CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 The Outsider Phishing Kit: A Resilient Threat in the Face of Law Enforcement Action https://www.group-ib.com/blog/chenlun-outsider-phaas-kit/ Report completeness: High Actors/Campaigns: Chenlun Smishing_triad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
The Outsider Phishing Kit — связанная с ChenLun платформа фишинга как услуги, располагающая более чем 267 шаблонами, которые используются в смишинг-кампаниях более чем в 54 странах. Ее возможности Adversary-in-the-Middle в режиме реального времени проксируют аутентификацию, крадут учетные данные, платежную информацию, SMS-коды и сведения о многофакторной аутентификации, а JavaScript отслеживает атакуемых пользователей и проверяет отправленные данные. Партнеры управляют кампаниями через экосистему Телеграм и централизованную панель оператора.-----

Outsider Phishing Kit — это платформа «Фишинг как услуга», которую связывают с хакерской группировкой ChenLun. Она предоставляет аффилиатам более 267 готовых фишинговых шаблонов, нацеленных на организации в более чем 54 странах, включая финансовые учреждения, поставщиков телекоммуникационных услуг, логистические компании, государственные организации, а также службы взимания дорожных сборов и штрафов. Кампании обычно распространяются посредством SMS-сообщений и поддерживаются экосистемой на базе Телеграм для распространения набора, выпуска обновлений, связи с аффилиатами и совершения покупок.

Набор поддерживает активность типа Adversary-in-the-Middle (AiTM), позволяя злоумышленникам проксировать процессы аутентификации, перехватывать учетные данные, захватывать информацию о сессиях и манипулировать запросами многофакторной аутентификации. В ходе задокументированной кампании, в которой злоумышленники выдавали себя за Управление наземного транспорта Сингапура, атакуемые пользователи получали срочные сообщения с смишингом и перенаправлялись на клонированный портал. Сайт сначала собирал регистрационные номера транспортных средств и номера телефонов, а затем — сведения о платежных картах. Перехваченные данные в режиме реального времени передавались на панель оператора, включая информацию, введенную до отправки или закрытия пользователем формы.

Компоненты набора на JavaScript обеспечивают широкие возможности отслеживания и кражи данных. Файл `common.js` настраивает идентификаторы кампании, визуальные темы, перенаправление на легитимные сайты и постоянное отслеживание атакуемых пользователей с помощью браузерного хранилища. Обфусцированный компонент `main.js` захватывает данные кредитных карт, банковские учетные данные и учетные данные PayPal, персональные идентификационные данные, пароли, SMS-коды и сведения о двухфакторной аутентификации. Он отслеживает нажатия клавиш и активность браузера, профилирует атакуемых пользователей с помощью внешних сервисов геолокации по IP-адресам, поддерживает платформы электронной коммерции, такие как WooCommerce и Shopify, и использует процедуры защиты от отладки, предназначенные для зависания вкладок браузера во время анализа. Компонент `check.js` проверяет данные платежных карт и национальные идентификаторы из нескольких стран, одновременно контролируя обязательность заполнения форм.

Отличительный файл `GetSyncSetting` предоставляет удаленно управляемую конфигурацию из инфраструктуры управления и может помочь атрибутировать страницы, размещенные Outsider. В именах файлов фишинговых страниц используются буквенные префиксы, соответствующие этапам сценария взаимодействия с атакуемым пользователем, что помогает аффилиатам управлять многоэтапными кампаниями. Веб-панель оператора централизует выбор шаблонов, настройку страниц, мониторинг атакуемых пользователей, перехват данных в реальном времени, перенаправление и рабочие процессы проверки MFA.

