CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
02-09-2026

Impersonating IT support: how threat actors turn a remote session into enterprise-wide access

https://www.microsoft.com/en-us/security/blog/2026/09/02/impersonating-it-support-threat-actors-turn-remote-session-into-enterprise-wide-access/

Report completeness: Medium

Threats:
Winrm_tool
Msi_loader
Microsoft_quick_assist_tool
Spear-phishing_technique
Powexec
Trojan:win32/fakeall!mtb
Synkloader

Victims:
Enterprise environments, Domain controllers, Certificate authorities, File servers, Database servers, Application servers

TTPs:
Tactics: 7
Technics: 16

IOCs:
File: 18
Hash: 6
Domain: 8

Soft:
Microsoft Defender, Microsoft Teams, Node.js, Active Directory, Windows Installer, Office 365, Microsoft Defender for Endpoint, Azure Blob

Crypto:
ethereum

Algorithms:
base64

Languages:
javascript, powershell, jscript
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Impersonating IT support: how threat actors turn a remote session into enterprise-wide access https://www.microsoft.com/en-us/security/blog/2026/09/02/impersonating-it-support-threat-actors-turn-remote-session…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники выдают себя за сотрудников ИТ-отдела в Microsoft Teams, чтобы получить удаленный доступ, после чего развертывают имплант на базе Node.js с помощью вредоносного MSI-файла. Вредоносное ПО обеспечивает закрепление на уровне пользователя, выполняет разведку и сбор скриншотов, а также позволяет выполнять команды. Атакующие используют полученную точку присутствия для обнаружения Active Directory и перемещения внутри компании через WinRM по корпоративным системам.
-----

Злоумышленники осуществляют проникновения в инфраструктуру с участием человека, злоупотребляя функцией внешнего сотрудничества в Microsoft Teams для имитации сотрудников ИТ-отдела или службы поддержки. Они инициируют чаты или звонки из внешнего тенанта и убеждают пользователей игнорировать предупреждения о внешнем контакте, разрешать удаленное управление во время сеанса совместного использования экрана или предоставлять код подключения Quick Assist. Социальная инженерия по телефону (vishing) может использоваться для усиления предлога. Это предоставляет злоумышленнику интерактивный доступ, основанный на учетных данных, без эксплуатации уязвимости Microsoft Teams.

В ходе удалённой сессии злоумышленник использует PowerShell для загрузки вредоносного MSI-пакета, оформленного под обновление, из облачного хранилища, контролируемого злоумышленником, и выполняет его скрытую установку с помощью `msiexec`. MSI-пакет размещает скриптовый загрузчик и зашифрованный имплант в каталоге `LocalAppData` текущего пользователя. При необходимости также загружается легитимный портативный рантайм Node.js с официального дистрибутивного сервера. Скрытые процессы PowerShell, `cmd.exe` или `WScript` запускают Node.js, который расшифровывает и выполняет имплант либо через стандартный поток ввода, либо через временный файл JavaScript. Использование нестандартных расширений, таких как `.tmp`, `.dat`, `.bin` и `.cfg`, а также переименованные бинарные файлы Node.js могут способствовать обходу средств защиты, ориентированных на традиционные скрипты или неподписанные исполняемые файлы.

Закрепление (Persistence) устанавливается для каждого пользователя через значение `HKCU\Run` или ярлык в папке «Автозагрузка», при этом обычно используется имя `EdgeUpdate`. Имплант взаимодействует с сервером управления (command-and-control) посредством рандомизированного HTTPS-опроса (long polling). Ответы C2 обрабатываются как JavaScript и выполняются с доступом к модулям Node.js, запуску процессов, переменным окружения, буферам и файловой системе. Операторы используют эту возможность для запуска кратковременных процессов PowerShell и командной оболочки, сбора информации о хосте, аппаратном обеспечении (Hardware), локали, дисках, антивирусе и виртуализации, а также для периодического захвата, изменения размера, кодирования в Base64 и эксфильтрации скриншотов рабочего стола. Некоторые образы также содержат неактивную логику для получения URL C2 из смарт-контракта Ethereum.

