CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 Caught in 4K: The Aurora Files https://www.cloudsek.com/blog/aurora-ransomware-affiliate-ai-attack-planning-crypto-payments Report completeness: High Threats: Bloodhound_tool Nopac_tool Petitpotam_vuln Printerbug_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Аффилиат шифровальщика Aurora, говорящий на русском языке, напрямую скомпрометировал более 20 организаций, используя кражу учётных данных, атаки на Active Directory, подготовку данных к эксфильтрации и их эксфильтрацию, а также собственные инструменты. Актор развернул шифровальщики для Windows и Linux/ESXi на базе Zig, оснащённые функциями целенаправленного шифрования, защиты от восстановления и нарушения работы виртуальных машин, при этом выплаты выкупа связывали жертв через общую инфраструктуру отмывания средств.
-----
Открытый каталог домашней директории Linux, доступный без аутентификации и обслуживаемый на порту 8888, задокументировал деятельность русскоязычного актора, являющегося аффилированным лицом шифровальщика Aurora, в период с апреля по июль 2026 года. Оператор атаковал более 20 организаций в девяти странах и получил доступ на уровне домена или интерактивный доступ в 17 из них. Четыре жертвы впоследствии были названы на сайте утечек Aurora. Восстановленные журналы командной строки, билеты Kerberos, материалы учетных данных, дампы SAM и LSA, экспорты групповых политик, данные BloodHound, логи чатов Cursor, пользовательские инструменты и бинарные файлы шифровальщика показали, что оператор проводил компрометации напрямую, а не продавал доступ другому актору.
Оператор использовал воспроизводимый сценарий действий, включающий кражу учетных данных, компрометацию Active Directory, сбор данных, эксфильтрацию и развертывание программы-вымогателя. PowerShell и 7-Zip применялись для архивирования данных блоками по 50 ГБ перед их передачей с систем промежуточного хранения. В приватном репозитории GitLab содержались пользовательские модули NetExec, в том числе инструменты для извлечения учетных данных из семи браузеров и обнаружения инфраструктуры ESXi. Cursor использовался для планирования атак на русском языке, включая последовательность эксплуатации службы сертификатов Active Directory. Диапазоны IP-адресов CIS и домены стран CIS не встречались среди целей, сканируемых узлов или успешно скомпрометированных систем.
Были извлечены два варианта шифровальщика Aurora для Windows и два — для Linux/ESXi. Все они были статически скомпилированы на языке Zig из общей кодовой базы и загружены из хранилища Cloudflare R2 перед передачей на промежуточные хосты с помощью SCP. Шифровальщик поддерживает целенаправленное или частичное шифрование файлов, исключения по размеру файла и расширению, управление многопоточностью, а также специальный режим для ESXi. Версия для ESXi нацелена на файлы виртуальных машин, при этом исключая системные тома и принудительно останавливая работающие виртуальные машины перед шифрованием. Поведение, направленное на предотвращение восстановления, включает в себя предоставление прав на резервное копирование, удаление теневых копий томов, изменение размера хранилища теневых копий, отключение функции «Восстановление системы» через реестр, а также проверку служб Hyper-V. Вариант для Linux отслеживает энтропию ядра перед генерацией ключевых данных и может доставить записку-выкуп путем изменения файла `sshd_config`, создания файла `sshd-banner` и перезапуска SSH.
Восстановленный ключ обеспечил возможность отслеживания переговоров по выкупу, а анализ блокчейна связал платежи от нескольких жертв Aurora через общую инфраструктуру отмывания средств. В отчете с высокой степенью уверенности актор идентифицирован как русскоязычный аффилированный участник. К соответствующим приоритетным мерам защиты относятся: аудит ADCS на наличие уязвимостей ESC1, ESC6 и ESC8, защита хранилищ учетных данных браузеров, ограничение административных протоколов, отключение устаревших служб SMB и разрешения имен, обеспечение безопасности резервных копий, ротация `krbtgt` после компрометации домена и изоляция систем, срок поддержки которых истек.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Аффилиат шифровальщика Aurora, говорящий на русском языке, напрямую скомпрометировал более 20 организаций, используя кражу учётных данных, атаки на Active Directory, подготовку данных к эксфильтрации и их эксфильтрацию, а также собственные инструменты. Актор развернул шифровальщики для Windows и Linux/ESXi на базе Zig, оснащённые функциями целенаправленного шифрования, защиты от восстановления и нарушения работы виртуальных машин, при этом выплаты выкупа связывали жертв через общую инфраструктуру отмывания средств.
-----
Открытый каталог домашней директории Linux, доступный без аутентификации и обслуживаемый на порту 8888, задокументировал деятельность русскоязычного актора, являющегося аффилированным лицом шифровальщика Aurora, в период с апреля по июль 2026 года. Оператор атаковал более 20 организаций в девяти странах и получил доступ на уровне домена или интерактивный доступ в 17 из них. Четыре жертвы впоследствии были названы на сайте утечек Aurora. Восстановленные журналы командной строки, билеты Kerberos, материалы учетных данных, дампы SAM и LSA, экспорты групповых политик, данные BloodHound, логи чатов Cursor, пользовательские инструменты и бинарные файлы шифровальщика показали, что оператор проводил компрометации напрямую, а не продавал доступ другому актору.
Оператор использовал воспроизводимый сценарий действий, включающий кражу учетных данных, компрометацию Active Directory, сбор данных, эксфильтрацию и развертывание программы-вымогателя. PowerShell и 7-Zip применялись для архивирования данных блоками по 50 ГБ перед их передачей с систем промежуточного хранения. В приватном репозитории GitLab содержались пользовательские модули NetExec, в том числе инструменты для извлечения учетных данных из семи браузеров и обнаружения инфраструктуры ESXi. Cursor использовался для планирования атак на русском языке, включая последовательность эксплуатации службы сертификатов Active Directory. Диапазоны IP-адресов CIS и домены стран CIS не встречались среди целей, сканируемых узлов или успешно скомпрометированных систем.
Были извлечены два варианта шифровальщика Aurora для Windows и два — для Linux/ESXi. Все они были статически скомпилированы на языке Zig из общей кодовой базы и загружены из хранилища Cloudflare R2 перед передачей на промежуточные хосты с помощью SCP. Шифровальщик поддерживает целенаправленное или частичное шифрование файлов, исключения по размеру файла и расширению, управление многопоточностью, а также специальный режим для ESXi. Версия для ESXi нацелена на файлы виртуальных машин, при этом исключая системные тома и принудительно останавливая работающие виртуальные машины перед шифрованием. Поведение, направленное на предотвращение восстановления, включает в себя предоставление прав на резервное копирование, удаление теневых копий томов, изменение размера хранилища теневых копий, отключение функции «Восстановление системы» через реестр, а также проверку служб Hyper-V. Вариант для Linux отслеживает энтропию ядра перед генерацией ключевых данных и может доставить записку-выкуп путем изменения файла `sshd_config`, создания файла `sshd-banner` и перезапуска SSH.
Восстановленный ключ обеспечил возможность отслеживания переговоров по выкупу, а анализ блокчейна связал платежи от нескольких жертв Aurora через общую инфраструктуру отмывания средств. В отчете с высокой степенью уверенности актор идентифицирован как русскоязычный аффилированный участник. К соответствующим приоритетным мерам защиты относятся: аудит ADCS на наличие уязвимостей ESC1, ESC6 и ESC8, защита хранилищ учетных данных браузеров, ограничение административных протоколов, отключение устаревших служб SMB и разрешения имен, обеспечение безопасности резервных копий, ротация `krbtgt` после компрометации домена и изоляция систем, срок поддержки которых истек.
