CTT Report Hub
#ParsedReport #CompletenessHigh 30-08-2026 Fire Ant Evolves: From Hypervisors to Trusted Infrastructure https://www.sygnia.co/blog/fire-ant-evolves-from-hypervisors-to-trusted-infrastructure/ Report completeness: High Actors/Campaigns: Fire_ant (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Fire Ant расширила свою кампанию, скомпрометировав маршрутизаторы, серверы TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы, чтобы получить контроль над доверенной инфраструктурой и доступ к подключенным сетям высокой ценности. Актор развернул импланты в маршрутизаторах, бэкдоры для аутентификации, ВПО, активируемые по SSH и по пакетам, а также инструменты перехвата трафика для кражи учетных данных, мониторинга коммуникаций и поддержания скрытого доступа. Кроме того, злоумышленники манипулировали маршрутизацией, журналами, службами и средствами безопасности, чтобы скрыть свою активность.
-----
Группа Fire Ant сохраняла активность в 2026 году и расширила свои действия от компрометации гипервизоров до доверенной инфраструктуры, включая маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы. Эти активы обеспечивали контроль над маршрутизацией, аутентификацией, администрированием, телеметрией и связностью между средами. Актор, по всей видимости, использовал это положение для поддержания доступа, сбора учетных данных и сетевого трафика, а также для изучения путей к подключенным сетям высокой ценности, включая критическую инфраструктуру.
На скомпрометированных маршрутизаторах Fire Ant развернула компоненты, взаимодействовавшие с функциями журналирования IOS XR, выполнения команд, маршрутизации, VRF, AAA и Telnet. ВПО выборочно подавляла сообщения syslog, манипулировала выводом команд путем добавления фильтров исключения и обеспечивала исходящее сетевое взаимодействие через захардкоженную инфраструктуру и нативные сетевые библиотеки IOS XR. Актор также создавал или активировал необъяснимые интерфейсы GRE-туннелей и перехватывал трафик с нескольких маршрутизаторов, передавая файлы PCAP на внешнюю FTP-инфраструктуру.
Слой аутентификации был атакован через бэкдор на основе VMCI/VSOCK на сервере TACACS и набор инструментов TacTap. TacTap использовал `/usr/sbin/acppid` для внедрения `/lib/libseconfd.so` в процесс `tac_plus`, перехвата функций `accept` и `accept4`, а также передачи файловых дескрипторов сессий через `/var/run/acpid.lock`. Перехваченные учётные данные записывались в `/var/log/.tacplus.acct` с использованием однобайтового XOR-обфускации с ключом `0xEF`.
На управляющих хостах Linux группа Fire Ant поддерживала уровень постоянного доступа с использованием компонентов, связанных с Medusa, пользовательских SSH-бэкдоров, таких как `/usr/sbin/cupsdd`, BridgeAgent, маскирующегося под Zabbix, инструментов для создания обратных шеллов, а также бэкдора, активируемого по пакету. BridgeAgent сохранял своё присутствие через Службу systemd, маскировался под `/usr/bin/gnome-shell`, расшифровывал конфигурацию из `/opt/.ICEauthority` и использовал HTTPS-опросы и обратные шеллы. Имплант, активируемый по пакету, отслеживал сырой трафик на наличие маркеров активации, создавал интерактивные PTY-шеллы, отключал История команд bash и обеспечивал скрытый доступ по выбранным TCP- и UDP-паттернам.
Актор также модифицировал iptables, перенаправил трафик SSH с порта 22 на порт 443, включил маршрутизацию IPv4, ослабил SELinux, собрал учетные данные SSH, удалил исполняемые файлы, оставив процессы активными, изменил метки времени, а также удалил или исказил журналы, связанные с аутентификацией и sudo. Эти действия скомпрометировали как инфраструктуру, так и доказательства, необходимые для расследования, что потребовало верификации по данным памяти, диска, сети, аутентификации и конфигурации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Fire Ant расширила свою кампанию, скомпрометировав маршрутизаторы, серверы TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы, чтобы получить контроль над доверенной инфраструктурой и доступ к подключенным сетям высокой ценности. Актор развернул импланты в маршрутизаторах, бэкдоры для аутентификации, ВПО, активируемые по SSH и по пакетам, а также инструменты перехвата трафика для кражи учетных данных, мониторинга коммуникаций и поддержания скрытого доступа. Кроме того, злоумышленники манипулировали маршрутизацией, журналами, службами и средствами безопасности, чтобы скрыть свою активность.
-----
Группа Fire Ant сохраняла активность в 2026 году и расширила свои действия от компрометации гипервизоров до доверенной инфраструктуры, включая маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS, хосты управления на базе Linux, jump-серверы и виртуализированные системы. Эти активы обеспечивали контроль над маршрутизацией, аутентификацией, администрированием, телеметрией и связностью между средами. Актор, по всей видимости, использовал это положение для поддержания доступа, сбора учетных данных и сетевого трафика, а также для изучения путей к подключенным сетям высокой ценности, включая критическую инфраструктуру.
На скомпрометированных маршрутизаторах Fire Ant развернула компоненты, взаимодействовавшие с функциями журналирования IOS XR, выполнения команд, маршрутизации, VRF, AAA и Telnet. ВПО выборочно подавляла сообщения syslog, манипулировала выводом команд путем добавления фильтров исключения и обеспечивала исходящее сетевое взаимодействие через захардкоженную инфраструктуру и нативные сетевые библиотеки IOS XR. Актор также создавал или активировал необъяснимые интерфейсы GRE-туннелей и перехватывал трафик с нескольких маршрутизаторов, передавая файлы PCAP на внешнюю FTP-инфраструктуру.
Слой аутентификации был атакован через бэкдор на основе VMCI/VSOCK на сервере TACACS и набор инструментов TacTap. TacTap использовал `/usr/sbin/acppid` для внедрения `/lib/libseconfd.so` в процесс `tac_plus`, перехвата функций `accept` и `accept4`, а также передачи файловых дескрипторов сессий через `/var/run/acpid.lock`. Перехваченные учётные данные записывались в `/var/log/.tacplus.acct` с использованием однобайтового XOR-обфускации с ключом `0xEF`.
На управляющих хостах Linux группа Fire Ant поддерживала уровень постоянного доступа с использованием компонентов, связанных с Medusa, пользовательских SSH-бэкдоров, таких как `/usr/sbin/cupsdd`, BridgeAgent, маскирующегося под Zabbix, инструментов для создания обратных шеллов, а также бэкдора, активируемого по пакету. BridgeAgent сохранял своё присутствие через Службу systemd, маскировался под `/usr/bin/gnome-shell`, расшифровывал конфигурацию из `/opt/.ICEauthority` и использовал HTTPS-опросы и обратные шеллы. Имплант, активируемый по пакету, отслеживал сырой трафик на наличие маркеров активации, создавал интерактивные PTY-шеллы, отключал История команд bash и обеспечивал скрытый доступ по выбранным TCP- и UDP-паттернам.