После подтверждения точки присутствия операторы проводят разведку в Active Directory с использованием нативных команд и запросов ADSI для перечисления доменных учетных записей, пользователей, объектов серверов, адресов и полей описания пользователей. Дополнительные полезныe нагрузки выполняются через `rundll32.exe` путем загрузки DLL и экспортированных функций, предоставленных злоумышленником. Затем вторжение распространяется горизонтально через WinRM по TCP 5985 на системы, присоединенные к домену, включая файловые, баз данных и прикладные серверы, контроллеры домена и центры сертификации. Данный ход указывает на подготовку к повышению привилегий, нарушению работы средств защиты, краже данных, распространению программ-вымогателей или более широкой компрометации корпоративной инфраструктуры.
#ParsedReport #CompletenessMedium
02-09-2026

SuperProxy

https://cdn.plume.com/ed/a2/8feaaab74af59562a5d1a2308ef1/plume-research-paper-superproxy2-sept2026.pdf

Report completeness: Medium

Threats:
Residential_proxy_technique
Popanet
Traffmonetizer_tool
Cecbot
Kimwolf
Mirai
Netcat_tool
Nmap_tool
Maskify
Httpflood_technique
Etherhiding_technique
Fastflux_technique
Popa_tool
Netnut

Victims:
Streaming and iptv users, Android tv devices, Residential proxy nodes, Microsoft account users, Google account users, Openai users, Chatgpt users, Local networks

Industry:
Software_development, Iot, Government, Entertainment, Telco, Media, Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1046, T1053, T1059.004, T1070.004, T1071.001, T1082, T1090, T1102, have more...

IOCs:
File: 31
IP: 10
Coin: 2

Soft:
SuperProxy, SuperBox, Netway, android, 3proxy, Netway netway, Squid, Chrome, OpenAI, ChatGPT, have more...

Wallets:
mainnet

Crypto:
ethereum

Algorithms:
zip, chacha20-poly1305, xor, sha256, ecdsa, base64, hmac

Functions:
onCreate, fireInstallPixel, f, isSiteLocalAddress, isLoopbackAddress, APK

Win API:
getMessage, varint

Languages:
java, python, golang

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 SuperProxy https://cdn.plume.com/ed/a2/8feaaab74af59562a5d1a2308ef1/plume-research-paper-superproxy2-sept2026.pdf Report completeness: Medium Threats: Residential_proxy_technique Popanet Traffmonetizer_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Скрытый SDK Netway в AppLinked тайно превращает устройства Android в узлы резидентных прокси, используя постоянные службы и ретрансляторы 3proxy для маршрутизации трафика и доступа к частным сетям. Выявленная инфраструктура также использовалась для доставки вредоносного ПО для Android, включая варианты Mirai и Maskify, тогда как Proxice обеспечивал модульную проксирование и, вероятно, подстановку украденных учетных данных для учетных записей Microsoft через резидентные IP-адреса.
-----

Скрытый SDK Netway в AppLinked регистрировал устройства Android в качестве узлов резидентных прокси без согласия пользователей.

Netway запускал 3proxy в режиме reverse и подключал устройства к инфраструктуре ретрансляции по адресу 79.127.248.199:10975.

Netway использовал регистрацию службы VPN в Android для повышения приоритета процесса и закрепления без создания VPN-туннеля.

Для закрепления использовались приемники событий загрузки/подключения, ProcessPhoenix и запланированные задачи JobScheduler.

Канал HTML-вакансий Netway позволял выполнять произвольные запросы к URL с заголовками и cookie, предоставленными злоумышленником.

Неаутентифицированный доступ через прокси и отсутствие фильтрации частных адресов привели к раскрытию локальных сервисов, включая интерфейсы администрирования маршрутизаторов.

Исследователи выявили более 60 000 IP-адресов выходных узлов в жилых сетях, распределённых примерно по 50 адресам ретрансляторов.

Инфраструктура прокси-серверов зафиксировала 1 352 атаки на зарегистрированные устройства за три недели.

Среди обнаруженных полезных нагрузок были CECbot, вариант Mirai и Maskify, обеспечивающие проксирование и проведение DDoS-атак.