#ParsedReport #CompletenessLow
27-08-2026
Unmasking TeamPCP, King of Software Supply Chain Attacks
https://flare.io/learn/resources/blog/teampcp-software-supply-chain-attacks
Report completeness: Low
Actors/Campaigns:
Teampcp
Mini_shai-hulud
Threats:
Supply_chain_technique
Xmrig_miner
React2shell_vuln
Victims:
Software supply chain, Cybersecurity tools, Ci cd pipelines
Geo:
Australia
ChatGPT TTPs:
T1078, T1090, T1190, T1195.002, T1496, T1528, T1595, T1610
IOCs:
File: 1
Domain: 1
Email: 2
IP: 0
Url: 0
Hash: 0
BrowserExtension: 0
Soft:
Telegram, Docker, Kubernetes, Redis, Trivy, LiteLLM, Hugging Face, Twitter, gmail, TikTok, have more...
Crypto:
monero
27-08-2026
Unmasking TeamPCP, King of Software Supply Chain Attacks
https://flare.io/learn/resources/blog/teampcp-software-supply-chain-attacks
Report completeness: Low
Actors/Campaigns:
Teampcp
Mini_shai-hulud
Threats:
Supply_chain_technique
Xmrig_miner
React2shell_vuln
Victims:
Software supply chain, Cybersecurity tools, Ci cd pipelines
Geo:
Australia
ChatGPT TTPs:
do not use without manual checkT1078, T1090, T1190, T1195.002, T1496, T1528, T1595, T1610
IOCs:
File: 1
Domain: 1
Email: 2
IP: 0
Url: 0
Hash: 0
BrowserExtension: 0
Soft:
Telegram, Docker, Kubernetes, Redis, Trivy, LiteLLM, Hugging Face, Twitter, gmail, TikTok, have more...
Crypto:
monero
Flare | Identity First Threat Intelligence | Unmatched Visibility into Cybercrime
Unmasking TeamPCP, King of Software Supply Chain Attacks
A walkthrough of the process of deanonymization By Flare’s Emerging Threats Team For five days in March 2026, a single stolen token let one group poison five software ecosystems including a package downloaded 95 million times a month. The attack started with…
CTT Report Hub
#ParsedReport #CompletenessLow 27-08-2026 Unmasking TeamPCP, King of Software Supply Chain Attacks https://flare.io/learn/resources/blog/teampcp-software-supply-chain-attacks Report completeness: Low Actors/Campaigns: Teampcp Mini_shai-hulud Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TeamPCP эволюционировала от автоматизированной эксплуатации уязвимых Облачных сервисов до атак на Цепочку поставок программного обеспечения. После компрометации рабочего процесса GitHub Actions для Trivy злоумышленники похитили учетные данные, опубликовали вредоносный релиз Trivy и использовали отравленный процесс сборки LiteLLM для распространения пакетов с бэкдорами. Группа также развертывала майнеры, прокси-серверы, вредоносное ПО для кражи данных и самораспространяющееся сканирующее ВПО.
-----
TeamPCP появился в конце 2025 года как оппортунистическая группа, эксплуатирующая облачные среды. Её автоматизированное сканирование было направлено на открытые API Docker, контрольные плоскости Kubernetes, панели управления Ray и экземпляры Redis. На скомпрометированных хостах группа развертывала контейнеры, выполнявшие майнинг криптовалют, проксирование, кражу данных и дальнейшее сканирование, что позволяло операции к самопропагации. По имеющимся данным, группа зафиксировала 185 компрометаций Docker на одном из этапов и заявила о более чем 59 000 скомпрометированных серверов в ходе кампании в декабре 2025 года, направленной против приложений Next.js с использованием уязвимости React2Shell.
В начале 2026 года TeamPCP перешла к атакам на цепочку поставок программного обеспечения. В феврале группа эксплуатировала неправильно настроенный рабочий процесс GitHub Actions, связанный со сканером уязвимостей Trivy от Aqua Security, и получила токен служебной учетной записи. Неполное отозвание учетных данных оставило остаточный доступ, который впоследствии был использован 19 марта для публикации вредоносного релиза Trivy через несколько каналов дистрибуции. В релиз был встроен стиллер учетных данных в конвейеры CI/CD. Когда процесс сборки LiteLLM выполнил отравленный пакет Trivy, TeamPCP получила токен публикации LiteLLM в PyPI и использовала его для распространения двух релизов LiteLLM с бэкдорами 24 марта. Кампания продемонстрировала, как скомпрометированные средства безопасности могут привести к утечке учетных данных в экосистемах программного обеспечения, расположенных ниже по цепочке.
Группа действовала под псевдонимами, включая TeamPCP, PCPcat, ShellForce, DeadCatx3, Persy_PCP и PCPsh. Расследователи связали эти личности через повторно используемые имена пользователей, адреса эл. почты, пароли, аватары, учетные записи соцсетей и ссылки на инфраструктуру. Личность DeadCatx3 была связана с профилем на Hugging Face, в котором был указан masscan[.\]cloud, предположительно использовавшийся в качестве инфраструктуры управления для червя Mini-Shai-Hulud. Дополнительные связи связывали эту личность с учетными записями под именем Ruben Thomson, а характерный аватар Steam был повторно использован в аккаунте TeamPCP в Телеграм. Расследователи с высокой степенью уверенности оценили, что Thomson, базирующийся в Перте (Австралия), управлял TeamPCP; в отчете указано, что правоохранительные органы подтвердили результаты расследования и что оператор был арестован.
Меры защиты включают закрепление GitHub Actions за полными SHA-хэшами коммитов, полную отмену скомпрометированных учетных данных, ограничение и истечение срока действия токенов для публикации пакетов, а также мониторинг инструментов безопасности на предмет неожиданных исходящих сетевых подключений. Организациям также следует отслеживать свои доменные имена и учетные данные в журналах стиллеров и комбо-листах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TeamPCP эволюционировала от автоматизированной эксплуатации уязвимых Облачных сервисов до атак на Цепочку поставок программного обеспечения. После компрометации рабочего процесса GitHub Actions для Trivy злоумышленники похитили учетные данные, опубликовали вредоносный релиз Trivy и использовали отравленный процесс сборки LiteLLM для распространения пакетов с бэкдорами. Группа также развертывала майнеры, прокси-серверы, вредоносное ПО для кражи данных и самораспространяющееся сканирующее ВПО.
-----
TeamPCP появился в конце 2025 года как оппортунистическая группа, эксплуатирующая облачные среды. Её автоматизированное сканирование было направлено на открытые API Docker, контрольные плоскости Kubernetes, панели управления Ray и экземпляры Redis. На скомпрометированных хостах группа развертывала контейнеры, выполнявшие майнинг криптовалют, проксирование, кражу данных и дальнейшее сканирование, что позволяло операции к самопропагации. По имеющимся данным, группа зафиксировала 185 компрометаций Docker на одном из этапов и заявила о более чем 59 000 скомпрометированных серверов в ходе кампании в декабре 2025 года, направленной против приложений Next.js с использованием уязвимости React2Shell.
В начале 2026 года TeamPCP перешла к атакам на цепочку поставок программного обеспечения. В феврале группа эксплуатировала неправильно настроенный рабочий процесс GitHub Actions, связанный со сканером уязвимостей Trivy от Aqua Security, и получила токен служебной учетной записи. Неполное отозвание учетных данных оставило остаточный доступ, который впоследствии был использован 19 марта для публикации вредоносного релиза Trivy через несколько каналов дистрибуции. В релиз был встроен стиллер учетных данных в конвейеры CI/CD. Когда процесс сборки LiteLLM выполнил отравленный пакет Trivy, TeamPCP получила токен публикации LiteLLM в PyPI и использовала его для распространения двух релизов LiteLLM с бэкдорами 24 марта. Кампания продемонстрировала, как скомпрометированные средства безопасности могут привести к утечке учетных данных в экосистемах программного обеспечения, расположенных ниже по цепочке.