Актор также модифицировал iptables, перенаправил трафик SSH с порта 22 на порт 443, включил маршрутизацию IPv4, ослабил SELinux, собрал учетные данные SSH, удалил исполняемые файлы, оставив процессы активными, изменил метки времени, а также удалил или исказил журналы, связанные с аутентификацией и sudo. Эти действия скомпрометировали как инфраструктуру, так и доказательства, необходимые для расследования, что потребовало верификации по данным памяти, диска, сети, аутентификации и конфигурации.
#ParsedReport #CompletenessMedium
28-08-2026
The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing
https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/
Report completeness: Medium
Actors/Campaigns:
Paper_werewolf (motivation: cyber_criminal, cyber_espionage)
Heartlesssoul
Mythicacademic
Threats:
Mythic_c2_tool
Warprat
Powertaskel
Spear-phishing_technique
Echogather
Victims:
Engineering, Manufacturing, Government
Industry:
Chemical, Government
Geo:
Russian, Russian federation, Russia
ChatGPT TTPs:
T1036.005, T1041, T1057, T1059.001, T1059.003, T1071.001, T1082, T1105, T1132.001, T1497.001, have more...
IOCs:
Hash: 38
File: 7
Domain: 20
Command: 1
Url: 1
Soft:
Microsoft Office
Algorithms:
md5, base64, zip
Win API:
NetBIOS
Languages:
powershell
Platforms:
x64
28-08-2026
The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing
https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/
Report completeness: Medium
Actors/Campaigns:
Paper_werewolf (motivation: cyber_criminal, cyber_espionage)
Heartlesssoul
Mythicacademic
Threats:
Mythic_c2_tool
Warprat
Powertaskel
Spear-phishing_technique
Echogather
Victims:
Engineering, Manufacturing, Government
Industry:
Chemical, Government
Geo:
Russian, Russian federation, Russia
ChatGPT TTPs:
do not use without manual checkT1036.005, T1041, T1057, T1059.001, T1059.003, T1071.001, T1082, T1105, T1132.001, T1497.001, have more...
IOCs:
Hash: 38
File: 7
Domain: 20
Command: 1
Url: 1
Soft:
Microsoft Office
Algorithms:
md5, base64, zip
Win API:
NetBIOS
Languages:
powershell
Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 28-08-2026 The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GOFFEE (Paper Werewolf) атаковал российские организации с помощью фишинговых писем, замаскированных под обновления Adobe Reader, доставляя WarpRAT и модифицированный PowerShell-бэкдор Mythic. ВПО обеспечивала выполнение команд, передачу файлов, разведку, обнаружение песочниц и взаимодействие с C2 через домены, включая `ntpsum[.\]online` и `validsslcheck[.\]com`.
-----
GOFFEE (также известная как Paper Werewolf) проводила целенаправленные фишинговые кампании преимущественно против организаций в России, было идентифицировано около 120 жертв, особенно в государственных, инженерных и производственных секторах. Активность группы также наблюдалась в нескольких странах СНГ и в единичных случаях в ЕС. В марте 2026 года фишинговые электронные письма содержали PDF-документы на русском языке, выдававшиеся за уведомления об обновлении Adobe Reader. Переход по ссылке «Установить обновление» приводил к загрузке `Adobe_Reader_RU.zip` (MD5: `2cee7ab63de71482e8e928403d383af4`), в котором содержался исполняемый файл Inno Setup `Adobe_Acrobat_Reader_Plugin_ru.exe` (MD5: `2e8170e2508d629cff5501333b006bf4`).
Установщик развернул `adbp.exe` — образец WarpRAT — вместе с PDF-файлом-приманкой на русском языке и скриптом установки. WarpRAT взаимодействовал с C2-доменом `ntpsum[.\]online` и поддерживал команды для изменения задержек обратного вызова, выполнения команд через `cmd.exe /c`, загрузки файлов и скачивания файлов. В ходе анализа имплант получил команды `tasklist` и `systeminfo`, что демонстрировало разведку на уровне хоста и процессов. Также было зафиксировано, что ВПО пыталась определить артефакты, связанные с выполнением в песочнице.
GOFFEE также использовал легковесный бэкдор на основе PowerShell, основанный на модифицированном агенте Mythic, который, по оценкам, является обновленной версией PowerTaskel и именуется PowerTaskel v2. Образец с именем `upd1.ps1` (MD5: `7c24242ae5ca2eded6aa40dbd680d45e`) взаимодействовал с той же инфраструктурой C2, что и другой образец WarpRAT, включая домен `validsslcheck[.\]com`. Внедрение на PowerShell выполняло проверку активности (check-in) с использованием захардкоженного UUID, запрашивало задачи (tasking) у сервера Mythic и выполняло команды PowerShell, полученные от него. Трафик C2 был закодирован в Base64 и использовал User-Agent, имитирующий браузер, тогда как WarpRAT использовал другие пути URL и пустой User-Agent.
Кампания отражает продолжающееся использование GOFFEE целевого фишинга, приманочных документов, часто меняющихся доменов, инфраструктуры обратного прокси, методов сокрытия и длительного доступа. Общая инфраструктура C2, сходство кода и пересечение операционных техник связывают оба бэкдора с группой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GOFFEE (Paper Werewolf) атаковал российские организации с помощью фишинговых писем, замаскированных под обновления Adobe Reader, доставляя WarpRAT и модифицированный PowerShell-бэкдор Mythic. ВПО обеспечивала выполнение команд, передачу файлов, разведку, обнаружение песочниц и взаимодействие с C2 через домены, включая `ntpsum[.\]online` и `validsslcheck[.\]com`.
-----
GOFFEE (также известная как Paper Werewolf) проводила целенаправленные фишинговые кампании преимущественно против организаций в России, было идентифицировано около 120 жертв, особенно в государственных, инженерных и производственных секторах. Активность группы также наблюдалась в нескольких странах СНГ и в единичных случаях в ЕС. В марте 2026 года фишинговые электронные письма содержали PDF-документы на русском языке, выдававшиеся за уведомления об обновлении Adobe Reader. Переход по ссылке «Установить обновление» приводил к загрузке `Adobe_Reader_RU.zip` (MD5: `2cee7ab63de71482e8e928403d383af4`), в котором содержался исполняемый файл Inno Setup `Adobe_Acrobat_Reader_Plugin_ru.exe` (MD5: `2e8170e2508d629cff5501333b006bf4`).
Установщик развернул `adbp.exe` — образец WarpRAT — вместе с PDF-файлом-приманкой на русском языке и скриптом установки. WarpRAT взаимодействовал с C2-доменом `ntpsum[.\]online` и поддерживал команды для изменения задержек обратного вызова, выполнения команд через `cmd.exe /c`, загрузки файлов и скачивания файлов. В ходе анализа имплант получил команды `tasklist` и `systeminfo`, что демонстрировало разведку на уровне хоста и процессов. Также было зафиксировано, что ВПО пыталась определить артефакты, связанные с выполнением в песочнице.