Загрузчик `com.android.dexsys` использовал шифрованную инфраструктуру C2, разрешённую через ENS, и `DexClassLoader` для развертывания модульных компонентов прокси Proxice.

Proxice использовал TCP для управления и QUIC для мультиплексированного прокси-трафика, при этом фильтрация адресов loopback и частных сетей отсутствовала.

Трафик Proxice в основном направлялся на `login.live.com:443`, что соответствует автоматизированной проверке учетных данных учетных записей Microsoft или подстановке украденных учетных данных.
#ParsedReport #CompletenessHigh
03-09-2026

Attackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America

https://unit42.paloaltonetworks.com/ai-tool-use-targeting-latam-orgs/

Report completeness: High

Actors/Campaigns:
Escaneo
Cl-cri-1163

Threats:
Socktz_tool
Lolbin_technique
Shadow_copies_delete_technique

Victims:
Transportation sector, Federal government ministries, Municipal water utilities, Financial sector

Industry:
Transport, Government

Geo:
Ecuador, Brazilian, Mexico, Latin america

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003.002, T1003.003, T1059.003, T1090, T1105, T1566.001, T1572

IOCs:
File: 2
IP: 4
Domain: 6
Hash: 2
Url: 1

Soft:
ChatGPT, Claude, Claude code, NextChat, WildFire, GPT-4, WordPress, JBoss, Active Directory

Algorithms:
sha256

Languages:
golang

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 Attackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America https://unit42.paloaltonetworks.com/ai-tool-use-targeting-latam-orgs/ Report completeness: High Actors/Campaigns: Escaneo Cl-cri-1163…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Два кластера вторжений из Латинской Америки использовали коммерческие LLM для устранения неполадок в ходе атак, а также для генерации и модификации инструментов. CL-CRI-1131 нацеливался на государственные организации Мексики и Эквадора, применяя скрипты, теневые копии и инфраструктуру SOCKS5 для кражи данных. CL-CRI-1163 нацеливался на финансовый сектор Бразилии, используя фишинг, RAT, туннели SockTz и скрипты, размещенные на скомпрометированных или контролируемых злоумышленниками серверах.
-----

Два отдельных кластера вторжений атаковали организации в Латинской Америке, используя коммерческие большие языковые модели (LLM) для устранения неполадок в ходе операций, а также для генерации и модификации атакующего инструментария. Кластер CL-CRI-1131 нацелился на транспортную организацию, а также на министерства правительства и муниципальные водоканалы в Мексике и Эквадоре. Кластер CL-CRI-1163 нацелился на финансовый сектор Бразилии и включал использование кастомного ВПО, фишинга и прокси-инфраструктуры. Оба кластера использовали инфраструктуру ретрансляции SOCKS5 и имели уязвимые операционные системы, которые раскрыли их инструментарий и рабочие процессы.

В ходе вторжения CL-CRI-1131 в апреле 2026 года операторы применяли техники living-off-the-land и итеративные пакетные скрипты для сбора и эксфильтрации конфиденциальных данных. После многократных неудач при дампировании ветки реестра SAM и базы данных NTDS.dit контроллера домена они создали теневые копии на нескольких дисках и скопировали необходимые файлы. Инфраструктура эксфильтрации включала IP-адрес 62.171.185.97 и динамический домен DNS m-doxa-apodo.duckdns.org. Сводный сертификат, связанный с данной инфраструктурой, раскрыл пять поддоменов, названия которых указывали на операционные функции и предполагаемые цели среди государственных органов Мексики.

Атакующие также разместили экземпляр открытого приложения NextChat на IP-адресе 178.128.87.160, прослушивающем TCP-порт 3000. Этот интерфейс, по всей видимости, использовался в качестве бэкенда с поддержкой LLM для генерации обходных скриптов и решения проблем с выполнением. По имеющимся данным, открытый интерфейс и связанная с ним инфраструктура подготовки раскрыли промпты атак, скрипты и оперативные данные.