Группа действовала под псевдонимами, включая TeamPCP, PCPcat, ShellForce, DeadCatx3, Persy_PCP и PCPsh. Расследователи связали эти личности через повторно используемые имена пользователей, адреса эл. почты, пароли, аватары, учетные записи соцсетей и ссылки на инфраструктуру. Личность DeadCatx3 была связана с профилем на Hugging Face, в котором был указан masscan[.\]cloud, предположительно использовавшийся в качестве инфраструктуры управления для червя Mini-Shai-Hulud. Дополнительные связи связывали эту личность с учетными записями под именем Ruben Thomson, а характерный аватар Steam был повторно использован в аккаунте TeamPCP в Телеграм. Расследователи с высокой степенью уверенности оценили, что Thomson, базирующийся в Перте (Австралия), управлял TeamPCP; в отчете указано, что правоохранительные органы подтвердили результаты расследования и что оператор был арестован.
Меры защиты включают закрепление GitHub Actions за полными SHA-хэшами коммитов, полную отмену скомпрометированных учетных данных, ограничение и истечение срока действия токенов для публикации пакетов, а также мониторинг инструментов безопасности на предмет неожиданных исходящих сетевых подключений. Организациям также следует отслеживать свои доменные имена и учетные данные в журналах стиллеров и комбо-листах.
#ParsedReport #CompletenessHigh
30-08-2026
Fire Ant Evolves: From Hypervisors to Trusted Infrastructure
https://www.sygnia.co/blog/fire-ant-evolves-from-hypervisors-to-trusted-infrastructure/
Report completeness: High
Actors/Campaigns:
Fire_ant (motivation: cyber_espionage)
Unc3886 (motivation: cyber_espionage)
Threats:
Medusa_ransomware
Bridgeagent
Tactap
Acppid
Medusa_rootkit
Cupsdd
Smartdd
Reptile
Process_injection_technique
Victims:
Critical infrastructure, Third party environments, High value networks
Industry:
Healthcare, Critical_infrastructure
Geo:
China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1014, T1027, T1036, T1036.005, T1040, T1048, T1055.001, T1056, T1059.004, T1070.004, have more...
IOCs:
File: 4
Hash: 11
Soft:
Linux, Telnet client, systemd, UNIX, SELinux, elinux di, osts wi
Algorithms:
aes, xor
Functions:
shell_send_cmd
Languages:
python
YARA: Found
30-08-2026
Fire Ant Evolves: From Hypervisors to Trusted Infrastructure
https://www.sygnia.co/blog/fire-ant-evolves-from-hypervisors-to-trusted-infrastructure/
Report completeness: High
Actors/Campaigns:
Fire_ant (motivation: cyber_espionage)
Unc3886 (motivation: cyber_espionage)
Threats:
Medusa_ransomware
Bridgeagent
Tactap
Acppid
Medusa_rootkit
Cupsdd
Smartdd
Reptile
Process_injection_technique
Victims:
Critical infrastructure, Third party environments, High value networks
Industry:
Healthcare, Critical_infrastructure
Geo:
China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1027, T1036, T1036.005, T1040, T1048, T1055.001, T1056, T1059.004, T1070.004, have more...
IOCs:
File: 4
Hash: 11
Soft:
Linux, Telnet client, systemd, UNIX, SELinux, elinux di, osts wi
Algorithms:
aes, xor
Functions:
shell_send_cmd
Languages:
python
YARA: Found
Sygnia
Fire Ant Evolves: From Hypervisors to Trusted Infrastructure
First reported in 2025, Fire Ant remained active into 2026. Explore how the threat actor expanded beyond hypervisors into trusted infrastructure, compromising routers, authentication systems, and Linux management hosts to maintain covert access, collect credentials…
CTT Report Hub
#ParsedReport #CompletenessHigh 30-08-2026 Fire Ant Evolves: From Hypervisors to Trusted Infrastructure https://www.sygnia.co/blog/fire-ant-evolves-from-hypervisors-to-trusted-infrastructure/ Report completeness: High Actors/Campaigns: Fire_ant (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Fire Ant расширила свою кампанию, скомпрометировав маршрутизаторы, серверы TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы, чтобы получить контроль над доверенной инфраструктурой и доступ к подключенным сетям высокой ценности. Актор развернул импланты в маршрутизаторах, бэкдоры для аутентификации, ВПО, активируемые по SSH и по пакетам, а также инструменты перехвата трафика для кражи учетных данных, мониторинга коммуникаций и поддержания скрытого доступа. Кроме того, злоумышленники манипулировали маршрутизацией, журналами, службами и средствами безопасности, чтобы скрыть свою активность.
-----
Группа Fire Ant сохраняла активность в 2026 году и расширила свои действия от компрометации гипервизоров до доверенной инфраструктуры, включая маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы. Эти активы обеспечивали контроль над маршрутизацией, аутентификацией, администрированием, телеметрией и связностью между средами. Актор, по всей видимости, использовал это положение для поддержания доступа, сбора учетных данных и сетевого трафика, а также для изучения путей к подключенным сетям высокой ценности, включая критическую инфраструктуру.
На скомпрометированных маршрутизаторах Fire Ant развернула компоненты, взаимодействовавшие с функциями журналирования IOS XR, выполнения команд, маршрутизации, VRF, AAA и Telnet. ВПО выборочно подавляла сообщения syslog, манипулировала выводом команд путем добавления фильтров исключения и обеспечивала исходящее сетевое взаимодействие через захардкоженную инфраструктуру и нативные сетевые библиотеки IOS XR. Актор также создавал или активировал необъяснимые интерфейсы GRE-туннелей и перехватывал трафик с нескольких маршрутизаторов, передавая файлы PCAP на внешнюю FTP-инфраструктуру.
Слой аутентификации был атакован через бэкдор на основе VMCI/VSOCK на сервере TACACS и набор инструментов TacTap. TacTap использовал `/usr/sbin/acppid` для внедрения `/lib/libseconfd.so` в процесс `tac_plus`, перехвата функций `accept` и `accept4`, а также передачи файловых дескрипторов сессий через `/var/run/acpid.lock`. Перехваченные учётные данные записывались в `/var/log/.tacplus.acct` с использованием однобайтового XOR-обфускации с ключом `0xEF`.
На управляющих хостах Linux группа Fire Ant поддерживала уровень постоянного доступа с использованием компонентов, связанных с Medusa, пользовательских SSH-бэкдоров, таких как `/usr/sbin/cupsdd`, BridgeAgent, маскирующегося под Zabbix, инструментов для создания обратных шеллов, а также бэкдора, активируемого по пакету. BridgeAgent сохранял своё присутствие через Службу systemd, маскировался под `/usr/bin/gnome-shell`, расшифровывал конфигурацию из `/opt/.ICEauthority` и использовал HTTPS-опросы и обратные шеллы. Имплант, активируемый по пакету, отслеживал сырой трафик на наличие маркеров активации, создавал интерактивные PTY-шеллы, отключал История команд bash и обеспечивал скрытый доступ по выбранным TCP- и UDP-паттернам.