GOFFEE также использовал легковесный бэкдор на основе PowerShell, основанный на модифицированном агенте Mythic, который, по оценкам, является обновленной версией PowerTaskel и именуется PowerTaskel v2. Образец с именем `upd1.ps1` (MD5: `7c24242ae5ca2eded6aa40dbd680d45e`) взаимодействовал с той же инфраструктурой C2, что и другой образец WarpRAT, включая домен `validsslcheck[.\]com`. Внедрение на PowerShell выполняло проверку активности (check-in) с использованием захардкоженного UUID, запрашивало задачи (tasking) у сервера Mythic и выполняло команды PowerShell, полученные от него. Трафик C2 был закодирован в Base64 и использовал User-Agent, имитирующий браузер, тогда как WarpRAT использовал другие пути URL и пустой User-Agent.
Кампания отражает продолжающееся использование GOFFEE целевого фишинга, приманочных документов, часто меняющихся доменов, инфраструктуры обратного прокси, методов сокрытия и длительного доступа. Общая инфраструктура C2, сходство кода и пересечение операционных техник связывают оба бэкдора с группой.
#ParsedReport #CompletenessMedium
26-08-2026
China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems
https://www.ic3.gov/CSA/2026/260826.pdf
Report completeness: Medium
Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak
Threats:
Qscan_tool
Beyondtrust_tool
Qtrouter
Proxylogon_exploit
Log4shell_vuln
Qtbotnet
Victims:
Defense industrial base, Telecommunications, Local government, Higher education, Energy, Financial institutions, Critical infrastructure
Industry:
Biotechnology, Iot, Semiconductor_industry, Healthcare, Education, Government, Military, Retail, Aerospace, Telco, Critical_infrastructure, Energy, E-commerce
Geo:
United states, Taiwan, Chinese, China
CVEs:
CVE-2019-11510 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (8.2, 8.3, 9.0)
CVE-2024-9380 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (<5.0.2)
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (4.6)
CVE-2019-10068 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kentico xperience (le9.0.51, <10.0.52, <11.0.48, <12.0.15)
CVE-2020-5902 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, le15.0.1.4)
- f5 big-ip_advanced_firewall_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_advanced_web_application_firewall (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_analytics (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_application_acceleration_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
have more...
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2023-22515 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence_server (<8.3.3, <8.4.3, <8.5.2)
CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud_services_appliance (4.6)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2025-31161 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- crushftp (<10.8.4, <11.3.1)
TTPs:
Tactics: 5
Technics: 5
IOCs:
Domain: 47
IP: 346
Hash: 40
File: 1
Email: 1
Soft:
Ivanti, RabbitMQ, Redis, Alibaba Cloud, Fortinet FortiOS, Citrix Application Delivery Controller, Microsoft Exchange, BIG-IP, Confluence, OpenWrt, have more...
Languages:
python
26-08-2026
China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems
https://www.ic3.gov/CSA/2026/260826.pdf
Report completeness: Medium
Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak
Threats:
Qscan_tool
Beyondtrust_tool
Qtrouter
Proxylogon_exploit
Log4shell_vuln
Qtbotnet
Victims:
Defense industrial base, Telecommunications, Local government, Higher education, Energy, Financial institutions, Critical infrastructure
Industry:
Biotechnology, Iot, Semiconductor_industry, Healthcare, Education, Government, Military, Retail, Aerospace, Telco, Critical_infrastructure, Energy, E-commerce
Geo:
United states, Taiwan, Chinese, China
CVEs:
CVE-2019-11510 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (8.2, 8.3, 9.0)
CVE-2024-9380 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (<5.0.2)
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (4.6)
CVE-2019-10068 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kentico xperience (le9.0.51, <10.0.52, <11.0.48, <12.0.15)
CVE-2020-5902 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, le15.0.1.4)
- f5 big-ip_advanced_firewall_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_advanced_web_application_firewall (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_analytics (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_application_acceleration_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
have more...
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2023-22515 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence_server (<8.3.3, <8.4.3, <8.5.2)
CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud_services_appliance (4.6)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2025-31161 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- crushftp (<10.8.4, <11.3.1)
TTPs:
Tactics: 5
Technics: 5
IOCs:
Domain: 47
IP: 346
Hash: 40
File: 1
Email: 1
Soft:
Ivanti, RabbitMQ, Redis, Alibaba Cloud, Fortinet FortiOS, Citrix Application Delivery Controller, Microsoft Exchange, BIG-IP, Confluence, OpenWrt, have more...
Languages:
python
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems https://www.ic3.gov/CSA/2026/260826.pdf Report completeness: Medium Actors/Campaigns: Qtfy (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
QTFY — это связанная с Китаем хакерская группа, нацеленная на глобальную критическую инфраструктуру и другие организации. Группа использует QScan для проведения разведки в больших масштабах и эксплуатации уязвимостей, QTRouter для сокрытия активности через прокси-серверы и скомпрометированные устройства IoT, а также платформы ботнетов для управления устройствами и проведения DDoS-атак. Доступ группа получает через нулевые и известные уязвимости, включая недостатки Ivanti CSA, после чего применяет RAT, веб-шеллы, украденные учетные данные и скомпрометированную инфраструктуру IoT для закрепления.
-----
QTFY — это хакерская группа, связанная с Китаем, которой приписывается аффилированность с компанией Nanjing Xinjiuwei Network Technology Co. (XJW), организацией, предположительно связанной с структурами Министерства государственной безопасности КНР и китайскими сетями, обеспечивающими кибероперации. Группа действует как минимум с 2018 года и включает в свой состав бывших сотрудников Народно-освободительной армии Китая (НОАК). В её деятельности в качестве целей выступают американские и международные оборонные подрядчики, компании в энергетическом и телекоммуникационном секторах, финансовые учреждения, университеты, местные органы власти и другие организации критической инфраструктуры.
QTFY разработала интегрированный набор инструментов, включающий QScan, QTRouter и несколько платформ ботнетов для IoT-устройств. QScan представляет собой распределённую систему разведки и эксплуатации уязвимостей, использующую очереди задач RabbitMQ и хранилище результатов на базе Redis. Рабочие узлы, преимущественно размещённые на арендованных серверах за пределами Китая, выполняют сбор веб-страниц, получение сертификатов TLS, перечисление поддоменов, идентификацию плагинов CMS, поиск уязвимостей и пентестинг. База данных эксплойтов системы содержит более 200 эксплойтов proof-of-concept на языке Python, а в одном из задокументированных дней 2024 года платформа обработала более двух миллионов задач по сканированию и пентестингу. QTFY поддерживает обширный исторический массив данных о сканировании для выявления целей и оперативной оценки систем, затронутых недавно раскрытыми уязвимостями.
QTRouter — это сеть обфускации, которая использует Clash для построения цепочек соединений через коммерческие прокси-сервисы, облачную инфраструктуру и скомпрометированные устройства IoT. Эта инфраструктура смешивает вредоносный трафик с легитимной активностью и скрывает местонахождение операторов. QTFY также управляет платформами для администрирования скомпрометированных маршрутизаторов и других устройств IoT, настройки прокси-ПО, каталогизации учетных данных и уязвимостей устройств, а также управления узлами ботнета. Инфраструктура QTBotnet позволяет отправлять команды на скомпрометированные устройства, управлять вторичными серверами управления и запускать распределенные атаки типа «отказ в обслуживании».