CL-CRI-1163, вероятно, получил первоначальный доступ через фишинговое вложение, оформленное под резюме, в феврале 2026 года. Злоумышленники развернули несколько троянов удаленного доступа и пытались установить версии 1–8 SockTz — инструмента туннелирования обратного SOCKS5 на базе Go — с скомпрометированного сайта WordPress. После того как эти попытки провалились, они загрузили версию 9, названную `socktz_v9`, с инфраструктуры, контролируемой злоумышленниками, по адресу 167.148.195.53. На том же сервере хранились сотни скриптов, включая файлы с итеративными именами в формате `_output`, что соответствует генерации скриптов с помощью LLM. Активность также расширила предыдущее нацеливание на уязвимые серверы JBoss. Открытые каталоги, незащищенные развертывания NextChat и метаданные сертификатов обеспечили видимость инфраструктуры и инструментария злоумышленников.
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-elementor-pro-plugin/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие активно эксплуатировали критическую уязвимость в загрузке файлов без аутентификации в Elementor Pro, обходя механизмы валидации для загрузки и выполнения файлов PHP. Эксплуатация могла привести к удаленному выполнению кода, развертыванию веб-шеллов и полной компрометации сайтов WordPress; активность началась сразу после публичного раскрытия информации об уязвимости 19 августа 2026 года.
-----

19 августа 2026 года злоумышленники начали активно эксплуатировать критическую уязвимость произвольной загрузки файлов без аутентификации в плагине Elementor Pro для WordPress. Дефект затрагивает виджет Elementor Pro Form, если опубликованная форма содержит поле загрузки файлов, не отмеченное как обязательное. При таких условиях ошибка валидации приводит к пропуску проверок расширения и типа файла, что позволяет пользователям без аутентификации загружать файлы с произвольными расширениями, включая исполняемые файлы PHP.

Эксплуатация уязвимости заключается в отправке уязвимого поля загрузки в виде массива. Первый элемент массива содержит пустое имя файла, что вызывает состояние `UPLOAD_ERR_NO_FILE` и приводит к обходу приложением последующих проверок. Второй элемент содержит вредоносный PHP-файл с расширением `.php`. Загруженный файл сохраняется в каталог `/wp-content/uploads/elementor/forms/` с использованием случайно сгенерированного имени файла, при этом расширение, указанное атакующим, сохраняется. Атакующие могут напрямую запросить этот файл для выполнения PHP-кода и запуска произвольных команд на сервере.

Успешная эксплуатация уязвимости может привести к развертыванию веб-шеллов, удаленному выполнению кода, полному захвату сайта WordPress и потенциально более широкой компрометации базового сервера. В отчетах об эксплуатации описывается, как злоумышленники отправляют PHP-нагрузки через уязвимую форму; сама нагрузка не была раскрыта.

Вендор выпустил полностью исправленную версию Elementor Pro 19 августа 2026 года, в тот же день, когда уязвимость была публично раскрыта. Активность злоумышленников началась сразу после раскрытия, при этом максимальный объем атак был зафиксирован в период с 19 по 23 августа. Сообщается, что было заблокировано более 190 000 попыток эксплуатации. Основным средством защиты является обновление Elementor Pro до исправленной версии, а также ограничение или мониторинг доступа к загруженным файлам PHP, в частности в каталоге загрузки форм Elementor.
#ParsedReport #CompletenessMedium
03-09-2026

Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity

https://www.huntress.com/blog/rogue-screenconnect-installations

Report completeness: Medium

Threats:
Screenconnect_tool
Ultraviewer_tool
Microsoft_quick_assist_tool
Tech-support-scam_kit_tool
Edr-killer
Uac_bypass_technique
Amsi_bypass_technique
Wstunnel_tool
Xmrig_miner
Deathransom

Victims:
Organizations, Windows endpoints

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027.004, T1027.013, T1036, T1059.001, T1059.003, T1059.005, T1070.004, T1082, T1083, T1090, have more...