Актор также модифицировал iptables, перенаправил трафик SSH с порта 22 на порт 443, включил маршрутизацию IPv4, ослабил SELinux, собрал учетные данные SSH, удалил исполняемые файлы, оставив процессы активными, изменил метки времени, а также удалил или исказил журналы, связанные с аутентификацией и sudo. Эти действия скомпрометировали как инфраструктуру, так и доказательства, необходимые для расследования, что потребовало верификации по данным памяти, диска, сети, аутентификации и конфигурации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Fire Ant расширила свою кампанию, скомпрометировав маршрутизаторы, серверы TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы, чтобы получить контроль над доверенной инфраструктурой и доступ к подключенным сетям высокой ценности. Актор развернул импланты в маршрутизаторах, бэкдоры для аутентификации, ВПО, активируемые по SSH и по пакетам, а также инструменты перехвата трафика для кражи учетных данных, мониторинга коммуникаций и поддержания скрытого доступа. Кроме того, злоумышленники манипулировали маршрутизацией, журналами, службами и средствами безопасности, чтобы скрыть свою активность.
-----
Группа Fire Ant сохраняла активность в 2026 году и расширила свои действия от компрометации гипервизоров до доверенной инфраструктуры, включая маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы. Эти активы обеспечивали контроль над маршрутизацией, аутентификацией, администрированием, телеметрией и связностью между средами. Актор, по всей видимости, использовал это положение для поддержания доступа, сбора учетных данных и сетевого трафика, а также для изучения путей к подключенным сетям высокой ценности, включая критическую инфраструктуру.
На скомпрометированных маршрутизаторах Fire Ant развернула компоненты, взаимодействовавшие с функциями журналирования IOS XR, выполнения команд, маршрутизации, VRF, AAA и Telnet. ВПО выборочно подавляла сообщения syslog, манипулировала выводом команд путем добавления фильтров исключения и обеспечивала исходящее сетевое взаимодействие через захардкоженную инфраструктуру и нативные сетевые библиотеки IOS XR. Актор также создавал или активировал необъяснимые интерфейсы GRE-туннелей и перехватывал трафик с нескольких маршрутизаторов, передавая файлы PCAP на внешнюю FTP-инфраструктуру.
Слой аутентификации был атакован через бэкдор на основе VMCI/VSOCK на сервере TACACS и набор инструментов TacTap. TacTap использовал `/usr/sbin/acppid` для внедрения `/lib/libseconfd.so` в процесс `tac_plus`, перехвата функций `accept` и `accept4`, а также передачи файловых дескрипторов сессий через `/var/run/acpid.lock`. Перехваченные учётные данные записывались в `/var/log/.tacplus.acct` с использованием однобайтового XOR-обфускации с ключом `0xEF`.
На управляющих хостах Linux группа Fire Ant поддерживала уровень постоянного доступа с использованием компонентов, связанных с Medusa, пользовательских SSH-бэкдоров, таких как `/usr/sbin/cupsdd`, BridgeAgent, маскирующегося под Zabbix, инструментов для создания обратных шеллов, а также бэкдора, активируемого по пакету. BridgeAgent сохранял своё присутствие через Службу systemd, маскировался под `/usr/bin/gnome-shell`, расшифровывал конфигурацию из `/opt/.ICEauthority` и использовал HTTPS-опросы и обратные шеллы. Имплант, активируемый по пакету, отслеживал сырой трафик на наличие маркеров активации, создавал интерактивные PTY-шеллы, отключал История команд bash и обеспечивал скрытый доступ по выбранным TCP- и UDP-паттернам.
Актор также модифицировал iptables, перенаправил трафик SSH с порта 22 на порт 443, включил маршрутизацию IPv4, ослабил SELinux, собрал учетные данные SSH, удалил исполняемые файлы, оставив процессы активными, изменил метки времени, а также удалил или исказил журналы, связанные с аутентификацией и sudo. Эти действия скомпрометировали как инфраструктуру, так и доказательства, необходимые для расследования, что потребовало верификации по данным памяти, диска, сети, аутентификации и конфигурации.
#ParsedReport #CompletenessMedium
28-08-2026
The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing
https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/
Report completeness: Medium
Actors/Campaigns:
Paper_werewolf (motivation: cyber_criminal, cyber_espionage)
Heartlesssoul
Mythicacademic
Threats:
Mythic_c2_tool
Warprat
Powertaskel
Spear-phishing_technique
Echogather
Victims:
Engineering, Manufacturing, Government
Industry:
Chemical, Government
Geo:
Russian, Russian federation, Russia
ChatGPT TTPs:
T1036.005, T1041, T1057, T1059.001, T1059.003, T1071.001, T1082, T1105, T1132.001, T1497.001, have more...
IOCs:
Hash: 38
File: 7
Domain: 20
Command: 1
Url: 1
Soft:
Microsoft Office
Algorithms:
md5, base64, zip
Win API:
NetBIOS
Languages:
powershell
Platforms:
x64
28-08-2026
The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing
https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/
Report completeness: Medium
Actors/Campaigns:
Paper_werewolf (motivation: cyber_criminal, cyber_espionage)
Heartlesssoul
Mythicacademic
Threats:
Mythic_c2_tool
Warprat
Powertaskel
Spear-phishing_technique
Echogather
Victims:
Engineering, Manufacturing, Government
Industry:
Chemical, Government
Geo:
Russian, Russian federation, Russia
ChatGPT TTPs:
do not use without manual checkT1036.005, T1041, T1057, T1059.001, T1059.003, T1071.001, T1082, T1105, T1132.001, T1497.001, have more...
IOCs:
Hash: 38
File: 7
Domain: 20
Command: 1
Url: 1
Soft:
Microsoft Office
Algorithms:
md5, base64, zip
Win API:
NetBIOS
Languages:
powershell
Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 28-08-2026 The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GOFFEE (Paper Werewolf) атаковал российские организации с помощью фишинговых писем, замаскированных под обновления Adobe Reader, доставляя WarpRAT и модифицированный PowerShell-бэкдор Mythic. ВПО обеспечивала выполнение команд, передачу файлов, разведку, обнаружение песочниц и взаимодействие с C2 через домены, включая `ntpsum[.\]online` и `validsslcheck[.\]com`.
-----
GOFFEE (также известная как Paper Werewolf) проводила целенаправленные фишинговые кампании преимущественно против организаций в России, было идентифицировано около 120 жертв, особенно в государственных, инженерных и производственных секторах. Активность группы также наблюдалась в нескольких странах СНГ и в единичных случаях в ЕС. В марте 2026 года фишинговые электронные письма содержали PDF-документы на русском языке, выдававшиеся за уведомления об обновлении Adobe Reader. Переход по ссылке «Установить обновление» приводил к загрузке `Adobe_Reader_RU.zip` (MD5: `2cee7ab63de71482e8e928403d383af4`), в котором содержался исполняемый файл Inno Setup `Adobe_Acrobat_Reader_Plugin_ru.exe` (MD5: `2e8170e2508d629cff5501333b006bf4`).
Установщик развернул `adbp.exe` — образец WarpRAT — вместе с PDF-файлом-приманкой на русском языке и скриптом установки. WarpRAT взаимодействовал с C2-доменом `ntpsum[.\]online` и поддерживал команды для изменения задержек обратного вызова, выполнения команд через `cmd.exe /c`, загрузки файлов и скачивания файлов. В ходе анализа имплант получил команды `tasklist` и `systeminfo`, что демонстрировало разведку на уровне хоста и процессов. Также было зафиксировано, что ВПО пыталась определить артефакты, связанные с выполнением в песочнице.
