CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 27-08-2026 Unmasking TeamPCP, King of Software Supply Chain Attacks https://flare.io/learn/resources/blog/teampcp-software-supply-chain-attacks Report completeness: Low Actors/Campaigns: Teampcp Mini_shai-hulud Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TeamPCP эволюционировала от автоматизированной эксплуатации уязвимых Облачных сервисов до атак на Цепочку поставок программного обеспечения. После компрометации рабочего процесса GitHub Actions для Trivy злоумышленники похитили учетные данные, опубликовали вредоносный релиз Trivy и использовали отравленный процесс сборки LiteLLM для распространения пакетов с бэкдорами. Группа также развертывала майнеры, прокси-серверы, вредоносное ПО для кражи данных и самораспространяющееся сканирующее ВПО.
-----

TeamPCP появился в конце 2025 года как оппортунистическая группа, эксплуатирующая облачные среды. Её автоматизированное сканирование было направлено на открытые API Docker, контрольные плоскости Kubernetes, панели управления Ray и экземпляры Redis. На скомпрометированных хостах группа развертывала контейнеры, выполнявшие майнинг криптовалют, проксирование, кражу данных и дальнейшее сканирование, что позволяло операции к самопропагации. По имеющимся данным, группа зафиксировала 185 компрометаций Docker на одном из этапов и заявила о более чем 59 000 скомпрометированных серверов в ходе кампании в декабре 2025 года, направленной против приложений Next.js с использованием уязвимости React2Shell.

В начале 2026 года TeamPCP перешла к атакам на цепочку поставок программного обеспечения. В феврале группа эксплуатировала неправильно настроенный рабочий процесс GitHub Actions, связанный со сканером уязвимостей Trivy от Aqua Security, и получила токен служебной учетной записи. Неполное отозвание учетных данных оставило остаточный доступ, который впоследствии был использован 19 марта для публикации вредоносного релиза Trivy через несколько каналов дистрибуции. В релиз был встроен стиллер учетных данных в конвейеры CI/CD. Когда процесс сборки LiteLLM выполнил отравленный пакет Trivy, TeamPCP получила токен публикации LiteLLM в PyPI и использовала его для распространения двух релизов LiteLLM с бэкдорами 24 марта. Кампания продемонстрировала, как скомпрометированные средства безопасности могут привести к утечке учетных данных в экосистемах программного обеспечения, расположенных ниже по цепочке.

Группа действовала под псевдонимами, включая TeamPCP, PCPcat, ShellForce, DeadCatx3, Persy_PCP и PCPsh. Расследователи связали эти личности через повторно используемые имена пользователей, адреса эл. почты, пароли, аватары, учетные записи соцсетей и ссылки на инфраструктуру. Личность DeadCatx3 была связана с профилем на Hugging Face, в котором был указан masscan[.\]cloud, предположительно использовавшийся в качестве инфраструктуры управления для червя Mini-Shai-Hulud. Дополнительные связи связывали эту личность с учетными записями под именем Ruben Thomson, а характерный аватар Steam был повторно использован в аккаунте TeamPCP в Телеграм. Расследователи с высокой степенью уверенности оценили, что Thomson, базирующийся в Перте (Австралия), управлял TeamPCP; в отчете указано, что правоохранительные органы подтвердили результаты расследования и что оператор был арестован.

Меры защиты включают закрепление GitHub Actions за полными SHA-хэшами коммитов, полную отмену скомпрометированных учетных данных, ограничение и истечение срока действия токенов для публикации пакетов, а также мониторинг инструментов безопасности на предмет неожиданных исходящих сетевых подключений. Организациям также следует отслеживать свои доменные имена и учетные данные в журналах стиллеров и комбо-листах.
#ParsedReport #CompletenessHigh
30-08-2026

Fire Ant Evolves: From Hypervisors to Trusted Infrastructure

https://www.sygnia.co/blog/fire-ant-evolves-from-hypervisors-to-trusted-infrastructure/

Report completeness: High

Actors/Campaigns:
Fire_ant (motivation: cyber_espionage)
Unc3886 (motivation: cyber_espionage)

Threats:
Medusa_ransomware
Bridgeagent
Tactap
Acppid
Medusa_rootkit
Cupsdd
Smartdd
Reptile
Process_injection_technique

Victims:
Critical infrastructure, Third party environments, High value networks

Industry:
Healthcare, Critical_infrastructure

Geo:
China

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1036, T1036.005, T1040, T1048, T1055.001, T1056, T1059.004, T1070.004, have more...