IOCs:
File: 24
IP: 5
Domain: 3
Path: 2
Registry: 1
Hash: 6

Soft:
Microsoft Defender, Microsoft Edge, Windows Registry, Dropbox, Windows service, Windows Defender

Algorithms:
aes-cbc, sha256, base64, xor, aes

Languages:
powershell, vbscript
CTT Report Hub
#ParsedReport #CompletenessMedium 03-09-2026 Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity https://www.huntress.com/blog/rogue-screenconnect-installations Report completeness: Medium Threats: Screenconnect_tool Ultraviewer_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Червеобразная кампания использует злонамеренные установки ScreenConnect для распространения по организациям после того, как жертвы, подвергшиеся социальной инженерии, установят вредоносные клиенты. Атакующие используют скрипты, механизмы закрепления, зашифрованные полезную нагрузку и передачу файлов через ScreenConnect для развертывания бэкдоров, инструментов туннелирования, майнеров криптовалют и компонентов повышения привилегий; при повторном подключении хостов возможна повторная инфекция.
-----

Huntress зафиксировала червеобразную кампанию, связанную с несанкционированными установками ScreenConnect в различных, не связанных между собой организациях. Первоначальный доступ, как правило, осуществлялся с использованием социальной инженерии, включая мошеннические схемы техподдержки с применением Windows Quick Assist, фишинг, а также поддельные формы для получения возмещения или обращения в службу поддержки. Жертв убеждали выполнить установщики клиента ScreenConnect, после чего клиенты устанавливали соединение с инфраструктурой, контролируемой злоумышленниками, в том числе с IP-адресами 45.13.237.190, 131.123.40.98 (порт 8041), 15.204.185.204 и доменом borertors92.anondns.net. В некоторых инцидентах также использовался UltraViewer, устанавливавший соединение с адресами 146.59.55.107 и 45.32.192.150.

Скомпрометированные клиенты ScreenConnect многократно запускали `wscript.exe` для выполнения скриптов `1.vbs`, `2.vbs`, `3.vbs` и `4.vbs`, как правило, из временных каталогов ScreenConnect. Злоумышленники также обеспечили закрепление (persistence) через ключ User Run Key `WindowsServiceHost`, который запускал `WindowsServiceHost.vbs` из каталога AppData пользователя; по крайней мере в одном случае был обнаружен связанный с ним файл `WindowsServiceHost.bat`. Скрипты собирали информацию о системах, проверяли наличие установок ScreenConnect и продуктов безопасности, оценивали доступный объем ОЗУ и, по всей видимости, были разработаны для обхода сред анализа или систем, защищенных определенными продуктами конечной защиты.

Цепочка поэтапно загружаемых полезных нагрузок использовала хостинг на Dropbox, декодирование Base64, преобразование XOR и расшифровку AES-CBC. Скрипт `2.vbs` загружал закодированный файл сопоставления, а `3.vbs` выбирал полезную нагрузку в зависимости от состояния хоста и сохранял её как `out.enc`. Варианты полезных нагрузок включали бэкдоры ScreenConnect на уровне пользователя, инструменты для закрепления и повышения привилегий, утилиты туннелирования, а также майнер криптовалюты. Скрипт `4.vbs` генерировал и выполнял расшифровщик на PowerShell, который загружал `PyTorchFix.ps1`. Последний мог пытаться обойти AMSI, добавлять исключения в Defender, изменять Настройки питания, устанавливать и скрывать ещё один клиент ScreenConnect, а также прятать свой сервис и запись о его удалении.

Изменённые клиенты ScreenConnect распространяли четыре скрипта в новые сессии Host через механизм виртуальной передачи файлов ScreenConnect. Они отслеживали идентификаторы подключений, но удаляли их после разрыва соединения, что позволяло повторное заражение при повторном подключении. Дополнительные полезные нагрузки включали `wstunnel`, замаскированный под `Themes.exe`, XMRig, замаскированный под `SearchIndex.exe`, и уязвимый драйвер `WinRing0` под именем `svcdrv64.sys`. Администраторам следует расследовать события `RunFiles` или `RanFiles` в журнале аудита ScreenConnect, демонстрирующие выполнение этих скриптов процессом `Process: Guest`, проверить разрешения на передачу файлов и рассматривать неожиданное выполнение Windows Script Host или PowerShell как подозрительное.
#ParsedReport #CompletenessLow
04-09-2026

Angry Birds: Toy Ghouls’ new toys

https://securelist.com/toy-ghouls-new-hivemq-and-element-backdoors/121270/

Report completeness: Low

Actors/Campaigns:
Bearlyfy (motivation: financially_motivated)

Threats:
Lockbit
Babuk
Winrm_tool
Evil-winrm_tool
Genielocker
Backdoor.win64.suptoml.gen
Zapchast
Backdoor.win64.agent.smgdvy
Trojan.win64.agent.smgsfo

Victims:
Russian organizations

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1012, T1016.001, T1021.006, T1027.013, T1041, T1059.001, T1059.003, T1070.004, T1071, T1082, have more...