Хотя в ходе Operation Ghost Hook была атакована инфраструктура, впоследствии исследователи выявили более 700 вновь созданных фишинговых страниц, что указывает на продолжение работы аффилиатов и резервной инфраструктуры.
#ParsedReport #CompletenessMedium
01-09-2026

Peer Pressure: Inside the Sality Botnet Disruption Operation

https://www.crowdstrike.com/en-us/blog/inside-sality-botnet-disruption-operation/

Report completeness: Medium

Actors/Campaigns:
Salty_spider

Threats:
Sality
Polymorphism_technique
Eggjagger
Clipjacking_technique
Zeus
Kelihos

Victims:
Cryptocurrency users, Infected machines worldwide

ChatGPT TTPs:
do not use without manual check
T1027.014, T1091, T1095, T1105, T1115, T1657

IOCs:
Domain: 2
IP: 1
Url: 9

Crypto:
bitcoin, ethereum

Algorithms:
exhibit

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 Peer Pressure: Inside the Sality Botnet Disruption Operation https://www.crowdstrike.com/en-us/blog/inside-sality-botnet-disruption-operation/ Report completeness: Medium Actors/Campaigns: Salty_spider Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sality — это децентрализованный P2P-ботнет, заражающий файлы, который распространяется через исполняемые файлы, сетевые шары, съёмные носители и каналы файлообмена. Он доставляет ВПО, такие как EggJagger, которое крадёт криптовалюту, подменяя скопированные адреса кошельков. В рамках операции по нейтрализации были использованы sinkhole-узлы и блокировка хостинга полезных нагрузок для изоляции заражённых систем и предотвращения дальнейшей доставки ВПО, однако существующие заражения остаются активными.
-----

Sality — это долго действующее файловое вредоносное ПО и ботнет с одноранговой (P2P) архитектурой, впервые обнаруженный в 2003 году. Он распространяется, прикрепляясь к исполняемым файлам, и распространяется через сетевые шары, съёмные носители и механизмы обмена файлами. Его децентрализованная архитектура использует заражённые системы в качестве одноранговых узлов и суперузлов, избегая зависимости от централизованных серверов управления. Протокол P2P Sality не предусматривает аутентификации одноранговых узлов, криптографических идентификаторов и списков разрешённых узлов, что позволяет любой общедоступной системе, правильно отвечающей на рукопожатие, участвовать в сети.

Ботнет в первую очередь функционирует как платформа для доставки дополнительного ВПО, включая крадены паролей, инструменты для рассылки спама, прокси-сервисы, инструменты для эксплуатации уязвимостей в сетях и DDoS-нагрузки. По имеющимся данным, в последние годы основным полезным грузом ботнета являлся EggJagger — инструмент clipjacking, который отслеживает скопированные адреса криптокошельков и заменяет их на адреса, контролируемые злоумышленниками. В отчете указывается, что в результате этой деятельности было похищено криптовалюты на сумму не менее примерно 12,1 млн рублей.

Операция по нейтрализации уязвимостей в процессе управления одноранговыми узлами Sality. Боты поддерживают конечные списки суперпиров и периодически проверяют их, повышая репутацию откликающихся узлов и удаляя те, которые не отвечают. Узлы sinkhole присоединялись к P2P-сети в качестве, казалось бы, легитимных участников и манипулировали списками пиров, из-за чего заражённые системы теряли связь с действующими узлами. В первую очередь атаковались напрямую доступные суперпиры, тогда как системы, находящиеся за межсетевыми экранами или NAT, изолировались, когда они обращались к узлам sinkhole в ходе планового обслуживания. После изоляции боты больше не могли получать пакеты URL, содержащие адреса загрузки, или пакеты файлов, содержащие непосредственно передаваемые полезные нагрузки.

Власти также заблокировали URL-адреса, на которых размещались полезные нагрузки Sality, что ограничило возможность ботов с существующими наборами URL-адресов получать дополнительное вредоносное ПО. Организациям рекомендуется исследовать UDP-трафик, направленный на IP-адрес маяка, указанный в отчете, хотя этот адрес не приводится в предоставленном тексте. Существующие заражения остаются активными даже после пресечения активности. Предоставленные правила YARA обнаруживают версии Sality 3 и 4 в памяти путем сопоставления строки `IPFILTERDRIVER` и встроенных данных открытого ключа RSA, используемых для проверки подписей полезных нагрузок.
#ParsedReport #CompletenessLow
02-09-2026

Kimsuky again? This time disguised as a seafood ingredients purchase request form

https://asec.ahnlab.com/ko/95216/

Report completeness: Low

Actors/Campaigns:
Kimsuky (motivation: information_theft)

Victims:
Seafood industry, South korea

Geo:
South korea

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1027.013, T1036, T1041, T1053.005, T1059.001, T1059.007, T1070.004, T1082, have more...