IOCs:
File: 4
Hash: 11

Soft:
Linux, Telnet client, systemd, UNIX, SELinux, elinux di, osts wi

Algorithms:
aes, xor

Functions:
shell_send_cmd

Languages:
python

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 30-08-2026 Fire Ant Evolves: From Hypervisors to Trusted Infrastructure https://www.sygnia.co/blog/fire-ant-evolves-from-hypervisors-to-trusted-infrastructure/ Report completeness: High Actors/Campaigns: Fire_ant (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Fire Ant расширила свою кампанию, скомпрометировав маршрутизаторы, серверы TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы, чтобы получить контроль над доверенной инфраструктурой и доступ к подключенным сетям высокой ценности. Актор развернул импланты в маршрутизаторах, бэкдоры для аутентификации, ВПО, активируемые по SSH и по пакетам, а также инструменты перехвата трафика для кражи учетных данных, мониторинга коммуникаций и поддержания скрытого доступа. Кроме того, злоумышленники манипулировали маршрутизацией, журналами, службами и средствами безопасности, чтобы скрыть свою активность.
-----

Группа Fire Ant сохраняла активность в 2026 году и расширила свои действия от компрометации гипервизоров до доверенной инфраструктуры, включая маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы. Эти активы обеспечивали контроль над маршрутизацией, аутентификацией, администрированием, телеметрией и связностью между средами. Актор, по всей видимости, использовал это положение для поддержания доступа, сбора учетных данных и сетевого трафика, а также для изучения путей к подключенным сетям высокой ценности, включая критическую инфраструктуру.

На скомпрометированных маршрутизаторах Fire Ant развернула компоненты, взаимодействовавшие с функциями журналирования IOS XR, выполнения команд, маршрутизации, VRF, AAA и Telnet. ВПО выборочно подавляла сообщения syslog, манипулировала выводом команд путем добавления фильтров исключения и обеспечивала исходящее сетевое взаимодействие через захардкоженную инфраструктуру и нативные сетевые библиотеки IOS XR. Актор также создавал или активировал необъяснимые интерфейсы GRE-туннелей и перехватывал трафик с нескольких маршрутизаторов, передавая файлы PCAP на внешнюю FTP-инфраструктуру.

Слой аутентификации был атакован через бэкдор на основе VMCI/VSOCK на сервере TACACS и набор инструментов TacTap. TacTap использовал `/usr/sbin/acppid` для внедрения `/lib/libseconfd.so` в процесс `tac_plus`, перехвата функций `accept` и `accept4`, а также передачи файловых дескрипторов сессий через `/var/run/acpid.lock`. Перехваченные учётные данные записывались в `/var/log/.tacplus.acct` с использованием однобайтового XOR-обфускации с ключом `0xEF`.

На управляющих хостах Linux группа Fire Ant поддерживала уровень постоянного доступа с использованием компонентов, связанных с Medusa, пользовательских SSH-бэкдоров, таких как `/usr/sbin/cupsdd`, BridgeAgent, маскирующегося под Zabbix, инструментов для создания обратных шеллов, а также бэкдора, активируемого по пакету. BridgeAgent сохранял своё присутствие через Службу systemd, маскировался под `/usr/bin/gnome-shell`, расшифровывал конфигурацию из `/opt/.ICEauthority` и использовал HTTPS-опросы и обратные шеллы. Имплант, активируемый по пакету, отслеживал сырой трафик на наличие маркеров активации, создавал интерактивные PTY-шеллы, отключал История команд bash и обеспечивал скрытый доступ по выбранным TCP- и UDP-паттернам.