IOCs:
File: 7
Domain: 1
Hash: 2

Soft:
Windows service

Algorithms:
chacha20-poly1305, md5

Functions:
seal
CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Angry Birds: Toy Ghouls’ new toys https://securelist.com/toy-ghouls-new-hivemq-and-element-backdoors/121270/ Report completeness: Low Actors/Campaigns: Bearlyfy (motivation: financially_motivated) Threats: Lockbit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Toy Ghouls (Bearlyfy/Feral Wolf) атаковала российские организации, доставляя кастомные бэкдоры для Windows через WinRM. Два варианта вредоносного ПО используют HiveMQ MQTT или Matrix для C2, закрепляются в системе в виде служб, собирают данные хоста и выполняют инструкции PowerShell или командной оболочки. Конфигурация шифруется с помощью ChaCha20-Poly1305 с использованием MachineGuid хоста и хранится в файлах или в реестре Windows.
-----

Toy Ghouls, также известная как Bearlyfy, Laboo.boo и Feral Wolf, с 2025 года атаковала российские организации. В начале июля 2026 года за группировкой с финансовой мотивацией было зафиксировано развертывание кастомного бэкдора в двух вариантах. Один вариант использует брокер HiveMQ MQTT для управления, тогда как другой взаимодействует через управляемый злоумышленником сервер Element с использованием протокола Matrix.

Бэкдоры доставляются на скомпрометированные системы Windows через Службу удаленного управления Windows (WinRM) с использованием инструментов, включая Evil-WinRM и WinRM-fs. Они могут выполняться в интерактивном режиме или устанавливаться в качестве постоянных служб Windows с помощью опции `--install` или `install`. Файлы конфигурации первоначально ищутся в рабочем каталоге исполняемого файла, а при их отсутствии используются резервные расположения в `%PROGRAMDATA%`: `SynapseAgent\config.toml` для варианта Element и `cplsupport\config.toml` для варианта HiveMQ.

Конфигурационные данные могут храниться в открытом виде или в частично зашифрованном виде. При первом запуске конфигурация в открытом виде шифруется алгоритмом ChaCha20-Poly1305 с использованием ключа, производного от значения `HKLM\Software\Microsoft\Cryptography\MachineGuid` системы, что привязывает её к конкретному хосту. Вариант Element удаляет файл конфигурации после первого запуска и сохраняет запечатанные данные в реестре по пути `HKLM\Software\synapse\Config\SealedConfig`. Он также сохраняет вновь полученный токен доступа Element в поле `blob` конфигурации.

При запуске оба варианта обращаются к `ip-api.com/json` для получения публичного IP-адреса и страны хоста. Версия HiveMQ отправляет данные о состоянии и метриках хоста на пути брокера, контролируемые злоумышленником, периодически извлекает команды и выполняет их через скрытый, неинтерактивный PowerShell. Результаты включают стандартный вывод, стандартный вывод ошибок, код завершения и время выполнения.

Вариант Element отправляет статус и метрики в виде сообщений Matrix в комнате, контролируемой злоумышленником и размещённой на `meet.element.tw`. Он поддерживает изменение интервала с 5 до 3 600 секунд, сохраняя значение в `HKLM\Software\SynapseAgent\metrics_interval`. Команды с префиксом `cmd:` выполняются через Командную оболочку Windows, а вывод возвращается в сообщениях `m.bird.cmd_response`. Операторы использовали учётную запись Matrix `panel-bot`.
#ParsedReport #CompletenessMedium
03-09-2026

TencShell and Gshell

https://www.rstcloud.com/tencshell-and-gshell/

Report completeness: Medium

Threats:
Tencshell
Gshell
Marshalsec_tool

Victims:
Government bodies, Billing and payment platforms, Manufacturing firms, Technology firms

