CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 The Outsider Phishing Kit: A Resilient Threat in the Face of Law Enforcement Action https://www.group-ib.com/blog/chenlun-outsider-phaas-kit/ Report completeness: High Actors/Campaigns: Chenlun Smishing_triad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
The Outsider Phishing Kit — связанная с ChenLun платформа фишинга как услуги, располагающая более чем 267 шаблонами, которые используются в смишинг-кампаниях более чем в 54 странах. Ее возможности Adversary-in-the-Middle в режиме реального времени проксируют аутентификацию, крадут учетные данные, платежную информацию, SMS-коды и сведения о многофакторной аутентификации, а JavaScript отслеживает атакуемых пользователей и проверяет отправленные данные. Партнеры управляют кампаниями через экосистему Телеграм и централизованную панель оператора.-----
Outsider Phishing Kit — это платформа «Фишинг как услуга», которую связывают с хакерской группировкой ChenLun. Она предоставляет аффилиатам более 267 готовых фишинговых шаблонов, нацеленных на организации в более чем 54 странах, включая финансовые учреждения, поставщиков телекоммуникационных услуг, логистические компании, государственные организации, а также службы взимания дорожных сборов и штрафов. Кампании обычно распространяются посредством SMS-сообщений и поддерживаются экосистемой на базе Телеграм для распространения набора, выпуска обновлений, связи с аффилиатами и совершения покупок.
Набор поддерживает активность типа Adversary-in-the-Middle (AiTM), позволяя злоумышленникам проксировать процессы аутентификации, перехватывать учетные данные, захватывать информацию о сессиях и манипулировать запросами многофакторной аутентификации. В ходе задокументированной кампании, в которой злоумышленники выдавали себя за Управление наземного транспорта Сингапура, атакуемые пользователи получали срочные сообщения с смишингом и перенаправлялись на клонированный портал. Сайт сначала собирал регистрационные номера транспортных средств и номера телефонов, а затем — сведения о платежных картах. Перехваченные данные в режиме реального времени передавались на панель оператора, включая информацию, введенную до отправки или закрытия пользователем формы.
Компоненты набора на JavaScript обеспечивают широкие возможности отслеживания и кражи данных. Файл `common.js` настраивает идентификаторы кампании, визуальные темы, перенаправление на легитимные сайты и постоянное отслеживание атакуемых пользователей с помощью браузерного хранилища. Обфусцированный компонент `main.js` захватывает данные кредитных карт, банковские учетные данные и учетные данные PayPal, персональные идентификационные данные, пароли, SMS-коды и сведения о двухфакторной аутентификации. Он отслеживает нажатия клавиш и активность браузера, профилирует атакуемых пользователей с помощью внешних сервисов геолокации по IP-адресам, поддерживает платформы электронной коммерции, такие как WooCommerce и Shopify, и использует процедуры защиты от отладки, предназначенные для зависания вкладок браузера во время анализа. Компонент `check.js` проверяет данные платежных карт и национальные идентификаторы из нескольких стран, одновременно контролируя обязательность заполнения форм.
Отличительный файл `GetSyncSetting` предоставляет удаленно управляемую конфигурацию из инфраструктуры управления и может помочь атрибутировать страницы, размещенные Outsider. В именах файлов фишинговых страниц используются буквенные префиксы, соответствующие этапам сценария взаимодействия с атакуемым пользователем, что помогает аффилиатам управлять многоэтапными кампаниями. Веб-панель оператора централизует выбор шаблонов, настройку страниц, мониторинг атакуемых пользователей, перехват данных в реальном времени, перенаправление и рабочие процессы проверки MFA.