Актор также модифицировал iptables, перенаправил трафик SSH с порта 22 на порт 443, включил маршрутизацию IPv4, ослабил SELinux, собрал учетные данные SSH, удалил исполняемые файлы, оставив процессы активными, изменил метки времени, а также удалил или исказил журналы, связанные с аутентификацией и sudo. Эти действия скомпрометировали как инфраструктуру, так и доказательства, необходимые для расследования, что потребовало верификации по данным памяти, диска, сети, аутентификации и конфигурации.
#ParsedReport #CompletenessMedium
28-08-2026

The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing

https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/

Report completeness: Medium

Actors/Campaigns:
Paper_werewolf (motivation: cyber_criminal, cyber_espionage)
Heartlesssoul
Mythicacademic

Threats:
Mythic_c2_tool
Warprat
Powertaskel
Spear-phishing_technique
Echogather

Victims:
Engineering, Manufacturing, Government

Industry:
Chemical, Government

Geo:
Russian, Russian federation, Russia

ChatGPT TTPs:
do not use without manual check
T1036.005, T1041, T1057, T1059.001, T1059.003, T1071.001, T1082, T1105, T1132.001, T1497.001, have more...

IOCs:
Hash: 38
File: 7
Domain: 20
Command: 1
Url: 1

Soft:
Microsoft Office

Algorithms:
md5, base64, zip

Win API:
NetBIOS

Languages:
powershell

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 28-08-2026 The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GOFFEE (Paper Werewolf) атаковал российские организации с помощью фишинговых писем, замаскированных под обновления Adobe Reader, доставляя WarpRAT и модифицированный PowerShell-бэкдор Mythic. ВПО обеспечивала выполнение команд, передачу файлов, разведку, обнаружение песочниц и взаимодействие с C2 через домены, включая `ntpsum[.\]online` и `validsslcheck[.\]com`.
-----

GOFFEE (также известная как Paper Werewolf) проводила целенаправленные фишинговые кампании преимущественно против организаций в России, было идентифицировано около 120 жертв, особенно в государственных, инженерных и производственных секторах. Активность группы также наблюдалась в нескольких странах СНГ и в единичных случаях в ЕС. В марте 2026 года фишинговые электронные письма содержали PDF-документы на русском языке, выдававшиеся за уведомления об обновлении Adobe Reader. Переход по ссылке «Установить обновление» приводил к загрузке `Adobe_Reader_RU.zip` (MD5: `2cee7ab63de71482e8e928403d383af4`), в котором содержался исполняемый файл Inno Setup `Adobe_Acrobat_Reader_Plugin_ru.exe` (MD5: `2e8170e2508d629cff5501333b006bf4`).

Установщик развернул `adbp.exe` — образец WarpRAT — вместе с PDF-файлом-приманкой на русском языке и скриптом установки. WarpRAT взаимодействовал с C2-доменом `ntpsum[.\]online` и поддерживал команды для изменения задержек обратного вызова, выполнения команд через `cmd.exe /c`, загрузки файлов и скачивания файлов. В ходе анализа имплант получил команды `tasklist` и `systeminfo`, что демонстрировало разведку на уровне хоста и процессов. Также было зафиксировано, что ВПО пыталась определить артефакты, связанные с выполнением в песочнице.

GOFFEE также использовал легковесный бэкдор на основе PowerShell, основанный на модифицированном агенте Mythic, который, по оценкам, является обновленной версией PowerTaskel и именуется PowerTaskel v2. Образец с именем `upd1.ps1` (MD5: `7c24242ae5ca2eded6aa40dbd680d45e`) взаимодействовал с той же инфраструктурой C2, что и другой образец WarpRAT, включая домен `validsslcheck[.\]com`. Внедрение на PowerShell выполняло проверку активности (check-in) с использованием захардкоженного UUID, запрашивало задачи (tasking) у сервера Mythic и выполняло команды PowerShell, полученные от него. Трафик C2 был закодирован в Base64 и использовал User-Agent, имитирующий браузер, тогда как WarpRAT использовал другие пути URL и пустой User-Agent.