Industry:
Chemical, Government

Geo:
Latin america, American, Thailand, Brazil, Apac, America, China, Hong kong, Afghanistan, Asia, Middle east, Taiwan, United states

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.004, T1571, T1587.004, T1608.002

IOCs:
Domain: 1
IP: 25
File: 1

Algorithms:
sha256

Functions:
HTTPS

Languages:
python, java
CTT Report Hub
#ParsedReport #CompletenessMedium 03-09-2026 TencShell and Gshell https://www.rstcloud.com/tencshell-and-gshell/ Report completeness: Medium Threats: Tencshell Gshell Marshalsec_tool Victims: Government bodies, Billing and payment platforms, Manufacturing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Предположительно связанные с Китаем операторы атакуют организации в сферах государственного управления, технологий, производства и платежных услуг, используя фреймворки управления TencShell и Gshell. В ходе кампании эксплуатируются приложения на Java, потенциально включая десериализацию Fastjson, для развертывания бэкдоров на основе шеллов или Java-сокетов, при этом в доступной инфраструктуре зафиксирована кража учетных данных, сбор сессий-куки и эксфильтрация данных.
-----

Предположительно связанные с Китаем операторы проводят хакерскую кампанию, нацеленную на государственные структуры Тайваня, Таиланда, Афганистана и Соединенных Штатов, а также на платформы биллинга и платежей в нескольких регионах. В зону интереса также попадают тайваньские производственные и технологические компании, включая предприятия в сфере химической промышленности, встраиваемых и периферийных вычислений, а также оптоэлектроники. В ходе активности используются две связанные инфраструктуры управления, TencShell и Gshell. С кампанией связано двадцать хостов, в том числе системы, на которых обнаружены сертификаты Gshell, панели входа TencShell и три основных сервера операторов.

Инфраструктура включает шестнадцать ранее не сообщавшихся серверов управления. Узлы Gshell используют самоподписанные сертификаты, в подданных которых указан фреймворк, что делает их невидимыми в реестрах прозрачности сертификатов (Certificate Transparency), но обнаруживаемыми посредством коммерческого сканирования. Домен xwsme.poterw[.\]com встречался при ротации хостинга и резолвился в инфраструктуру, предоставляющую панель TencShell. Открытый каталог на порту 8888 содержал каталог /tmp операторов, в котором находились наступательные инструменты, артефакты дампа учетных данных и сессионных cookie, имена файлов с эксфильтрованными данными, а также ссылки на 43 префикса, похожие на названия организаций. Шестнадцать из них можно было связать с идентифицируемыми организациями, включая тринадцать платежных учреждений и широко развернутую государственную административную платформу. Эти имена файлов свидетельствуют об интересе операторов, но не доказывают компрометацию.

Наблюдаемая цепочка эксплуатации нацелена на приложения Java. Сервис LDAP-рефералов marshalsec работал на порту 443, вероятно, чтобы сливаться с разрешенным исходящим трафиком HTTPS. Среди размещенных файлов присутствовали Exploit.java, FastJsonTest.java, скомпилированные классы, компоненты marshalsec и бинарный файл с именем probe. Наличие FastJsonTest указывает на эксплуатацию десериализации Fastjson, которая ранее не была связана с данной кампанией. Файл Exploit.java выполняется из статического инициализатора и использует ProcessBuilder для запуска `/bin/bash` с обратным вызовом через `/dev/tcp`. Он также содержит резервный механизм моста сокетов, реализованный на чистом Java, для контейнеризованных систем без оболочки. 6 августа 2026 года на порту 1099 появился сервис Java RMI, что указывает на возможный дополнительный механизм доставки, хотя он был идентифицирован исключительно по номеру порта.

По имеющимся данным, полезная нагрузка создаёт маркерный файл перед попыткой установления канала управления, что позволяет защитникам выявлять факт выполнения даже в случае блокировки исходящего трафика. Наблюдения за инфраструктурой основаны на сканировании интернета в целом и не подтверждают активную работу канала управления или компрометацию жертв. Метки времени и имена файлов контролируются злоумышленником или являются предположительными, поэтому их не следует рассматривать как неопровержимые доказательства.