IOCs:
File: 4
Command: 1
Domain: 1
Url: 3

Soft:
task scheduler

Algorithms:
zip, xor

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Kimsuky again? This time disguised as a seafood ingredients purchase request form https://asec.ahnlab.com/ko/95216/ Report completeness: Low Actors/Campaigns: Kimsuky (motivation: information_theft) Victims: Seafood…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания, связанная с Kimsuky, использовала вредоносный файл LNK, замаскированный под деловой документ из Южной Кореи, для развертывания обфусцированных полезных нагрузок на JavaScript и PowerShell. Вредоносное ПО обеспечило закрепление в системе посредством периодически запускаемой запланированной задачи, собрало информацию о системе, выполнило последующие команды и использовало Backblaze B2 для управления и эксфильтрации данных.
-----

В пользователям Южной Кореи был распространен вредоносный файл LNK с именем «Royal Hotel Seoul Seafood Ingredient Purchase Review Request.LNK», который, по оценкам, связан с хакерской группировкой Kimsuky. Файл маскировался под легитимный деловой документ с просьбой о рассмотрении закупок морепродуктов. При выполнении он использовал PowerShell для извлечения встраиваемой полезной нагрузки, создавал и открывал легитимный документ HWP, чтобы отвлечь жертву, а также записывал XOR-шифрованные данные ZIP в `C:\ProgramData\systmp\sunshine`.

Архив содержал `termsvc.ps1` — скрипт PowerShell — и `poc.js` — файл JavaScript. После извлечения связанные файлы были размещены в каталоге `C:\ProgramData\video`, а файл JavaScript был сохранён как `C:\ProgramData\systmp\ping_<первые четыре символа UUID>.js`. JavaScript-код был обфусцирован и проверял наличие `termsvc.ps1`. Затем он обходил ограничения политики выполнения PowerShell и запускал скрипт в скрытом режиме.

Закрепление было обеспечено с помощью запланированной задачи, имя которой формировалось по шаблону `MicrosoftOffice2016_<первые четыре символа UUID>`. Задача использовала `wscript.exe` для многократного запуска JavaScript-скрипта с интервалом примерно в 14 минут. Скрипт PowerShell собирал системную информацию, осуществлял эксфильтрацию данных, загружал и выполнял дополнительные команды, а также удалял следы своей активности. Backblaze B2 использовалась в качестве инфраструктуры управления для эксфильтрации данных и доставки последующих команд.

Деятельность была связана с предыдущими кампаниями Kimsuky, использующими файлы LNK, по сходству синтаксиса выполнения PowerShell, идентификации исходного файла LNK по размеру файла, извлечению встроенных данных с фиксированным смещением и механизму закрепления (Persistence) через запланированные задачи. Ключевые точки для расследования включают исполняемые или сохраненные файлы LNK с указанным именем файла, запланированные задачи, соответствующие шаблону `MicrosoftOffice2016_`, повторяющееся выполнение JavaScript через `wscript.exe`, скрытую активность PowerShell и коммуникации с внешними облачными сервисами.
#ParsedReport #CompletenessMedium
04-09-2026

DPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors

https://www.rapid7.com/blog/post/tr-dprk-apts-ted-backdoor-curlrat-target-south-korean-media-automotive-sectors

Report completeness: Medium

Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Kimsuky
Code_on_toast
Operation_synchole
Lazarus (motivation: cyber_espionage)
Funnull

Threats:
Curlrat
Credential_harvesting_technique
Watering_hole_technique
Timestomp_technique

Victims:
Automotive sector, Media sector

Industry:
Transport

Geo:
South korea, Dprk, South korean

TTPs:
Tactics: 8
Technics: 20

IOCs:
Hash: 18
File: 6
Domain: 6

Soft:
Linux, HAProxy, nginx, Ubuntu, Apache Tomcat, Jenkins, Unix

Algorithms:
md5, xor, base64

Functions:
userauth_passwd, atd_get_info, ted_register_reload_signal_handler, ted_extra_log, trace_chn_start_analyze, ted_chn_analyze_for_htx_constprop_0, write, send, popen