GOFFEE также использовал легковесный бэкдор на основе PowerShell, основанный на модифицированном агенте Mythic, который, по оценкам, является обновленной версией PowerTaskel и именуется PowerTaskel v2. Образец с именем `upd1.ps1` (MD5: `7c24242ae5ca2eded6aa40dbd680d45e`) взаимодействовал с той же инфраструктурой C2, что и другой образец WarpRAT, включая домен `validsslcheck[.\]com`. Внедрение на PowerShell выполняло проверку активности (check-in) с использованием захардкоженного UUID, запрашивало задачи (tasking) у сервера Mythic и выполняло команды PowerShell, полученные от него. Трафик C2 был закодирован в Base64 и использовал User-Agent, имитирующий браузер, тогда как WarpRAT использовал другие пути URL и пустой User-Agent.
Кампания отражает продолжающееся использование GOFFEE целевого фишинга, приманочных документов, часто меняющихся доменов, инфраструктуры обратного прокси, методов сокрытия и длительного доступа. Общая инфраструктура C2, сходство кода и пересечение операционных техник связывают оба бэкдора с группой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GOFFEE (Paper Werewolf) атаковал российские организации с помощью фишинговых писем, замаскированных под обновления Adobe Reader, доставляя WarpRAT и модифицированный PowerShell-бэкдор Mythic. ВПО обеспечивала выполнение команд, передачу файлов, разведку, обнаружение песочниц и взаимодействие с C2 через домены, включая `ntpsum[.\]online` и `validsslcheck[.\]com`.
-----
GOFFEE (также известная как Paper Werewolf) проводила целенаправленные фишинговые кампании преимущественно против организаций в России, было идентифицировано около 120 жертв, особенно в государственных, инженерных и производственных секторах. Активность группы также наблюдалась в нескольких странах СНГ и в единичных случаях в ЕС. В марте 2026 года фишинговые электронные письма содержали PDF-документы на русском языке, выдававшиеся за уведомления об обновлении Adobe Reader. Переход по ссылке «Установить обновление» приводил к загрузке `Adobe_Reader_RU.zip` (MD5: `2cee7ab63de71482e8e928403d383af4`), в котором содержался исполняемый файл Inno Setup `Adobe_Acrobat_Reader_Plugin_ru.exe` (MD5: `2e8170e2508d629cff5501333b006bf4`).
Установщик развернул `adbp.exe` — образец WarpRAT — вместе с PDF-файлом-приманкой на русском языке и скриптом установки. WarpRAT взаимодействовал с C2-доменом `ntpsum[.\]online` и поддерживал команды для изменения задержек обратного вызова, выполнения команд через `cmd.exe /c`, загрузки файлов и скачивания файлов. В ходе анализа имплант получил команды `tasklist` и `systeminfo`, что демонстрировало разведку на уровне хоста и процессов. Также было зафиксировано, что ВПО пыталась определить артефакты, связанные с выполнением в песочнице.
GOFFEE также использовал легковесный бэкдор на основе PowerShell, основанный на модифицированном агенте Mythic, который, по оценкам, является обновленной версией PowerTaskel и именуется PowerTaskel v2. Образец с именем `upd1.ps1` (MD5: `7c24242ae5ca2eded6aa40dbd680d45e`) взаимодействовал с той же инфраструктурой C2, что и другой образец WarpRAT, включая домен `validsslcheck[.\]com`. Внедрение на PowerShell выполняло проверку активности (check-in) с использованием захардкоженного UUID, запрашивало задачи (tasking) у сервера Mythic и выполняло команды PowerShell, полученные от него. Трафик C2 был закодирован в Base64 и использовал User-Agent, имитирующий браузер, тогда как WarpRAT использовал другие пути URL и пустой User-Agent.
Кампания отражает продолжающееся использование GOFFEE целевого фишинга, приманочных документов, часто меняющихся доменов, инфраструктуры обратного прокси, методов сокрытия и длительного доступа. Общая инфраструктура C2, сходство кода и пересечение операционных техник связывают оба бэкдора с группой.
#ParsedReport #CompletenessMedium
26-08-2026
China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems
https://www.ic3.gov/CSA/2026/260826.pdf
Report completeness: Medium
Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak
Threats:
Qscan_tool
Beyondtrust_tool
Qtrouter
Proxylogon_exploit
Log4shell_vuln
Qtbotnet
Victims:
Defense industrial base, Telecommunications, Local government, Higher education, Energy, Financial institutions, Critical infrastructure
Industry:
Biotechnology, Iot, Semiconductor_industry, Healthcare, Education, Government, Military, Retail, Aerospace, Telco, Critical_infrastructure, Energy, E-commerce
Geo:
United states, Taiwan, Chinese, China
CVEs:
CVE-2019-11510 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (8.2, 8.3, 9.0)
CVE-2024-9380 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (<5.0.2)
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (4.6)
CVE-2019-10068 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kentico xperience (le9.0.51, <10.0.52, <11.0.48, <12.0.15)
CVE-2020-5902 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, le15.0.1.4)
- f5 big-ip_advanced_firewall_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_advanced_web_application_firewall (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_analytics (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_application_acceleration_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
have more...
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2023-22515 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence_server (<8.3.3, <8.4.3, <8.5.2)
CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud_services_appliance (4.6)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2025-31161 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- crushftp (<10.8.4, <11.3.1)
TTPs:
Tactics: 5
Technics: 5
IOCs:
Domain: 47
IP: 346
Hash: 40
File: 1
Email: 1
Soft:
Ivanti, RabbitMQ, Redis, Alibaba Cloud, Fortinet FortiOS, Citrix Application Delivery Controller, Microsoft Exchange, BIG-IP, Confluence, OpenWrt, have more...
Languages:
python
26-08-2026
China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems
https://www.ic3.gov/CSA/2026/260826.pdf
Report completeness: Medium
Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak
Threats:
Qscan_tool
Beyondtrust_tool
Qtrouter
Proxylogon_exploit
Log4shell_vuln
Qtbotnet
Victims:
Defense industrial base, Telecommunications, Local government, Higher education, Energy, Financial institutions, Critical infrastructure
Industry:
Biotechnology, Iot, Semiconductor_industry, Healthcare, Education, Government, Military, Retail, Aerospace, Telco, Critical_infrastructure, Energy, E-commerce
Geo:
United states, Taiwan, Chinese, China
CVEs:
CVE-2019-11510 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (8.2, 8.3, 9.0)
CVE-2024-9380 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (<5.0.2)
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (4.6)
CVE-2019-10068 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kentico xperience (le9.0.51, <10.0.52, <11.0.48, <12.0.15)
CVE-2020-5902 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, le15.0.1.4)
- f5 big-ip_advanced_firewall_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_advanced_web_application_firewall (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_analytics (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_application_acceleration_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
have more...
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2023-22515 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence_server (<8.3.3, <8.4.3, <8.5.2)
CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud_services_appliance (4.6)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2025-31161 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- crushftp (<10.8.4, <11.3.1)
TTPs:
Tactics: 5
Technics: 5
IOCs:
Domain: 47
IP: 346
Hash: 40
File: 1
Email: 1
Soft:
Ivanti, RabbitMQ, Redis, Alibaba Cloud, Fortinet FortiOS, Citrix Application Delivery Controller, Microsoft Exchange, BIG-IP, Confluence, OpenWrt, have more...
Languages:
python
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems https://www.ic3.gov/CSA/2026/260826.pdf Report completeness: Medium Actors/Campaigns: Qtfy (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
QTFY — это связанная с Китаем хакерская группа, нацеленная на глобальную критическую инфраструктуру и другие организации. Группа использует QScan для проведения разведки в больших масштабах и эксплуатации уязвимостей, QTRouter для сокрытия активности через прокси-серверы и скомпрометированные устройства IoT, а также платформы ботнетов для управления устройствами и проведения DDoS-атак. Доступ группа получает через нулевые и известные уязвимости, включая недостатки Ivanti CSA, после чего применяет RAT, веб-шеллы, украденные учетные данные и скомпрометированную инфраструктуру IoT для закрепления.