Группа проводит разведку с помощью QScan и получает первоначальный доступ, эксплуатируя уязвимости нулевого дня и известные уязвимости. В бюллетене в частности отмечается эксплуатация уязвимостей нулевого дня в Ivanti CSA в сентябре 2024 года. Для закрепления QTFY использует трояны удаленного доступа, веб-шеллы, украденные легитимные учетные данные и доступ через соседние скомпрометированные устройства IoT, маршрутизируемый через QTRouter. Группа также участвует в торговле эксплойтами, в фриланс-хакерских сетях и на рынках контрактов в сфере киберкриминала, что поддерживает приобретение и разработку возможностей для получения доступа, создания ВПО и эксплуатации уязвимостей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
QTFY — это связанная с Китаем хакерская группа, нацеленная на глобальную критическую инфраструктуру и другие организации. Группа использует QScan для проведения разведки в больших масштабах и эксплуатации уязвимостей, QTRouter для сокрытия активности через прокси-серверы и скомпрометированные устройства IoT, а также платформы ботнетов для управления устройствами и проведения DDoS-атак. Доступ группа получает через нулевые и известные уязвимости, включая недостатки Ivanti CSA, после чего применяет RAT, веб-шеллы, украденные учетные данные и скомпрометированную инфраструктуру IoT для закрепления.
-----
QTFY — это хакерская группа, связанная с Китаем, которой приписывается аффилированность с компанией Nanjing Xinjiuwei Network Technology Co. (XJW), организацией, предположительно связанной с структурами Министерства государственной безопасности КНР и китайскими сетями, обеспечивающими кибероперации. Группа действует как минимум с 2018 года и включает в свой состав бывших сотрудников Народно-освободительной армии Китая (НОАК). В её деятельности в качестве целей выступают американские и международные оборонные подрядчики, компании в энергетическом и телекоммуникационном секторах, финансовые учреждения, университеты, местные органы власти и другие организации критической инфраструктуры.
QTFY разработала интегрированный набор инструментов, включающий QScan, QTRouter и несколько платформ ботнетов для IoT-устройств. QScan представляет собой распределённую систему разведки и эксплуатации уязвимостей, использующую очереди задач RabbitMQ и хранилище результатов на базе Redis. Рабочие узлы, преимущественно размещённые на арендованных серверах за пределами Китая, выполняют сбор веб-страниц, получение сертификатов TLS, перечисление поддоменов, идентификацию плагинов CMS, поиск уязвимостей и пентестинг. База данных эксплойтов системы содержит более 200 эксплойтов proof-of-concept на языке Python, а в одном из задокументированных дней 2024 года платформа обработала более двух миллионов задач по сканированию и пентестингу. QTFY поддерживает обширный исторический массив данных о сканировании для выявления целей и оперативной оценки систем, затронутых недавно раскрытыми уязвимостями.
QTRouter — это сеть обфускации, которая использует Clash для построения цепочек соединений через коммерческие прокси-сервисы, облачную инфраструктуру и скомпрометированные устройства IoT. Эта инфраструктура смешивает вредоносный трафик с легитимной активностью и скрывает местонахождение операторов. QTFY также управляет платформами для администрирования скомпрометированных маршрутизаторов и других устройств IoT, настройки прокси-ПО, каталогизации учетных данных и уязвимостей устройств, а также управления узлами ботнета. Инфраструктура QTBotnet позволяет отправлять команды на скомпрометированные устройства, управлять вторичными серверами управления и запускать распределенные атаки типа «отказ в обслуживании».
Группа проводит разведку с помощью QScan и получает первоначальный доступ, эксплуатируя уязвимости нулевого дня и известные уязвимости. В бюллетене в частности отмечается эксплуатация уязвимостей нулевого дня в Ivanti CSA в сентябре 2024 года. Для закрепления QTFY использует трояны удаленного доступа, веб-шеллы, украденные легитимные учетные данные и доступ через соседние скомпрометированные устройства IoT, маршрутизируемый через QTRouter. Группа также участвует в торговле эксплойтами, в фриланс-хакерских сетях и на рынках контрактов в сфере киберкриминала, что поддерживает приобретение и разработку возможностей для получения доступа, создания ВПО и эксплуатации уязвимостей.
#ParsedReport #CompletenessLow
28-08-2026
Gryxa: The AI-Built Toolkit That Watches How You Remove It
https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/
Report completeness: Low
Threats:
Gryxa
Victims:
324 hosts, Cryptocurrency exchanges, Financial technology services
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1012, T1036.005, T1053.005, T1112, T1119, T1140, T1219, T1489, T1518, have more...
IOCs:
File: 1
Path: 1
Domain: 13
IP: 2
Soft:
Chrome, WinRTCS, Windows error reporting, Microsoft Defender, Chromium, Telegram, Windows installer, debian
28-08-2026
Gryxa: The AI-Built Toolkit That Watches How You Remove It
https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/
Report completeness: Low
Threats:
Gryxa
Victims:
324 hosts, Cryptocurrency exchanges, Financial technology services
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1012, T1036.005, T1053.005, T1112, T1119, T1140, T1219, T1489, T1518, have more...
IOCs:
File: 1
Path: 1
Domain: 13
IP: 2
Soft:
Chrome, WinRTCS, Windows error reporting, Microsoft Defender, Chromium, Telegram, Windows installer, debian
ReliaQuest
Gryxa: The AI-Built Toolkit That Watches How You Remove It
ReliaQuest identified a new toolkit, "Gryxa," highly likely used by a financially motivated threat actor to run an initial-access operation.
CTT Report Hub
#ParsedReport #CompletenessLow 28-08-2026 Gryxa: The AI-Built Toolkit That Watches How You Remove It https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/ Report completeness: Low Threats: Gryxa Victims: 324 hosts, Cryptocurrency exchanges…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gryxa — это инструмент с финансовой мотивацией, который использует вредоносное ПО, доставляемое посредством фишинга, и легитимное программное обеспечение RMM для поддержания скрытого доступа, кражи учетных данных браузеров и данных, связанных с криптовалютами, а также мониторинга активности реагирования. Его обширные механизмы закрепления и восстановления позволяют переустанавливать компоненты, отключать или удалять средства защиты после нарушения связи с C2, а также выводить детали мероприятий по устранению через Телеграм.
-----
ReliaQuest выявила Gryxa — набор инструментов, вероятно, используемый злоумышленником, действующим из финансовых мотивов, против не менее 324 хостов. Скорее всего, этот набор инструментов был доставлен посредством фишинга с использованием самораспаковывающегося исполняемого файла размером 19 МБ, оформленного в виде счета-фактуры, с рандомизированным числовым именем файла. Он злоупотребляет легитимным программным обеспечением для удаленного мониторинга и управления (RMM) для скрытого доступа, крадет учетные данные из браузеров на базе Chromium и поддерживает кражу криптовалюты. Данные из репозитория свидетельствуют о том, что значительная часть набора инструментов, консоли управления и инфраструктуры обновлений была разработана с помощью коммерческого ИИ-агента для написания кода.