Languages:
javascript

Links:
https://github.com/stamparm/maltrail/blob/master/trails/static/malware/apt\_37.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 04-09-2026 DPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors https://www.rapid7.com/blog/post/tr-dprk-apts-ted-backdoor-curlrat-target-south-korean-media-automotive-sectors Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ранее не задокументированный набор инструментов для Linux нацелен на южнокорейские организации в сфере СМИ и автомобилестроения с целью долгосрочного шпионажа; предположительно, он связан с КНДР. В его состав входят троянизированный бэкдор HAProxy, модифицированные системные демон-процессы, инструменты для кражи учетных данных и curlRAT для шифрованного C2. ВПО обеспечивает закрепление, перехватывает HTTP-трафик, извлекает учетные данные и файлы cookie, внедряет контент и скрывает свою активность.
-----

Rapid7 выявила ранее не задокументированный набор инструментов для Linux, нацеленный на организации в сфере СМИ и автомобилестроения Южной Кореи, вероятно, с целью долгосрочного шпионажа. В состав набора входят троянизированная сборка HAProxy 2.8.12, известная как бэкдор «ted», модифицированные версии crond, agetty, atd, sshd и polkitd, SSH-логгер клавиатуры, стейджер и RAT на основе curl, известный как curlRAT. Деятельность с умеренной степенью уверенности оценивается как связанная с КНДР, с возможной ассоциацией с APT37 и Lazarus, хотя метод первоначального доступа и ответственная кластерная группа остаются неподтвержденными.

Предположительно, путь вторжения включал компрометацию группового программного обеспечения или почтового сервиса, доступного из внешней сети, закрепление на пограничном сервере, сбор учетных данных и использование пограничного хоста для размещения ВПО. Загрузчик проверяет наличие HAProxy или cron, профилирует хост, расшифровывает и устанавливает троянизированный демон, перезапускает его, изменяет временные метки заменяемого бинарного файла и выборочно удаляет записи, связанные с установкой, из истории командной строки и системных журналов. Поддерживаемые среды включают CentOS 7.x и Ubuntu 22.04.

curlRAT взаимодействует с инфраструктурой управления по протоколам HTTP или HTTPS, используя токен, специфичный для конкретной жертвы, кодирование Base64, шифрование XOR с обратной связью и собственный подстановочный шифр. Идентификатор жертвы формируется на основе системных и аппаратных характеристик и хешируется с помощью MD5. RAT опрашивает сервер на предмет получения команд, поддерживает несколько режимов выполнения задач, собирает информацию об узле и службах, а также способен переключиться с интервала опроса по умолчанию в 12 часов на 30 секунд. Отдельный процесс-наблюдатель (watchdog) контролирует процессы HAProxy и сообщает оператору об их состоянии.

Бэкдор ted интегрирован непосредственно в HAProxy с использованием его нативных механизмов фильтрации, планирования, управления памятью и процессами. Он перехватывает разобранный HTTP-трафик, перехватывает выбранные запросы, такие как вход в систему или административный доступ, крадёт cookie-файлы и использует диапазоны IP-адресов, шаблоны user-agent, URL и условия referrer для идентификации целей. Он может внедрять или заменять веб-контент, перенаправлять командный трафик через скрытый конечный пункт и выполнять команды через именованные конвейеры, предотвращая доставку запроса к серверам бэкенда. Счётчики HAProxy, заголовки, длины ответов и обработка диапазонов манипулируются для сокрытия внедрённого контента.

Домены управления используют недорогие доменные зоны верхнего уровня (TLD) и поддомены, имитирующие изображения или CDN, включая инфраструктуру, напоминающую корейские веб-сервисы. Механизмы закрепления, кражи учётных данных, перехвата трафика, выборочного внедрения контента, манипуляции с журналами и зашифрованные коммуникации в составе данного набора инструментов поддерживают скрытое наблюдение и операции по заражению через подставные сайты (watering-hole).
#ParsedReport #CompletenessLow
03-09-2026

Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin

https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/

Report completeness: Low

Victims:
Wordpress websites using super forms, Malaysia health ministry

Industry:
Healthcare

Geo:
Malaysia

CVEs:
CVE-2026-48907 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- widgetfactorylimited jce (<2.9.99.5)


ChatGPT TTPs:
do not use without manual check
T1027.013, T1036.008, T1105, T1190, T1505.003

