрытия и длительного доступа. Общая инфраструктура C2, сходство кода и пересечение операционных техник связывают оба бэкдора с группой.
#ParsedReport #CompletenessMedium
26-08-2026

China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems

https://www.ic3.gov/CSA/2026/260826.pdf

Report completeness: Medium

Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak

Threats:
Qscan_tool
Beyondtrust_tool
Qtrouter
Proxylogon_exploit
Log4shell_vuln
Qtbotnet

Victims:
Defense industrial base, Telecommunications, Local government, Higher education, Energy, Financial institutions, Critical infrastructure

Industry:
Biotechnology, Iot, Semiconductor_industry, Healthcare, Education, Government, Military, Retail, Aerospace, Telco, Critical_infrastructure, Energy, E-commerce

Geo:
United states, Taiwan, Chinese, China

CVEs:
CVE-2019-11510 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (8.2, 8.3, 9.0)

CVE-2024-9380 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (<5.0.2)

CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)

CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (4.6)

CVE-2019-10068 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kentico xperience (le9.0.51, <10.0.52, <11.0.48, <12.0.15)

CVE-2020-5902 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, le15.0.1.4)
- f5 big-ip_advanced_firewall_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_advanced_web_application_firewall (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_analytics (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_application_acceleration_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
have more...
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)

CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)

CVE-2023-22515 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence_server (<8.3.3, <8.4.3, <8.5.2)

CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud_services_appliance (4.6)

CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)

CVE-2025-31161 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- crushftp (<10.8.4, <11.3.1)


TTPs:
Tactics: 5
Technics: 5

IOCs:
Domain: 47
IP: 346
Hash: 40
File: 1
Email: 1

Soft:
Ivanti, RabbitMQ, Redis, Alibaba Cloud, Fortinet FortiOS, Citrix Application Delivery Controller, Microsoft Exchange, BIG-IP, Confluence, OpenWrt, have more...

Languages:
python
👍1