Gryxa спроектирована так, чтобы выживать при частичном устранении. Её файлы распределены между основным каталогом WinRTCS, замаскированными каталогами Windows для диагностики или отчётов об ошибках, а также резервной копией, хранящейся вне основного пути; расположение этих элементов скрыто. Закрепление включает как минимум семь запланированных задач, постоянную подписку на события Windows и избыточные механизмы восстановления файлов. Эти компоненты способны восстанавливать удалённые файлы и переустанавливать видимый имплант RMM, что означает, что одного лишь удаления клиента RMM и основного каталога недостаточно.
Инструментарий также реагирует на нарушение соединения с каналом управления. Компонент-страж каждые пять минут проверяет ретранслятор актора и фиксирует последовательные сбои. После двух сбоев он может отключить Microsoft Defender и остановить или отключить службы защиты конечных точек из заранее заданного списка. После трех сбоев он может получить команду удаления из реестра и бесшумно удалить средство защиты, потенциально в течение примерно 10–13 минут после частичного сдерживания.
Gryxa нацелена на учетные данные, хранящиеся браузерами на базе Chromium, и включает несколько кодовых путей, предназначенных для обхода шифрования Chrome App-Bound Encryption, а также устаревшие методы расшифровки. Расшифрованные учетные данные, соответствующие примерно 40 доменам криптовалютных бирж и финансовых технологических компаний, передаются через Телеграм в открытом виде. Отдельные боты Телеграм получают украденные учетные данные, информацию о статусе хостов и оперативные уведомления.
Один из сохранившихся компонентов также осуществляет мониторинг мер по устранению последствий. После того как специалисты по защите удалили видимый имплант RMM, компонент собрал данные о запланированных задачах, подписках WMI, журналах установщиков и управления службами, записях о создании процессов, инвентаризации программного обеспечения для удалённого доступа и данных о статусе каналов. Он архивировал и загружал эту информацию на инфраструктуру, контролируемую актором, что потенциально могло раскрыть инструменты, учётные записи и последовательность действий, использованные при выполнении мер реагирования. Специалисты по защите должны сначала заблокировать инфраструктуру актора, а затем в рамках единой операции удалить все компоненты RMM, запланированные задачи, подписки WMI, рабочие каталоги и файлы резервных копий, предпочтительно после изоляции или пересоздания образа хоста.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gryxa — это инструмент с финансовой мотивацией, который использует вредоносное ПО, доставляемое посредством фишинга, и легитимное программное обеспечение RMM для поддержания скрытого доступа, кражи учетных данных браузеров и данных, связанных с криптовалютами, а также мониторинга активности реагирования. Его обширные механизмы закрепления и восстановления позволяют переустанавливать компоненты, отключать или удалять средства защиты после нарушения связи с C2, а также выводить детали мероприятий по устранению через Телеграм.
-----
ReliaQuest выявила Gryxa — набор инструментов, вероятно, используемый злоумышленником, действующим из финансовых мотивов, против не менее 324 хостов. Скорее всего, этот набор инструментов был доставлен посредством фишинга с использованием самораспаковывающегося исполняемого файла размером 19 МБ, оформленного в виде счета-фактуры, с рандомизированным числовым именем файла. Он злоупотребляет легитимным программным обеспечением для удаленного мониторинга и управления (RMM) для скрытого доступа, крадет учетные данные из браузеров на базе Chromium и поддерживает кражу криптовалюты. Данные из репозитория свидетельствуют о том, что значительная часть набора инструментов, консоли управления и инфраструктуры обновлений была разработана с помощью коммерческого ИИ-агента для написания кода.
Gryxa спроектирована так, чтобы выживать при частичном устранении. Её файлы распределены между основным каталогом WinRTCS, замаскированными каталогами Windows для диагностики или отчётов об ошибках, а также резервной копией, хранящейся вне основного пути; расположение этих элементов скрыто. Закрепление включает как минимум семь запланированных задач, постоянную подписку на события Windows и избыточные механизмы восстановления файлов. Эти компоненты способны восстанавливать удалённые файлы и переустанавливать видимый имплант RMM, что означает, что одного лишь удаления клиента RMM и основного каталога недостаточно.
Инструментарий также реагирует на нарушение соединения с каналом управления. Компонент-страж каждые пять минут проверяет ретранслятор актора и фиксирует последовательные сбои. После двух сбоев он может отключить Microsoft Defender и остановить или отключить службы защиты конечных точек из заранее заданного списка. После трех сбоев он может получить команду удаления из реестра и бесшумно удалить средство защиты, потенциально в течение примерно 10–13 минут после частичного сдерживания.
Gryxa нацелена на учетные данные, хранящиеся браузерами на базе Chromium, и включает несколько кодовых путей, предназначенных для обхода шифрования Chrome App-Bound Encryption, а также устаревшие методы расшифровки. Расшифрованные учетные данные, соответствующие примерно 40 доменам криптовалютных бирж и финансовых технологических компаний, передаются через Телеграм в открытом виде. Отдельные боты Телеграм получают украденные учетные данные, информацию о статусе хостов и оперативные уведомления.
Один из сохранившихся компонентов также осуществляет мониторинг мер по устранению последствий. После того как специалисты по защите удалили видимый имплант RMM, компонент собрал данные о запланированных задачах, подписках WMI, журналах установщиков и управления службами, записях о создании процессов, инвентаризации программного обеспечения для удалённого доступа и данных о статусе каналов. Он архивировал и загружал эту информацию на инфраструктуру, контролируемую актором, что потенциально могло раскрыть инструменты, учётные записи и последовательность действий, использованные при выполнении мер реагирования. Специалисты по защите должны сначала заблокировать инфраструктуру актора, а затем в рамках единой операции удалить все компоненты RMM, запланированные задачи, подписки WMI, рабочие каталоги и файлы резервных копий, предпочтительно после изоляции или пересоздания образа хоста.
#ParsedReport #CompletenessLow
30-08-2026
Reverse Engineering the Auto-Color Linux Backdoor
https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2
Report completeness: Low
Threats:
Auto-color
Victims:
Universities, Government offices
Industry:
Government, Education
Geo:
America, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1014, T1070.004, T1562.001, T1564.001, T1574.006
IOCs:
IP: 4
Hash: 2
File: 3
Soft:
Linux, SELinux
Algorithms:
sha256
Functions:
geteuid, setsid, start
Win API:
PIE
Platforms:
intel
30-08-2026
Reverse Engineering the Auto-Color Linux Backdoor
https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2
Report completeness: Low
Threats:
Auto-color
Victims:
Universities, Government offices
Industry:
Government, Education
Geo:
America, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1070.004, T1562.001, T1564.001, T1574.006
IOCs:
IP: 4
Hash: 2
File: 3
Soft:
Linux, SELinux
Algorithms:
sha256
Functions:
geteuid, setsid, start
Win API:
PIE
Platforms:
intel
Medium
Reverse Engineering the Auto-Color Linux Backdoor
A hands-on analysis of how Auto-Color uses LD_PRELOAD to hide files, network connections, and C2 activity on Linux.