IOCs:
IP: 10
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
WordPress, Linux, Joomla

Algorithms:
base64

Functions:
submit_form

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие использовали критическую уязвимость в плагине Super Forms для WordPress, позволяющую загружать произвольные файлы без аутентификации, для загрузки и выполнения PHP-вебшеллов, что обеспечило Удаленное Выполнение Кода и полную компрометацию сайта. Кампания нацеливалась на конечную точку `super_submit_form` в промышленных масштабах, разворачивая шеллы, такие как `Mushr00w_upl.php`; только по брендингу невозможно достоверно идентифицировать злоумышленников.
-----

9 июля 2026 года была раскрыта критическая уязвимость произвольной загрузки файлов без аутентификации в плагине Super Forms для WordPress, который, по оценкам, установлен на 13 000 активных сайтов. Поставщик выпустил исправленную версию 8 июля. Уязвимость затрагивает функцию `submit_form()` в классе `SUPER_Ajax`, которая обрабатывает отправку форм и загруженные файлы через конечную точку, доступную для пользователей без аутентификации.

Уязвимое плагин не проверяет типы или расширения загружаемых файлов и не обеспечивает надлежащую санитизацию управляемых атакующим имен файлов. Атакующий может отправить специально сформированное поле файла, содержащее код PHP, закодированный в base64, часто замаскированный префиксом `data:image/gif;base64`, при этом указывая имя файла, заканчивающееся на `.php`. Для влияния на место назначения также могут использоваться последовательности обхода путей (path traversal). Декодированное содержимое записывается на сервер в виде исполняемого файла PHP, что позволяет осуществить Удаленное Выполнение Кода.

Зафиксированные атаки были направлены на конечную точку `super_submit_form` и предусматривали попытку развертывания PHP-вебшелла с именем `Mushr00m_upl.php`. Загрузчик предоставляет браузерный интерфейс для размещения дополнительных вредоносных файлов, включая другие вебшеллы, фишинговые наборы, спам-контент и иное ВПО. Успешная эксплуатация уязвимости может позволить злоумышленникам создавать учетные записи администраторов, выводить данные, изменять содержимое веб-сайта и получать полный контроль над сайтом WordPress.

По имеющимся данным, эксплуатация уязвимости началась 14 июля 2026 года и осуществлялась в промышленных масштабах, при этом наиболее интенсивная активность наблюдалась в период с 18 по 25 августа. Было заблокировано более 250 000 попыток эксплуатации. Брендинг «Mushr00m», присутствующий в загруженном шелле, напоминает инструменты, связанные с группой, причастной к отдельной компрометации Joomla, связанной с CVE-2026-48907; однако в отчете отмечается, что этого брендинга недостаточно для надежной атрибуции активности данной группе.
#ParsedReport #CompletenessMedium
04-09-2026

Case of an attack targeting domestic entities that installs Radmin and UltraVNC

https://asec.ahnlab.com/ko/95229/

Report completeness: Medium

Threats:
Radmin_tool
Ultra_vnc_tool
Ccproxy_tool

Geo:
Chinese

ChatGPT TTPs:
do not use without manual check
T1021.005, T1036.005, T1053.005, T1059.001, T1082, T1090, T1105, T1112, T1543.003, T1562.001, have more...

IOCs:
Url: 9
File: 9
Command: 1
Domain: 4
IP: 1
Hash: 5

Soft:
SoftEther, Curl, PyInstaller, WinRAR

Algorithms:
md5

Languages:
powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 04-09-2026 Case of an attack targeting domestic entities that installs Radmin and UltraVNC https://asec.ahnlab.com/ko/95229/ Report completeness: Medium Threats: Radmin_tool Ultra_vnc_tool Ccproxy_tool Geo: Chinese ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе кампании осуществляется компрометация внутренних систем путем развертывания Radmin, UltraVNC, прокси-инструментов и SoftEther VPN для обеспечения постоянного удаленного доступа и использования зараженных систем в качестве прокси- или VPN-инфраструктуры. Скрипты PowerShell создают службы, запланированные задачи мониторинга, правила файрвола, учетные данные и каналы связи с C&C, что позволяет злоумышленникам управлять зараженными хостами через Radmin или VNC.
-----