Кампания отражает продолжающееся использование GOFFEE целевого фишинга, приманочных документов, часто меняющихся доменов, инфраструктуры обратного прокси, методов сокрытия и длительного доступа. Общая инфраструктура C2, сходство кода и пересечение операционных техник связывают оба бэкдора с группой.
#ParsedReport #CompletenessMedium
26-08-2026

China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems

https://www.ic3.gov/CSA/2026/260826.pdf

Report completeness: Medium

Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak

Threats:
Qscan_tool
Beyondtrust_tool
Qtrouter
Proxylogon_exploit
Log4shell_vuln
Qtbotnet

Victims:
Defense industrial base, Telecommunications, Local government, Higher education, Energy, Financial institutions, Critical infrastructure

Industry:
Biotechnology, Iot, Semiconductor_industry, Healthcare, Education, Government, Military, Retail, Aerospace, Telco, Critical_infrastructure, Energy, E-commerce

Geo:
United states, Taiwan, Chinese, China

CVEs:
CVE-2019-11510 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (8.2, 8.3, 9.0)

CVE-2024-9380 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (<5.0.2)

CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)

CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (4.6)

CVE-2019-10068 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kentico xperience (le9.0.51, <10.0.52, <11.0.48, <12.0.15)

CVE-2020-5902 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, le15.0.1.4)
- f5 big-ip_advanced_firewall_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_advanced_web_application_firewall (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_analytics (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_application_acceleration_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
have more...
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)

CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)

CVE-2023-22515 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence_server (<8.3.3, <8.4.3, <8.5.2)

CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud_services_appliance (4.6)

CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)

CVE-2025-31161 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- crushftp (<10.8.4, <11.3.1)


TTPs:
Tactics: 5
Technics: 5

IOCs:
Domain: 47
IP: 346
Hash: 40
File: 1
Email: 1

Soft:
Ivanti, RabbitMQ, Redis, Alibaba Cloud, Fortinet FortiOS, Citrix Application Delivery Controller, Microsoft Exchange, BIG-IP, Confluence, OpenWrt, have more...

Languages:
python
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems https://www.ic3.gov/CSA/2026/260826.pdf Report completeness: Medium Actors/Campaigns: Qtfy (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
QTFY — это связанная с Китаем хакерская группа, нацеленная на глобальную критическую инфраструктуру и другие организации. Группа использует QScan для проведения разведки в больших масштабах и эксплуатации уязвимостей, QTRouter для сокрытия активности через прокси-серверы и скомпрометированные устройства IoT, а также платформы ботнетов для управления устройствами и проведения DDoS-атак. Доступ группа получает через нулевые и известные уязвимости, включая недостатки Ivanti CSA, после чего применяет RAT, веб-шеллы, украденные учетные данные и скомпрометированную инфраструктуру IoT для закрепления.
-----

QTFY — это хакерская группа, связанная с Китаем, которой приписывается аффилированность с компанией Nanjing Xinjiuwei Network Technology Co. (XJW), организацией, предположительно связанной с структурами Министерства государственной безопасности КНР и китайскими сетями, обеспечивающими кибероперации. Группа действует как минимум с 2018 года и включает в свой состав бывших сотрудников Народно-освободительной армии Китая (НОАК). В её деятельности в качестве целей выступают американские и международные оборонные подрядчики, компании в энергетическом и телекоммуникационном секторах, финансовые учреждения, университеты, местные органы власти и другие организации критической инфраструктуры.

QTFY разработала интегрированный набор инструментов, включающий QScan, QTRouter и несколько платформ ботнетов для IoT-устройств. QScan представляет собой распределённую систему разведки и эксплуатации уязвимостей, использующую очереди задач RabbitMQ и хранилище результатов на базе Redis. Рабочие узлы, преимущественно размещённые на арендованных серверах за пределами Китая, выполняют сбор веб-страниц, получение сертификатов TLS, перечисление поддоменов, идентификацию плагинов CMS, поиск уязвимостей и пентестинг. База данных эксплойтов системы содержит более 200 эксплойтов proof-of-concept на языке Python, а в одном из задокументированных дней 2024 года платформа обработала более двух миллионов задач по сканированию и пентестингу. QTFY поддерживает обширный исторический массив данных о сканировании для выявления целей и оперативной оценки систем, затронутых недавно раскрытыми уязвимостями.