CTT Report Hub
#ParsedReport #CompletenessLow 30-08-2026 Reverse Engineering the Auto-Color Linux Backdoor https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2 Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-Color — это новый бэкдор для Linux, нацеленный на университеты и государственные учреждения. Он обеспечивает закрепление через `/etc/ld.so.preload`, загружая руткит пользовательского пространства, который отключает SELinux, скрывает свои файлы и процессы, а также маскирует сетевую активность, взаимодействуя с удаленным сервером и локальными портами.
-----
Auto-Color — это новый бэкдор для Linux, связанный с образцами, собранными в ноябре и декабре 2024 года и описанными в феврале 2025 года. Среди зафиксированных целей были университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО остаётся неизвестным. После запуска вредоносный код выбирает путь `/var/log/cross` при выполнении с правами root или `/tmp/cross` в противном случае, а затем использует двойной fork для продолжения работы в фоновом режиме.
ВПО создает несколько локальных файлов. Файл `config-err-A7F5EF0D`, вероятно, используется в качестве блокировки одиночного экземпляра посредством эксклюзивной неблокирующей блокировки файла. Файл `config-err-20FF3326` хранит двоичное значение размером восемь байт, которое перечитывается примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла `config-err-03EB4BCE`, хотя создание этого файла не наблюдалось. Auto-Color пытается установить соединение с `146.70.41.178:443`, а также предпринимает попытки локальных подключений к `127.0.0.1:9002` и `127.0.0.1:9003`.
При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в `/lib/x86_64-linux-gnu/libcext.so.2` и записывает её путь в `/etc/ld.so.preload`. Это приводит к загрузке библиотеки в динамически связанные процессы до выполнения их основных функций. Конструктор библиотеки пытается загрузить `libselinux.so.1`, разрешить `security_setenforce` и вызвать её с аргументом `0`, отключая принудительное применение SELinux, где это возможно. Руткит избегает активации в процессах `auditd`, `cron`, `crond`, `acpid` и `atd`, расположенных в каталогах `/sbin` или `/usr/sbin`.
Библиотека `libcext.so.2` реализует руткит в пользовательском пространстве с использованием LD_PRELOAD, а не модуль ядра. Она перехватывает стандартные функции libc, использует `dladdr` и `realpath` для идентификации собственных файлов, перенаправляет или скрывает ссылки, связанные с имплантом и файлом `/etc/ld.so.preload`, а также удаляет соответствующие записи из списков каталогов. Кроме того, она фильтрует записи в `/proc/net/tcp` для сокрытия сетевой активности. Подтвержденные индикаторы компрометации включают хеш образца `270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43` и хеш библиотеки `bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-Color — это новый бэкдор для Linux, нацеленный на университеты и государственные учреждения. Он обеспечивает закрепление через `/etc/ld.so.preload`, загружая руткит пользовательского пространства, который отключает SELinux, скрывает свои файлы и процессы, а также маскирует сетевую активность, взаимодействуя с удаленным сервером и локальными портами.
-----
Auto-Color — это новый бэкдор для Linux, связанный с образцами, собранными в ноябре и декабре 2024 года и описанными в феврале 2025 года. Среди зафиксированных целей были университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО остаётся неизвестным. После запуска вредоносный код выбирает путь `/var/log/cross` при выполнении с правами root или `/tmp/cross` в противном случае, а затем использует двойной fork для продолжения работы в фоновом режиме.
ВПО создает несколько локальных файлов. Файл `config-err-A7F5EF0D`, вероятно, используется в качестве блокировки одиночного экземпляра посредством эксклюзивной неблокирующей блокировки файла. Файл `config-err-20FF3326` хранит двоичное значение размером восемь байт, которое перечитывается примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла `config-err-03EB4BCE`, хотя создание этого файла не наблюдалось. Auto-Color пытается установить соединение с `146.70.41.178:443`, а также предпринимает попытки локальных подключений к `127.0.0.1:9002` и `127.0.0.1:9003`.
При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в `/lib/x86_64-linux-gnu/libcext.so.2` и записывает её путь в `/etc/ld.so.preload`. Это приводит к загрузке библиотеки в динамически связанные процессы до выполнения их основных функций. Конструктор библиотеки пытается загрузить `libselinux.so.1`, разрешить `security_setenforce` и вызвать её с аргументом `0`, отключая принудительное применение SELinux, где это возможно. Руткит избегает активации в процессах `auditd`, `cron`, `crond`, `acpid` и `atd`, расположенных в каталогах `/sbin` или `/usr/sbin`.
Библиотека `libcext.so.2` реализует руткит в пользовательском пространстве с использованием LD_PRELOAD, а не модуль ядра. Она перехватывает стандартные функции libc, использует `dladdr` и `realpath` для идентификации собственных файлов, перенаправляет или скрывает ссылки, связанные с имплантом и файлом `/etc/ld.so.preload`, а также удаляет соответствующие записи из списков каталогов. Кроме того, она фильтрует записи в `/proc/net/tcp` для сокрытия сетевой активности. Подтвержденные индикаторы компрометации включают хеш образца `270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43` и хеш библиотеки `bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca`.
#ParsedReport #CompletenessLow
29-08-2026
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects
https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/
Report completeness: Low
Actors/Campaigns:
Teampcp
Threats:
Shai-hulud
Trinitite
Victims:
Software developers, Npm package ecosystem, Github repositories
Geo:
Australia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1140, T1195.001, T1567.001
IOCs:
Domain: 1
Coin: 1
Soft:
TanStack, ClaudeCode, anthropic
Algorithms:
xor, aes
Functions:
eval
Links:
29-08-2026
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects
https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/
Report completeness: Low
Actors/Campaigns:
Teampcp
Threats:
Shai-hulud
Trinitite
Victims:
Software developers, Npm package ecosystem, Github repositories
Geo:
Australia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1140, T1195.001, T1567.001
IOCs:
Domain: 1
Coin: 1
Soft:
TanStack, ClaudeCode, anthropic
Algorithms:
xor, aes
Functions:
eval
Links:
https://github.com/search?q=%22Trinitite%3A+Sponsored+by+Preview+2+Effects%22&type=repositoriesOX Security
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects - OX Security
TeamPCP went to jail, but the spirit of Shai-Hulud lives on: @7nohe/openapi-react-query-codegen was compromised, 128k weekly downloads affected Overview Less than 24h of TeamPCP’s creators arrest in Australia, a new Shai-Hulud malware variant hits npm, specifically…
CTT Report Hub
#ParsedReport #CompletenessLow 29-08-2026 Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/ Report completeness: Low Actors/Campaigns: Teampcp Threats: Shai-hulud Trinitite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант Shai-Hulud под названием «Trinitite» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen`, похитив данные окружения и выведя их в зашифрованном виде в репозиторий GitHub. Он использует более сложное обфускацию, выполнение на основе `Function`, деобфускацию с помощью XOR и Bun 1.4.0, а новые ключи шифрования усложняют атрибуцию. Кроме того, в нем присутствует неактивная функциональность для загрузки вторичного C2-нагрузки.