-----
QTFY — это хакерская группа, связанная с Китаем, которой приписывается аффилированность с компанией Nanjing Xinjiuwei Network Technology Co. (XJW), организацией, предположительно связанной с структурами Министерства государственной безопасности КНР и китайскими сетями, обеспечивающими кибероперации. Группа действует как минимум с 2018 года и включает в свой состав бывших сотрудников Народно-освободительной армии Китая (НОАК). В её деятельности в качестве целей выступают американские и международные оборонные подрядчики, компании в энергетическом и телекоммуникационном секторах, финансовые учреждения, университеты, местные органы власти и другие организации критической инфраструктуры.
QTFY разработала интегрированный набор инструментов, включающий QScan, QTRouter и несколько платформ ботнетов для IoT-устройств. QScan представляет собой распределённую систему разведки и эксплуатации уязвимостей, использующую очереди задач RabbitMQ и хранилище результатов на базе Redis. Рабочие узлы, преимущественно размещённые на арендованных серверах за пределами Китая, выполняют сбор веб-страниц, получение сертификатов TLS, перечисление поддоменов, идентификацию плагинов CMS, поиск уязвимостей и пентестинг. База данных эксплойтов системы содержит более 200 эксплойтов proof-of-concept на языке Python, а в одном из задокументированных дней 2024 года платформа обработала более двух миллионов задач по сканированию и пентестингу. QTFY поддерживает обширный исторический массив данных о сканировании для выявления целей и оперативной оценки систем, затронутых недавно раскрытыми уязвимостями.
QTRouter — это сеть обфускации, которая использует Clash для построения цепочек соединений через коммерческие прокси-сервисы, облачную инфраструктуру и скомпрометированные устройства IoT. Эта инфраструктура смешивает вредоносный трафик с легитимной активностью и скрывает местонахождение операторов. QTFY также управляет платформами для администрирования скомпрометированных маршрутизаторов и других устройств IoT, настройки прокси-ПО, каталогизации учетных данных и уязвимостей устройств, а также управления узлами ботнета. Инфраструктура QTBotnet позволяет отправлять команды на скомпрометированные устройства, управлять вторичными серверами управления и запускать распределенные атаки типа «отказ в обслуживании».
Группа проводит разведку с помощью QScan и получает первоначальный доступ, эксплуатируя уязвимости нулевого дня и известные уязвимости. В бюллетене в частности отмечается эксплуатация уязвимостей нулевого дня в Ivanti CSA в сентябре 2024 года. Для закрепления QTFY использует трояны удаленного доступа, веб-шеллы, украденные легитимные учетные данные и доступ через соседние скомпрометированные устройства IoT, маршрутизируемый через QTRouter. Группа также участвует в торговле эксплойтами, в фриланс-хакерских сетях и на рынках контрактов в сфере киберкриминала, что поддерживает приобретение и разработку возможностей для получения доступа, создания ВПО и эксплуатации уязвимостей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
QTFY — это связанная с Китаем хакерская группа, нацеленная на глобальную критическую инфраструктуру и другие организации. Группа использует QScan для проведения разведки в больших масштабах и эксплуатации уязвимостей, QTRouter для сокрытия активности через прокси-серверы и скомпрометированные устройства IoT, а также платформы ботнетов для управления устройствами и проведения DDoS-атак. Доступ группа получает через нулевые и известные уязвимости, включая недостатки Ivanti CSA, после чего применяет RAT, веб-шеллы, украденные учетные данные и скомпрометированную инфраструктуру IoT для закрепления.
-----
QTFY — это хакерская группа, связанная с Китаем, которой приписывается аффилированность с компанией Nanjing Xinjiuwei Network Technology Co. (XJW), организацией, предположительно связанной с структурами Министерства государственной безопасности КНР и китайскими сетями, обеспечивающими кибероперации. Группа действует как минимум с 2018 года и включает в свой состав бывших сотрудников Народно-освободительной армии Китая (НОАК). В её деятельности в качестве целей выступают американские и международные оборонные подрядчики, компании в энергетическом и телекоммуникационном секторах, финансовые учреждения, университеты, местные органы власти и другие организации критической инфраструктуры.
QTFY разработала интегрированный набор инструментов, включающий QScan, QTRouter и несколько платформ ботнетов для IoT-устройств. QScan представляет собой распределённую систему разведки и эксплуатации уязвимостей, использующую очереди задач RabbitMQ и хранилище результатов на базе Redis. Рабочие узлы, преимущественно размещённые на арендованных серверах за пределами Китая, выполняют сбор веб-страниц, получение сертификатов TLS, перечисление поддоменов, идентификацию плагинов CMS, поиск уязвимостей и пентестинг. База данных эксплойтов системы содержит более 200 эксплойтов proof-of-concept на языке Python, а в одном из задокументированных дней 2024 года платформа обработала более двух миллионов задач по сканированию и пентестингу. QTFY поддерживает обширный исторический массив данных о сканировании для выявления целей и оперативной оценки систем, затронутых недавно раскрытыми уязвимостями.
QTRouter — это сеть обфускации, которая использует Clash для построения цепочек соединений через коммерческие прокси-сервисы, облачную инфраструктуру и скомпрометированные устройства IoT. Эта инфраструктура смешивает вредоносный трафик с легитимной активностью и скрывает местонахождение операторов. QTFY также управляет платформами для администрирования скомпрометированных маршрутизаторов и других устройств IoT, настройки прокси-ПО, каталогизации учетных данных и уязвимостей устройств, а также управления узлами ботнета. Инфраструктура QTBotnet позволяет отправлять команды на скомпрометированные устройства, управлять вторичными серверами управления и запускать распределенные атаки типа «отказ в обслуживании».
Группа проводит разведку с помощью QScan и получает первоначальный доступ, эксплуатируя уязвимости нулевого дня и известные уязвимости. В бюллетене в частности отмечается эксплуатация уязвимостей нулевого дня в Ivanti CSA в сентябре 2024 года. Для закрепления QTFY использует трояны удаленного доступа, веб-шеллы, украденные легитимные учетные данные и доступ через соседние скомпрометированные устройства IoT, маршрутизируемый через QTRouter. Группа также участвует в торговле эксплойтами, в фриланс-хакерских сетях и на рынках контрактов в сфере киберкриминала, что поддерживает приобретение и разработку возможностей для получения доступа, создания ВПО и эксплуатации уязвимостей.
#ParsedReport #CompletenessLow
28-08-2026
Gryxa: The AI-Built Toolkit That Watches How You Remove It
https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/
Report completeness: Low
Threats:
Gryxa
Victims:
324 hosts, Cryptocurrency exchanges, Financial technology services
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1012, T1036.005, T1053.005, T1112, T1119, T1140, T1219, T1489, T1518, have more...
IOCs:
File: 1
Path: 1
Domain: 13
IP: 2
Soft:
Chrome, WinRTCS, Windows error reporting, Microsoft Defender, Chromium, Telegram, Windows installer, debian
28-08-2026
Gryxa: The AI-Built Toolkit That Watches How You Remove It
https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/
Report completeness: Low
Threats:
Gryxa
Victims:
324 hosts, Cryptocurrency exchanges, Financial technology services
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1012, T1036.005, T1053.005, T1112, T1119, T1140, T1219, T1489, T1518, have more...