QTRouter — это сеть обфускации, которая использует Clash для построения цепочек соединений через коммерческие прокси-сервисы, облачную инфраструктуру и скомпрометированные устройства IoT. Эта инфраструктура смешивает вредоносный трафик с легитимной активностью и скрывает местонахождение операторов. QTFY также управляет платформами для администрирования скомпрометированных маршрутизаторов и других устройств IoT, настройки прокси-ПО, каталогизации учетных данных и уязвимостей устройств, а также управления узлами ботнета. Инфраструктура QTBotnet позволяет отправлять команды на скомпрометированные устройства, управлять вторичными серверами управления и запускать распределенные атаки типа «отказ в обслуживании».

Группа проводит разведку с помощью QScan и получает первоначальный доступ, эксплуатируя уязвимости нулевого дня и известные уязвимости. В бюллетене в частности отмечается эксплуатация уязвимостей нулевого дня в Ivanti CSA в сентябре 2024 года. Для закрепления QTFY использует трояны удаленного доступа, веб-шеллы, украденные легитимные учетные данные и доступ через соседние скомпрометированные устройства IoT, маршрутизируемый через QTRouter. Группа также участвует в торговле эксплойтами, в фриланс-хакерских сетях и на рынках контрактов в сфере киберкриминала, что поддерживает приобретение и разработку возможностей для получения доступа, создания ВПО и эксплуатации уязвимостей.
#ParsedReport #CompletenessLow
28-08-2026

Gryxa: The AI-Built Toolkit That Watches How You Remove It

https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/

Report completeness: Low

Threats:
Gryxa

Victims:
324 hosts, Cryptocurrency exchanges, Financial technology services

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1012, T1036.005, T1053.005, T1112, T1119, T1140, T1219, T1489, T1518, have more...

IOCs:
File: 1
Path: 1
Domain: 13
IP: 2

Soft:
Chrome, WinRTCS, Windows error reporting, Microsoft Defender, Chromium, Telegram, Windows installer, debian
CTT Report Hub
#ParsedReport #CompletenessLow 28-08-2026 Gryxa: The AI-Built Toolkit That Watches How You Remove It https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/ Report completeness: Low Threats: Gryxa Victims: 324 hosts, Cryptocurrency exchanges…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Gryxa — это инструмент с финансовой мотивацией, который использует вредоносное ПО, доставляемое посредством фишинга, и легитимное программное обеспечение RMM для поддержания скрытого доступа, кражи учетных данных браузеров и данных, связанных с криптовалютами, а также мониторинга активности реагирования. Его обширные механизмы закрепления и восстановления позволяют переустанавливать компоненты, отключать или удалять средства защиты после нарушения связи с C2, а также выводить детали мероприятий по устранению через Телеграм.
-----

ReliaQuest выявила Gryxa — набор инструментов, вероятно, используемый злоумышленником, действующим из финансовых мотивов, против не менее 324 хостов. Скорее всего, этот набор инструментов был доставлен посредством фишинга с использованием самораспаковывающегося исполняемого файла размером 19 МБ, оформленного в виде счета-фактуры, с рандомизированным числовым именем файла. Он злоупотребляет легитимным программным обеспечением для удаленного мониторинга и управления (RMM) для скрытого доступа, крадет учетные данные из браузеров на базе Chromium и поддерживает кражу криптовалюты. Данные из репозитория свидетельствуют о том, что значительная часть набора инструментов, консоли управления и инфраструктуры обновлений была разработана с помощью коммерческого ИИ-агента для написания кода.

Gryxa спроектирована так, чтобы выживать при частичном устранении. Её файлы распределены между основным каталогом WinRTCS, замаскированными каталогами Windows для диагностики или отчётов об ошибках, а также резервной копией, хранящейся вне основного пути; расположение этих элементов скрыто. Закрепление включает как минимум семь запланированных задач, постоянную подписку на события Windows и избыточные механизмы восстановления файлов. Эти компоненты способны восстанавливать удалённые файлы и переустанавливать видимый имплант RMM, что означает, что одного лишь удаления клиента RMM и основного каталога недостаточно.

Инструментарий также реагирует на нарушение соединения с каналом управления. Компонент-страж каждые пять минут проверяет ретранслятор актора и фиксирует последовательные сбои. После двух сбоев он может отключить Microsoft Defender и остановить или отключить службы защиты конечных точек из заранее заданного списка. После трех сбоев он может получить команду удаления из реестра и бесшумно удалить средство защиты, потенциально в течение примерно 10–13 минут после частичного сдерживания.