-----
Вариант ВПО Shai-Hulud под названием «Trinitite: Sponsored by Preview 2 Effects» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen` — пакет для генерации кода TanStack Query, имеющий приблизительно 128 223 еженедельных загрузок. Инцидент затронул один пакет и был связан с девятью публичными репозиториями GitHub, содержащими идентифицирующую строку, все из которых были привязаны к одному и тому же пользователю. Первый зафиксированный коммит, содержащий данную строку, появился 28 августа 2026 года, что указывает на активность кампании на момент проведения анализа.
Механизм заражения в целом соответствует вариантам Shai-Hulud Mini. Злоумышленный код, встроенный в перехваченный пакет npm, собирает информацию из зараженных сред и отправляет украденные данные в зашифрованном виде в недавно созданный репозиторий GitHub. В состав ВПО входят несколько новых открытых ключей шифрования, что усложняет атрибуцию к конкретному злоумышленнику или предыдущей кампании Shai-Hulud.
Первичный полезный код (first-stage payload) защищен от анализа более сложными методами, чем предыдущие версии. Для динамического выполнения кода функция `eval()` заменена конструктором `Function`, а вместо ранее наблюдаемого метода на основе ROT используется деобфускация на основе XOR. ВПО также была обновлена для использования версии Bun 1.4.0. В коде присутствует неиспользуемая строка `StopRapingMyBotnetPlz`, которая, вероятно, направлена в адрес исследователей безопасности или расследовательских организаций.
Данный вариант дополнительно содержит функциональность для загрузки вторичной полезной нагрузки управления с удаленного сервера. На момент анализа эта возможность не была использована для атак. По имеющимся данным, код сохраняет значительное сходство с исходным открытым исходным кодом ВПО Shai-Hulud и с ранее зафиксированной компрометацией, связанной с Red Hat.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант Shai-Hulud под названием «Trinitite» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen`, похитив данные окружения и выведя их в зашифрованном виде в репозиторий GitHub. Он использует более сложное обфускацию, выполнение на основе `Function`, деобфускацию с помощью XOR и Bun 1.4.0, а новые ключи шифрования усложняют атрибуцию. Кроме того, в нем присутствует неактивная функциональность для загрузки вторичного C2-нагрузки.
-----
Вариант ВПО Shai-Hulud под названием «Trinitite: Sponsored by Preview 2 Effects» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen` — пакет для генерации кода TanStack Query, имеющий приблизительно 128 223 еженедельных загрузок. Инцидент затронул один пакет и был связан с девятью публичными репозиториями GitHub, содержащими идентифицирующую строку, все из которых были привязаны к одному и тому же пользователю. Первый зафиксированный коммит, содержащий данную строку, появился 28 августа 2026 года, что указывает на активность кампании на момент проведения анализа.
Механизм заражения в целом соответствует вариантам Shai-Hulud Mini. Злоумышленный код, встроенный в перехваченный пакет npm, собирает информацию из зараженных сред и отправляет украденные данные в зашифрованном виде в недавно созданный репозиторий GitHub. В состав ВПО входят несколько новых открытых ключей шифрования, что усложняет атрибуцию к конкретному злоумышленнику или предыдущей кампании Shai-Hulud.
Первичный полезный код (first-stage payload) защищен от анализа более сложными методами, чем предыдущие версии. Для динамического выполнения кода функция `eval()` заменена конструктором `Function`, а вместо ранее наблюдаемого метода на основе ROT используется деобфускация на основе XOR. ВПО также была обновлена для использования версии Bun 1.4.0. В коде присутствует неиспользуемая строка `StopRapingMyBotnetPlz`, которая, вероятно, направлена в адрес исследователей безопасности или расследовательских организаций.
Данный вариант дополнительно содержит функциональность для загрузки вторичной полезной нагрузки управления с удаленного сервера. На момент анализа эта возможность не была использована для атак. По имеющимся данным, код сохраняет значительное сходство с исходным открытым исходным кодом ВПО Shai-Hulud и с ранее зафиксированной компрометацией, связанной с Red Hat.
#ParsedReport #CompletenessLow
31-08-2026
ValleyRAT masquerading as adware
https://securelist.com/valleyrat-backdoor-adware/121175/
Report completeness: Low
Actors/Campaigns:
Silver_fox (motivation: financially_motivated, cyber_espionage)
Threats:
Valleyrat
Dll_sideloading_technique
Process_hollowing_technique
Victims:
Users in china and india
Geo:
China, India, Chinese
ChatGPT TTPs:
T1027, T1036, T1055, T1055.012, T1056.001, T1070.001, T1074.001, T1082, T1105, T1112, have more...
IOCs:
Hash: 10
File: 4
IP: 5
Soft:
DingTalk, Google Chrome, Windows Defender
Algorithms:
md5, aes
Win API:
EnumWindows
31-08-2026
ValleyRAT masquerading as adware
https://securelist.com/valleyrat-backdoor-adware/121175/
Report completeness: Low
Actors/Campaigns:
Silver_fox (motivation: financially_motivated, cyber_espionage)
Threats:
Valleyrat
Dll_sideloading_technique
Process_hollowing_technique
Victims:
Users in china and india
Geo:
China, India, Chinese
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1055, T1055.012, T1056.001, T1070.001, T1074.001, T1082, T1105, T1112, have more...
IOCs:
Hash: 10
File: 4
IP: 5
Soft:
DingTalk, Google Chrome, Windows Defender
Algorithms:
md5, aes
Win API:
EnumWindows
CTT Report Hub
#ParsedReport #CompletenessLow 31-08-2026 ValleyRAT masquerading as adware https://securelist.com/valleyrat-backdoor-adware/121175/ Report completeness: Low Actors/Campaigns: Silver_fox (motivation: financially_motivated, cyber_espionage) Threats: Valleyrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Изменённый установщик QN Wallpaper маскируется под рекламное ПО, одновременно разворачивая бэкдор ValleyRAT с помощью подмены DLL (DLL sideloading). ValleyRAT обеспечивает постоянство присутствия через автозапуск в реестре, внедряется в процессы, перехватывает нажатия клавиш и данные из буфера обмена, делает скриншоты, а также поддерживает удалённое выполнение команд и загрузку модулей.
-----
Образец с MD5-хешем `c24e99f9437feacaa63766a3cde3fe3d` маскировался под рекламное ПО, но доставлял бэкдор ValleyRAT. Установщик развернул модифицированную версию приложения QN Wallpaper в случайной подпапке в каталоге `C:\Program Files\QNWallpaper\5.4.0.1662\` и добавил его в реестровые записи автозагрузки. Кроме того, перед запуском `QnWallpaper.exe` он пытался отключить Windows Defender с помощью реестрового параметра `DisableAntiSpyware`.
Изменённый пакет QN Wallpaper обеспечивал загрузку DLL (DLL sideloading) с помощью вредоносного файла `libcef.dll`, который выполнялся при загрузке подписанным приложением. DLL содержала два шифрованных с помощью AES полезного груза ValleyRAT с различными конфигурациями управления, выбор которых осуществлялся в зависимости от хост-процесса. После расшифровки библиотека проверяла заголовки PE полезного груза и загружала бэкдор непосредственно в память. Библиотека также экспортировала функцию `RunDLL`, способную инициировать выполнение, хотя основное приложение её не вызывало.