Кампания, нацеленная на внутренних пользователей, устанавливает легитимные инструменты удаленного доступа и сетевые утилиты для получения постоянного контроля над скомпрометированными системами и использования их в качестве прокси- или VPN-инфраструктуры. Начальный метод вторжения неизвестен. В зафиксированной активности PowerShell использовал команду `curl` для загрузки архива, содержащего пакетный скрипт, файл реестра и компоненты Radmin. Скрипт установил Radmin Server в каталог `C:\Intel\RServer` и импортировал настройки, в которых были определены порт Radmin и управляемые злоумышленником учетные данные. Это обеспечило удаленный доступ с использованием IP-адреса системы жертвы, а также настроенного идентификатора и пароля.

После получения доступа с помощью Radmin злоумышленник выполнил дополнительные команды PowerShell для развертывания UltraVNC. Скрипт установки создал каталог `C:\Windows\Fonts\web`, попытался добавить исключения для антивирусной защиты, загрузил файлы UltraVNC и запустил исполняемый файл с именем `svchost.exe`. Если установка в качестве службы не удалась, исполняемый файл был зарегистрирован как служба `WpnUserHost`. Запланированная задача с именем `WpnUserHost_MutualWatchdog` загружала и выполняла `repair.ps1`, в то время как установщик создавал еще одну задачу-«сторожа», запускаемую каждый час.

Установщик UltraVNC изначально создавался с использованием PyInstaller, а в более поздних версиях — на языке Go. Его встроенный компонент на Python устанавливал UltraVNC Server, добавлял правила брандмауэра, генерировал временный порт VNC и пароль, а также сохранял их в конфигурационных файлах. Он взаимодействовал с сервером управления, отправляя имя узла и идентификатор машины, и получая информацию об устройстве, токен и пароль VNC. После этого злоумышленник мог подключиться к указанному IP-адресу и порту VNC для интерактивного управления.

В ходе кампании также устанавливались программное обеспечение прокси и VPN. Netch-gateway поддерживал протоколы SOCKS5, Shadowsocks и KCP и регистрировал зараженный узел на сервере C&C перед получением конфигурации прокси. В более ранних действиях использовался CCProxy, настроенный на предоставление SOCKS-прокси на порту 49661. При более недавних заражениях устанавливался SoftEther VPN, что позволяло скомпрометированной системе функционировать в качестве VPN-сервера. Комментарии на китайском языке, конфигурационные данные и инфраструктура прокси-сервиса указывают на возможную связь с операторами, говорящими на китайском языке, хотя атрибуция и метод первоначального доступа остаются неопределенными.
#ParsedReport #CompletenessHigh
03-09-2026

Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia

https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia

Report completeness: High

Threats:
Secflow_tool
Glutton
Shellshock_vuln
Spring4shell
Ghostcat
Log4shell_vuln
Supply_chain_technique
Winrm_tool
Secbox_tool
Yamux_tool
Dead_drop_technique
Nmap_tool
Nuclei_tool
Credential_dumping_technique

Victims:
Government, Education, Political party archives, Industrial systems, Telecommunications

Industry:
Telco, Healthcare, Education, Government

Geo:
Vietnamese, Indonesia, Taiwanese, Taiwan, Afghan, Vietnam, China, Indonesian, Asia, Chinese

CVEs:
CVE-2020-1938 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache geode (1.12.0)
- apache tomcat (<7.0.100, <8.5.51, <9.0.31)

CVE-2024-4956 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True

CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)

CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- alibaba nacos (<1.4.1)

CVE-2014-6271 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- gnu bash (le4.3)

CVE-2021-43798 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- grafana (<8.0.7, <8.1.8, <8.2.7, 8.0.0, 8.3.0)

CVE-2016-4437 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache aurora (<0.18.1)
- apache shiro (<1.2.5)

CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring_framework (<5.2.20, <5.3.18)


TTPs:
Tactics: 8
Technics: 12

IOCs:
IP: 16
File: 19
Command: 1
Url: 6
Path: 3
Hash: 25

Soft:
Claude, Claude Code, DeepSeek, Qwen, MySQL, Linux, Nacos, OpenAI, NET Framework, NET Core, have more...