IOCs:
File: 1
Path: 1
Domain: 13
IP: 2
Soft:
Chrome, WinRTCS, Windows error reporting, Microsoft Defender, Chromium, Telegram, Windows installer, debian
ReliaQuest
Gryxa: The AI-Built Toolkit That Watches How You Remove It
ReliaQuest identified a new toolkit, "Gryxa," highly likely used by a financially motivated threat actor to run an initial-access operation.
CTT Report Hub
#ParsedReport #CompletenessLow 28-08-2026 Gryxa: The AI-Built Toolkit That Watches How You Remove It https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/ Report completeness: Low Threats: Gryxa Victims: 324 hosts, Cryptocurrency exchanges…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gryxa — это инструмент с финансовой мотивацией, который использует вредоносное ПО, доставляемое посредством фишинга, и легитимное программное обеспечение RMM для поддержания скрытого доступа, кражи учетных данных браузеров и данных, связанных с криптовалютами, а также мониторинга активности реагирования. Его обширные механизмы закрепления и восстановления позволяют переустанавливать компоненты, отключать или удалять средства защиты после нарушения связи с C2, а также выводить детали мероприятий по устранению через Телеграм.
-----
ReliaQuest выявила Gryxa — набор инструментов, вероятно, используемый злоумышленником, действующим из финансовых мотивов, против не менее 324 хостов. Скорее всего, этот набор инструментов был доставлен посредством фишинга с использованием самораспаковывающегося исполняемого файла размером 19 МБ, оформленного в виде счета-фактуры, с рандомизированным числовым именем файла. Он злоупотребляет легитимным программным обеспечением для удаленного мониторинга и управления (RMM) для скрытого доступа, крадет учетные данные из браузеров на базе Chromium и поддерживает кражу криптовалюты. Данные из репозитория свидетельствуют о том, что значительная часть набора инструментов, консоли управления и инфраструктуры обновлений была разработана с помощью коммерческого ИИ-агента для написания кода.
Gryxa спроектирована так, чтобы выживать при частичном устранении. Её файлы распределены между основным каталогом WinRTCS, замаскированными каталогами Windows для диагностики или отчётов об ошибках, а также резервной копией, хранящейся вне основного пути; расположение этих элементов скрыто. Закрепление включает как минимум семь запланированных задач, постоянную подписку на события Windows и избыточные механизмы восстановления файлов. Эти компоненты способны восстанавливать удалённые файлы и переустанавливать видимый имплант RMM, что означает, что одного лишь удаления клиента RMM и основного каталога недостаточно.
Инструментарий также реагирует на нарушение соединения с каналом управления. Компонент-страж каждые пять минут проверяет ретранслятор актора и фиксирует последовательные сбои. После двух сбоев он может отключить Microsoft Defender и остановить или отключить службы защиты конечных точек из заранее заданного списка. После трех сбоев он может получить команду удаления из реестра и бесшумно удалить средство защиты, потенциально в течение примерно 10–13 минут после частичного сдерживания.
Gryxa нацелена на учетные данные, хранящиеся браузерами на базе Chromium, и включает несколько кодовых путей, предназначенных для обхода шифрования Chrome App-Bound Encryption, а также устаревшие методы расшифровки. Расшифрованные учетные данные, соответствующие примерно 40 доменам криптовалютных бирж и финансовых технологических компаний, передаются через Телеграм в открытом виде. Отдельные боты Телеграм получают украденные учетные данные, информацию о статусе хостов и оперативные уведомления.
Один из сохранившихся компонентов также осуществляет мониторинг мер по устранению последствий. После того как специалисты по защите удалили видимый имплант RMM, компонент собрал данные о запланированных задачах, подписках WMI, журналах установщиков и управления службами, записях о создании процессов, инвентаризации программного обеспечения для удалённого доступа и данных о статусе каналов. Он архивировал и загружал эту информацию на инфраструктуру, контролируемую актором, что потенциально могло раскрыть инструменты, учётные записи и последовательность действий, использованные при выполнении мер реагирования. Специалисты по защите должны сначала заблокировать инфраструктуру актора, а затем в рамках единой операции удалить все компоненты RMM, запланированные задачи, подписки WMI, рабочие каталоги и файлы резервных копий, предпочтительно после изоляции или пересоздания образа хоста.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gryxa — это инструмент с финансовой мотивацией, который использует вредоносное ПО, доставляемое посредством фишинга, и легитимное программное обеспечение RMM для поддержания скрытого доступа, кражи учетных данных браузеров и данных, связанных с криптовалютами, а также мониторинга активности реагирования. Его обширные механизмы закрепления и восстановления позволяют переустанавливать компоненты, отключать или удалять средства защиты после нарушения связи с C2, а также выводить детали мероприятий по устранению через Телеграм.
-----
ReliaQuest выявила Gryxa — набор инструментов, вероятно, используемый злоумышленником, действующим из финансовых мотивов, против не менее 324 хостов. Скорее всего, этот набор инструментов был доставлен посредством фишинга с использованием самораспаковывающегося исполняемого файла размером 19 МБ, оформленного в виде счета-фактуры, с рандомизированным числовым именем файла. Он злоупотребляет легитимным программным обеспечением для удаленного мониторинга и управления (RMM) для скрытого доступа, крадет учетные данные из браузеров на базе Chromium и поддерживает кражу криптовалюты. Данные из репозитория свидетельствуют о том, что значительная часть набора инструментов, консоли управления и инфраструктуры обновлений была разработана с помощью коммерческого ИИ-агента для написания кода.
Gryxa спроектирована так, чтобы выживать при частичном устранении. Её файлы распределены между основным каталогом WinRTCS, замаскированными каталогами Windows для диагностики или отчётов об ошибках, а также резервной копией, хранящейся вне основного пути; расположение этих элементов скрыто. Закрепление включает как минимум семь запланированных задач, постоянную подписку на события Windows и избыточные механизмы восстановления файлов. Эти компоненты способны восстанавливать удалённые файлы и переустанавливать видимый имплант RMM, что означает, что одного лишь удаления клиента RMM и основного каталога недостаточно.
Инструментарий также реагирует на нарушение соединения с каналом управления. Компонент-страж каждые пять минут проверяет ретранслятор актора и фиксирует последовательные сбои. После двух сбоев он может отключить Microsoft Defender и остановить или отключить службы защиты конечных точек из заранее заданного списка. После трех сбоев он может получить команду удаления из реестра и бесшумно удалить средство защиты, потенциально в течение примерно 10–13 минут после частичного сдерживания.
Gryxa нацелена на учетные данные, хранящиеся браузерами на базе Chromium, и включает несколько кодовых путей, предназначенных для обхода шифрования Chrome App-Bound Encryption, а также устаревшие методы расшифровки. Расшифрованные учетные данные, соответствующие примерно 40 доменам криптовалютных бирж и финансовых технологических компаний, передаются через Телеграм в открытом виде. Отдельные боты Телеграм получают украденные учетные данные, информацию о статусе хостов и оперативные уведомления.
Один из сохранившихся компонентов также осуществляет мониторинг мер по устранению последствий. После того как специалисты по защите удалили видимый имплант RMM, компонент собрал данные о запланированных задачах, подписках WMI, журналах установщиков и управления службами, записях о создании процессов, инвентаризации программного обеспечения для удалённого доступа и данных о статусе каналов. Он архивировал и загружал эту информацию на инфраструктуру, контролируемую актором, что потенциально могло раскрыть инструменты, учётные записи и последовательность действий, использованные при выполнении мер реагирования. Специалисты по защите должны сначала заблокировать инфраструктуру актора, а затем в рамках единой операции удалить все компоненты RMM, запланированные задачи, подписки WMI, рабочие каталоги и файлы резервных копий, предпочтительно после изоляции или пересоздания образа хоста.