ValleyRAT анализирует инвертированную строку конфигурации в формате «ключ-значение» и включает в себя несколько механизмов закрепления и защиты процессов. В зависимости от конфигурации он может внедрять код в `svchost.exe` для перезапуска бэкдора, помечать собственный процесс как критический и перезапускаться после необработанных исключений. Внедрённый код перезапуска изначально защищён правами `PAGE_NOACCESS` и активируется после задержки.
Бэкдор фиксирует нажатия клавиш, отслеживает активное окно с использованием функций DirectInput8 и перехватывает данные из буфера обмена, сохраняя собранные данные локально. Он может перечислять окна, связанные с инструментами анализа или мониторинга трафика. Поддерживаемые команды включают перезагрузку или выключение системы, создание скриншотов, очистку журналов, обновление адресов C2, загрузку дополнительных модулей, а также эксфильтрацию данных кейлоггера и данных из буфера обмена.
ValleyRAT может загружать полезную нагрузку с инфраструктуры C2 или сторонних URL-адресов. Модули шеллкода выполняются с помощью внедрения в пустой процесс в `svchost.exe`, в то время как модули DLL загружаются вручную, вызываются через `DllMain` и экспортированную функцию `Main`, а затем выгружаются. Активность, наблюдавшаяся преимущественно в Китае и Индии в 2026 году, была оценена как потенциально связанная с оператором Silver Fox.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Изменённый установщик QN Wallpaper маскируется под рекламное ПО, одновременно разворачивая бэкдор ValleyRAT с помощью подмены DLL (DLL sideloading). ValleyRAT обеспечивает постоянство присутствия через автозапуск в реестре, внедряется в процессы, перехватывает нажатия клавиш и данные из буфера обмена, делает скриншоты, а также поддерживает удалённое выполнение команд и загрузку модулей.
-----
Образец с MD5-хешем `c24e99f9437feacaa63766a3cde3fe3d` маскировался под рекламное ПО, но доставлял бэкдор ValleyRAT. Установщик развернул модифицированную версию приложения QN Wallpaper в случайной подпапке в каталоге `C:\Program Files\QNWallpaper\5.4.0.1662\` и добавил его в реестровые записи автозагрузки. Кроме того, перед запуском `QnWallpaper.exe` он пытался отключить Windows Defender с помощью реестрового параметра `DisableAntiSpyware`.
Изменённый пакет QN Wallpaper обеспечивал загрузку DLL (DLL sideloading) с помощью вредоносного файла `libcef.dll`, который выполнялся при загрузке подписанным приложением. DLL содержала два шифрованных с помощью AES полезного груза ValleyRAT с различными конфигурациями управления, выбор которых осуществлялся в зависимости от хост-процесса. После расшифровки библиотека проверяла заголовки PE полезного груза и загружала бэкдор непосредственно в память. Библиотека также экспортировала функцию `RunDLL`, способную инициировать выполнение, хотя основное приложение её не вызывало.
ValleyRAT анализирует инвертированную строку конфигурации в формате «ключ-значение» и включает в себя несколько механизмов закрепления и защиты процессов. В зависимости от конфигурации он может внедрять код в `svchost.exe` для перезапуска бэкдора, помечать собственный процесс как критический и перезапускаться после необработанных исключений. Внедрённый код перезапуска изначально защищён правами `PAGE_NOACCESS` и активируется после задержки.
Бэкдор фиксирует нажатия клавиш, отслеживает активное окно с использованием функций DirectInput8 и перехватывает данные из буфера обмена, сохраняя собранные данные локально. Он может перечислять окна, связанные с инструментами анализа или мониторинга трафика. Поддерживаемые команды включают перезагрузку или выключение системы, создание скриншотов, очистку журналов, обновление адресов C2, загрузку дополнительных модулей, а также эксфильтрацию данных кейлоггера и данных из буфера обмена.
ValleyRAT может загружать полезную нагрузку с инфраструктуры C2 или сторонних URL-адресов. Модули шеллкода выполняются с помощью внедрения в пустой процесс в `svchost.exe`, в то время как модули DLL загружаются вручную, вызываются через `DllMain` и экспортированную функцию `Main`, а затем выгружаются. Активность, наблюдавшаяся преимущественно в Китае и Индии в 2026 году, была оценена как потенциально связанная с оператором Silver Fox.
#ParsedReport #CompletenessHigh
29-08-2026
Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning
https://blog.confiant.com/p/skimming-on-the-blockchain-a-magecart
Report completeness: High
Actors/Campaigns:
Magecart
Hexmage
Contagious_interview
Unc5342
Threats:
Etherhiding_technique
Clearfake
Clickfix_technique
Dead_drop_technique
Vextrio_tds_tool
Clearshort
Cloaking_technique
Victims:
Ecommerce merchants, Online shoppers, Cardholders
Industry:
Financial, Retail, Petroleum, E-commerce
Geo:
North korean, Chile, Denmark, Croatia, Danish, Israel, Greece, India, Spain, Italy, Romania, Mena, Russian, Bangladesh, France
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.013, T1036, T1036.005, T1056.003, T1059.007, T1071.001, T1102.001, T1105, T1132, have more...
IOCs:
File: 13
Domain: 55
Coin: 21
Hash: 1
Url: 9
Soft:
WordPress, Keitaro, Chrome, macOS
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
base64, aes-gcm, pbkdf2, xor, sha256, aes-256-gcm
Functions:
JSON-RPC, getText, owner, createObjectURL, setText, atob, RPC, Image
Languages:
php, javascript
29-08-2026
Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning
https://blog.confiant.com/p/skimming-on-the-blockchain-a-magecart
Report completeness: High
Actors/Campaigns:
Magecart
Hexmage
Contagious_interview
Unc5342
Threats:
Etherhiding_technique
Clearfake
Clickfix_technique
Dead_drop_technique
Vextrio_tds_tool
Clearshort
Cloaking_technique
Victims:
Ecommerce merchants, Online shoppers, Cardholders
Industry:
Financial, Retail, Petroleum, E-commerce
Geo:
North korean, Chile, Denmark, Croatia, Danish, Israel, Greece, India, Spain, Italy, Romania, Mena, Russian, Bangladesh, France
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1036, T1036.005, T1056.003, T1059.007, T1071.001, T1102.001, T1105, T1132, have more...
IOCs:
File: 13
Domain: 55
Coin: 21
Hash: 1
Url: 9
Soft:
WordPress, Keitaro, Chrome, macOS
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
base64, aes-gcm, pbkdf2, xor, sha256, aes-256-gcm
Functions:
JSON-RPC, getText, owner, createObjectURL, setText, atob, RPC, Image
Languages:
php, javascript
Confiant
Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning
One attacker wallet, 144 smart contracts, and 40+ compromised e-commerce checkouts quietly stealing shoppers' card data.