Algorithms:
aes, base64, aes-256-cbc, aes-256-gcm, xor

Functions:
shell_exec

Win API:
CreateProcessW, CreateProcessWithTokenW, NET

Languages:
php, golang, java, javascript

Links:
https://github.com/Wei-Shaw/sub2api
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia Report completeness: High Threats: Secflow_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Оператор, говорящий на китайском языке, провёл многонациональную кампанию в отношении государственных, образовательных и промышленных объектов, используя ИИ-агентов для координации традиционной разведки, эксплуатации уязвимостей, сбора данных и формирования отчётов. Проникновения осуществлялись с использованием веб-шеллов IIS, имплантов SecBox, кражи учётных данных, доступа к базам данных и внутренней сети, проксирования и шифрованного C2. В ходе кампании также были скомпрометированы ИИ-платформы и кампусные системы, при этом были эксплуатированы уязвимости, включая Shellshock, Spring4Shell, Log4Shell и недостатки десериализации Java.
-----

Оператор, говорящий на китайском языке, использовал фреймворк SecFlow для оркестрации разведки, эксплуатации уязвимостей, сбора данных и формирования отчетов с помощью агентов Claude, Qwen и DeepSeek.

Инфраструктура кампании была связана через никнейм «Nie», повторно использованные учетные данные SOCKS, прокси 103.45.65.93 и домены niestools.com.

Системы электронного документооборота (OA) правительства района Фэнтай были скомпрометированы через приложение, размещённое на IIS, и внедрение вебшелла ASPX.

Оператор получил доступ к системам Oracle и Microsoft SQL Server и использовал `xp_cmdshell` для выполнения команд.

Закрепление было достигнуто путём создания учётной записи приложения с повышенными привилегиями.

Собранные данные включали учетные записи OA, административные файлы, медицинские документы, данные LSASS и ульи реестра Windows.

Импланты SecBox на базе Go обеспечивали удалённые командные оболочки, передачу файлов, доступ к токенам и процессам, управление службами, сканирование, проксирование через SOCKS5, перенаправление портов и зашифрованный C2.

Импланты SecBox поддерживали коммуникации по протоколам TCP, TLS, WebSocket, KCP и QUIC, при этом для инфраструктуры dead-drop-резолвера использовались Pastebin и GitHub.

В результате компрометации открытой китайской образовательной ИИ-платформы были раскрыты конфигурации агентов, секреты, адреса внутренних сервисов, диалоги с ИИ, данные студентов, а также учетные данные Dify и Coze.

Полученные учетные данные платформы ИИ обеспечивали доступ к API, вызов моделей, загрузку файлов и, по всей видимости, изменение конфигурации агентов без аутентификации.

Был получен доступ к среде университетских студенческих карт с привилегиями администратора базы данных уровня root и администратора Grafana.

Вредоносный сервис, совместимый с MySQL, доставлял полезную нагрузку для десериализации Java и агенты Linux SecBox.

Веб-шеллы GLUTTON использовали данные, обфусцированные с помощью XOR и встроенные в пиксели PNG, закодированные полезную нагрузку, загрузку в оперативную память, а также форматы доставки на базе Java, .NET и Node.js.

Дополнительные операции включали атаки Shellshock против архивов партии KMT на Тайване, развертывание веб-шеллов против Министерства иностранных дел Индонезии, сканирование вьетнамских организаций и разведку телекоммуникационной инфраструктуры Афганистана.

Сценарии эксплуатации были направлены на уязвимости Shellshock, Spring4Shell, Ghostcat, десериализацию в Shiro, Log4Shell, уязвимости обхода путей в Grafana и Nexus, а также обход аутентификации в Nacos.
#ParsedReport #CompletenessHigh
07-09-2026

Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve

https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode

Report completeness: High

Actors/Campaigns:
Kimsuky
Gitpower

Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool

Victims:
Financial institutions, Corporate personnel, Retail business operations

Industry:
Financial, Retail

Geo:
Korean

TTPs:
Tactics: 5
Technics: 8

IOCs:
File: 27
Url: 12
Command: 1
Path: 2
Domain: 1
Hash: 13
Email: 9

Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, Task Scheduler

Algorithms:
md5, zip, base64

Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String

Win Services:
VGAuthService

Languages:
powershell