#ParsedReport #CompletenessLow
30-08-2026
Reverse Engineering the Auto-Color Linux Backdoor
https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2
Report completeness: Low
Threats:
Auto-color
Victims:
Universities, Government offices
Industry:
Government, Education
Geo:
America, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1014, T1070.004, T1562.001, T1564.001, T1574.006
IOCs:
IP: 4
Hash: 2
File: 3
Soft:
Linux, SELinux
Algorithms:
sha256
Functions:
geteuid, setsid, start
Win API:
PIE
Platforms:
intel
30-08-2026
Reverse Engineering the Auto-Color Linux Backdoor
https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2
Report completeness: Low
Threats:
Auto-color
Victims:
Universities, Government offices
Industry:
Government, Education
Geo:
America, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1070.004, T1562.001, T1564.001, T1574.006
IOCs:
IP: 4
Hash: 2
File: 3
Soft:
Linux, SELinux
Algorithms:
sha256
Functions:
geteuid, setsid, start
Win API:
PIE
Platforms:
intel
Medium
Reverse Engineering the Auto-Color Linux Backdoor
A hands-on analysis of how Auto-Color uses LD_PRELOAD to hide files, network connections, and C2 activity on Linux.
CTT Report Hub
#ParsedReport #CompletenessLow 30-08-2026 Reverse Engineering the Auto-Color Linux Backdoor https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2 Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-Color — это новый бэкдор для Linux, нацеленный на университеты и государственные учреждения. Он обеспечивает закрепление через `/etc/ld.so.preload`, загружая руткит пользовательского пространства, который отключает SELinux, скрывает свои файлы и процессы, а также маскирует сетевую активность, взаимодействуя с удаленным сервером и локальными портами.
-----
Auto-Color — это новый бэкдор для Linux, связанный с образцами, собранными в ноябре и декабре 2024 года и описанными в феврале 2025 года. Среди зафиксированных целей были университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО остаётся неизвестным. После запуска вредоносный код выбирает путь `/var/log/cross` при выполнении с правами root или `/tmp/cross` в противном случае, а затем использует двойной fork для продолжения работы в фоновом режиме.
ВПО создает несколько локальных файлов. Файл `config-err-A7F5EF0D`, вероятно, используется в качестве блокировки одиночного экземпляра посредством эксклюзивной неблокирующей блокировки файла. Файл `config-err-20FF3326` хранит двоичное значение размером восемь байт, которое перечитывается примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла `config-err-03EB4BCE`, хотя создание этого файла не наблюдалось. Auto-Color пытается установить соединение с `146.70.41.178:443`, а также предпринимает попытки локальных подключений к `127.0.0.1:9002` и `127.0.0.1:9003`.
При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в `/lib/x86_64-linux-gnu/libcext.so.2` и записывает её путь в `/etc/ld.so.preload`. Это приводит к загрузке библиотеки в динамически связанные процессы до выполнения их основных функций. Конструктор библиотеки пытается загрузить `libselinux.so.1`, разрешить `security_setenforce` и вызвать её с аргументом `0`, отключая принудительное применение SELinux, где это возможно. Руткит избегает активации в процессах `auditd`, `cron`, `crond`, `acpid` и `atd`, расположенных в каталогах `/sbin` или `/usr/sbin`.
Библиотека `libcext.so.2` реализует руткит в пользовательском пространстве с использованием LD_PRELOAD, а не модуль ядра. Она перехватывает стандартные функции libc, использует `dladdr` и `realpath` для идентификации собственных файлов, перенаправляет или скрывает ссылки, связанные с имплантом и файлом `/etc/ld.so.preload`, а также удаляет соответствующие записи из списков каталогов. Кроме того, она фильтрует записи в `/proc/net/tcp` для сокрытия сетевой активности. Подтвержденные индикаторы компрометации включают хеш образца `270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43` и хеш библиотеки `bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-Color — это новый бэкдор для Linux, нацеленный на университеты и государственные учреждения. Он обеспечивает закрепление через `/etc/ld.so.preload`, загружая руткит пользовательского пространства, который отключает SELinux, скрывает свои файлы и процессы, а также маскирует сетевую активность, взаимодействуя с удаленным сервером и локальными портами.
-----
Auto-Color — это новый бэкдор для Linux, связанный с образцами, собранными в ноябре и декабре 2024 года и описанными в феврале 2025 года. Среди зафиксированных целей были университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО остаётся неизвестным. После запуска вредоносный код выбирает путь `/var/log/cross` при выполнении с правами root или `/tmp/cross` в противном случае, а затем использует двойной fork для продолжения работы в фоновом режиме.
ВПО создает несколько локальных файлов. Файл `config-err-A7F5EF0D`, вероятно, используется в качестве блокировки одиночного экземпляра посредством эксклюзивной неблокирующей блокировки файла. Файл `config-err-20FF3326` хранит двоичное значение размером восемь байт, которое перечитывается примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла `config-err-03EB4BCE`, хотя создание этого файла не наблюдалось. Auto-Color пытается установить соединение с `146.70.41.178:443`, а также предпринимает попытки локальных подключений к `127.0.0.1:9002` и `127.0.0.1:9003`.
При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в `/lib/x86_64-linux-gnu/libcext.so.2` и записывает её путь в `/etc/ld.so.preload`. Это приводит к загрузке библиотеки в динамически связанные процессы до выполнения их основных функций. Конструктор библиотеки пытается загрузить `libselinux.so.1`, разрешить `security_setenforce` и вызвать её с аргументом `0`, отключая принудительное применение SELinux, где это возможно. Руткит избегает активации в процессах `auditd`, `cron`, `crond`, `acpid` и `atd`, расположенных в каталогах `/sbin` или `/usr/sbin`.
Библиотека `libcext.so.2` реализует руткит в пользовательском пространстве с использованием LD_PRELOAD, а не модуль ядра. Она перехватывает стандартные функции libc, использует `dladdr` и `realpath` для идентификации собственных файлов, перенаправляет или скрывает ссылки, связанные с имплантом и файлом `/etc/ld.so.preload`, а также удаляет соответствующие записи из списков каталогов. Кроме того, она фильтрует записи в `/proc/net/tcp` для сокрытия сетевой активности. Подтвержденные индикаторы компрометации включают хеш образца `270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43` и хеш библиотеки `bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca`.
#ParsedReport #CompletenessLow
29-08-2026
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects
https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/
Report completeness: Low
Actors/Campaigns:
Teampcp
Threats:
Shai-hulud
Trinitite
Victims:
Software developers, Npm package ecosystem, Github repositories
Geo:
Australia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1140, T1195.001, T1567.001
IOCs:
Domain: 1
Coin: 1
Soft:
TanStack, ClaudeCode, anthropic
Algorithms:
xor, aes
Functions:
eval
Links:
29-08-2026
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects
https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/
Report completeness: Low
Actors/Campaigns:
Teampcp
Threats:
Shai-hulud
Trinitite
Victims:
Software developers, Npm package ecosystem, Github repositories
Geo:
Australia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1140, T1195.001, T1567.001
IOCs:
Domain: 1
Coin: 1
Soft:
TanStack, ClaudeCode, anthropic
Algorithms:
xor, aes
Functions:
eval
Links:
https://github.com/search?q=%22Trinitite%3A+Sponsored+by+Preview+2+Effects%22&type=repositoriesOX Security
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects - OX Security
TeamPCP went to jail, but the spirit of Shai-Hulud lives on: @7nohe/openapi-react-query-codegen was compromised, 128k weekly downloads affected Overview Less than 24h of TeamPCP’s creators arrest in Australia, a new Shai-Hulud malware variant hits npm, specifically…