Gryxa нацелена на учетные данные, хранящиеся браузерами на базе Chromium, и включает несколько кодовых путей, предназначенных для обхода шифрования Chrome App-Bound Encryption, а также устаревшие методы расшифровки. Расшифрованные учетные данные, соответствующие примерно 40 доменам криптовалютных бирж и финансовых технологических компаний, передаются через Телеграм в открытом виде. Отдельные боты Телеграм получают украденные учетные данные, информацию о статусе хостов и оперативные уведомления.

Один из сохранившихся компонентов также осуществляет мониторинг мер по устранению последствий. После того как специалисты по защите удалили видимый имплант RMM, компонент собрал данные о запланированных задачах, подписках WMI, журналах установщиков и управления службами, записях о создании процессов, инвентаризации программного обеспечения для удалённого доступа и данных о статусе каналов. Он архивировал и загружал эту информацию на инфраструктуру, контролируемую актором, что потенциально могло раскрыть инструменты, учётные записи и последовательность действий, использованные при выполнении мер реагирования. Специалисты по защите должны сначала заблокировать инфраструктуру актора, а затем в рамках единой операции удалить все компоненты RMM, запланированные задачи, подписки WMI, рабочие каталоги и файлы резервных копий, предпочтительно после изоляции или пересоздания образа хоста.
#ParsedReport #CompletenessLow
30-08-2026

Reverse Engineering the Auto-Color Linux Backdoor

https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2

Report completeness: Low

Threats:
Auto-color

Victims:
Universities, Government offices

Industry:
Government, Education

Geo:
America, Asia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1070.004, T1562.001, T1564.001, T1574.006

IOCs:
IP: 4
Hash: 2
File: 3

Soft:
Linux, SELinux

Algorithms:
sha256

Functions:
geteuid, setsid, start

Win API:
PIE

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 30-08-2026 Reverse Engineering the Auto-Color Linux Backdoor https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2 Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Auto-Color — это новый бэкдор для Linux, нацеленный на университеты и государственные учреждения. Он обеспечивает закрепление через `/etc/ld.so.preload`, загружая руткит пользовательского пространства, который отключает SELinux, скрывает свои файлы и процессы, а также маскирует сетевую активность, взаимодействуя с удаленным сервером и локальными портами.
-----

Auto-Color — это новый бэкдор для Linux, связанный с образцами, собранными в ноябре и декабре 2024 года и описанными в феврале 2025 года. Среди зафиксированных целей были университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО остаётся неизвестным. После запуска вредоносный код выбирает путь `/var/log/cross` при выполнении с правами root или `/tmp/cross` в противном случае, а затем использует двойной fork для продолжения работы в фоновом режиме.

ВПО создает несколько локальных файлов. Файл `config-err-A7F5EF0D`, вероятно, используется в качестве блокировки одиночного экземпляра посредством эксклюзивной неблокирующей блокировки файла. Файл `config-err-20FF3326` хранит двоичное значение размером восемь байт, которое перечитывается примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла `config-err-03EB4BCE`, хотя создание этого файла не наблюдалось. Auto-Color пытается установить соединение с `146.70.41.178:443`, а также предпринимает попытки локальных подключений к `127.0.0.1:9002` и `127.0.0.1:9003`.

При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в `/lib/x86_64-linux-gnu/libcext.so.2` и записывает её путь в `/etc/ld.so.preload`. Это приводит к загрузке библиотеки в динамически связанные процессы до выполнения их основных функций. Конструктор библиотеки пытается загрузить `libselinux.so.1`, разрешить `security_setenforce` и вызвать её с аргументом `0`, отключая принудительное применение SELinux, где это возможно. Руткит избегает активации в процессах `auditd`, `cron`, `crond`, `acpid` и `atd`, расположенных в каталогах `/sbin` или `/usr/sbin`.

Библиотека `libcext.so.2` реализует руткит в пользовательском пространстве с использованием LD_PRELOAD, а не модуль ядра. Она перехватывает стандартные функции libc, использует `dladdr` и `realpath` для идентификации собственных файлов, перенаправляет или скрывает ссылки, связанные с имплантом и файлом `/etc/ld.so.preload`, а также удаляет соответствующие записи из списков каталогов. Кроме того, она фильтрует записи в `/proc/net/tcp` для сокрытия сетевой активности. Подтвержденные индикаторы компрометации включают хеш образца `270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43` и хеш библиотеки `bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca`.
#ParsedReport #CompletenessLow
29-08-2026

Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects

https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/

Report completeness: Low

Actors/Campaigns:
Teampcp

Threats:
Shai-hulud
Trinitite

Victims:
Software developers, Npm package ecosystem, Github repositories

Geo:
Australia

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1140, T1195.001, T1567.001

IOCs:
Domain: 1
Coin: 1

Soft:
TanStack, ClaudeCode, anthropic

Algorithms:
xor, aes

Functions:
eval

Links:
https://github.com/search?q=%22Trinitite%3A+Sponsored+by+Preview+2+Effects%22&type=repositories
CTT Report Hub
#ParsedReport #CompletenessLow 29-08-2026 Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/ Report completeness: Low Actors/Campaigns: Teampcp Threats: Shai-hulud Trinitite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вариант Shai-Hulud под названием «Trinitite» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen`, похитив данные окружения и выведя их в зашифрованном виде в репозиторий GitHub. Он использует более сложное обфускацию, выполнение на основе `Function`, деобфускацию с помощью XOR и Bun 1.4.0, а новые ключи шифрования усложняют атрибуцию. Кроме того, в нем присутствует неактивная функциональность для загрузки вторичного C2-нагрузки.
-----

Вариант ВПО Shai-Hulud под названием «Trinitite: Sponsored by Preview 2 Effects» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen` — пакет для генерации кода TanStack Query, имеющий приблизительно 128 223 еженедельных загрузок. Инцидент затронул один пакет и был связан с девятью публичными репозиториями GitHub, содержащими идентифицирующую строку, все из которых были привязаны к одному и тому же пользователю. Первый зафиксированный коммит, содержащий данную строку, появился 28 августа 2026 года, что указывает на активность кампании на момент проведения анализа.

Механизм заражения в целом соответствует вариантам Shai-Hulud Mini. Злоумышленный код, встроенный в перехваченный пакет npm, собирает информацию из зараженных сред и отправляет украденные данные в зашифрованном виде в недавно созданный репозиторий GitHub. В состав ВПО входят несколько новых открытых ключей шифрования, что усложняет атрибуцию к конкретному злоумышленнику или предыдущей кампании Shai-Hulud.

Первичный полезный код (first-stage payload) защищен от анализа более сложными методами, чем предыдущие версии. Для динамического выполнения кода функция `eval()` заменена конструктором `Function`, а вместо ранее наблюдаемого метода на основе ROT используется деобфускация на основе XOR. ВПО также была обновлена для использования версии Bun 1.4.0. В коде присутствует неиспользуемая строка `StopRapingMyBotnetPlz`, которая, вероятно, направлена в адрес исследователей безопасности или расследовательских организаций.

Данный вариант дополнительно содержит функциональность для загрузки вторичной полезной нагрузки управления с удаленного сервера. На момент анализа эта возможность не была использована для атак. По имеющимся данным, код сохраняет значительное сходство с исходным открытым исходным кодом ВПО Shai-Hulud и с ранее зафиксированной компрометацией, связанной с Red Hat.
#ParsedReport #CompletenessLow
31-08-2026

ValleyRAT masquerading as adware

https://securelist.com/valleyrat-backdoor-adware/121175/

Report completeness: Low

Actors/Campaigns:
Silver_fox (motivation: financially_motivated, cyber_espionage)

Threats:
Valleyrat
Dll_sideloading_technique
Process_hollowing_technique

Victims:
Users in china and india

Geo:
China, India, Chinese

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1055, T1055.012, T1056.001, T1070.001, T1074.001, T1082, T1105, T1112, have more...

IOCs:
Hash: 10
File: 4
IP: 5

Soft:
DingTalk, Google Chrome, Windows Defender

Algorithms:
md5, aes

Win API:
EnumWindows