Хотя в ходе Operation Ghost Hook была атакована инфраструктура, впоследствии исследователи выявили более 700 вновь созданных фишинговых страниц, что указывает на продолжение работы аффилиатов и резервной инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
The Outsider Phishing Kit — связанная с ChenLun платформа фишинга как услуги, располагающая более чем 267 шаблонами, которые используются в смишинг-кампаниях более чем в 54 странах. Ее возможности Adversary-in-the-Middle в режиме реального времени проксируют аутентификацию, крадут учетные данные, платежную информацию, SMS-коды и сведения о многофакторной аутентификации, а JavaScript отслеживает атакуемых пользователей и проверяет отправленные данные. Партнеры управляют кампаниями через экосистему Телеграм и централизованную панель оператора.-----
Outsider Phishing Kit — это платформа «Фишинг как услуга», которую связывают с хакерской группировкой ChenLun. Она предоставляет аффилиатам более 267 готовых фишинговых шаблонов, нацеленных на организации в более чем 54 странах, включая финансовые учреждения, поставщиков телекоммуникационных услуг, логистические компании, государственные организации, а также службы взимания дорожных сборов и штрафов. Кампании обычно распространяются посредством SMS-сообщений и поддерживаются экосистемой на базе Телеграм для распространения набора, выпуска обновлений, связи с аффилиатами и совершения покупок.
Набор поддерживает активность типа Adversary-in-the-Middle (AiTM), позволяя злоумышленникам проксировать процессы аутентификации, перехватывать учетные данные, захватывать информацию о сессиях и манипулировать запросами многофакторной аутентификации. В ходе задокументированной кампании, в которой злоумышленники выдавали себя за Управление наземного транспорта Сингапура, атакуемые пользователи получали срочные сообщения с смишингом и перенаправлялись на клонированный портал. Сайт сначала собирал регистрационные номера транспортных средств и номера телефонов, а затем — сведения о платежных картах. Перехваченные данные в режиме реального времени передавались на панель оператора, включая информацию, введенную до отправки или закрытия пользователем формы.
Компоненты набора на JavaScript обеспечивают широкие возможности отслеживания и кражи данных. Файл `common.js` настраивает идентификаторы кампании, визуальные темы, перенаправление на легитимные сайты и постоянное отслеживание атакуемых пользователей с помощью браузерного хранилища. Обфусцированный компонент `main.js` захватывает данные кредитных карт, банковские учетные данные и учетные данные PayPal, персональные идентификационные данные, пароли, SMS-коды и сведения о двухфакторной аутентификации. Он отслеживает нажатия клавиш и активность браузера, профилирует атакуемых пользователей с помощью внешних сервисов геолокации по IP-адресам, поддерживает платформы электронной коммерции, такие как WooCommerce и Shopify, и использует процедуры защиты от отладки, предназначенные для зависания вкладок браузера во время анализа. Компонент `check.js` проверяет данные платежных карт и национальные идентификаторы из нескольких стран, одновременно контролируя обязательность заполнения форм.
Отличительный файл `GetSyncSetting` предоставляет удаленно управляемую конфигурацию из инфраструктуры управления и может помочь атрибутировать страницы, размещенные Outsider. В именах файлов фишинговых страниц используются буквенные префиксы, соответствующие этапам сценария взаимодействия с атакуемым пользователем, что помогает аффилиатам управлять многоэтапными кампаниями. Веб-панель оператора централизует выбор шаблонов, настройку страниц, мониторинг атакуемых пользователей, перехват данных в реальном времени, перенаправление и рабочие процессы проверки MFA.
Хотя в ходе Operation Ghost Hook была атакована инфраструктура, впоследствии исследователи выявили более 700 вновь созданных фишинговых страниц, что указывает на продолжение работы аффилиатов и резервной инфраструктуры.
#ParsedReport #CompletenessMedium
01-09-2026
Peer Pressure: Inside the Sality Botnet Disruption Operation
https://www.crowdstrike.com/en-us/blog/inside-sality-botnet-disruption-operation/
Report completeness: Medium
Actors/Campaigns:
Salty_spider
Threats:
Sality
Polymorphism_technique
Eggjagger
Clipjacking_technique
Zeus
Kelihos
Victims:
Cryptocurrency users, Infected machines worldwide
ChatGPT TTPs:
T1027.014, T1091, T1095, T1105, T1115, T1657
IOCs:
Domain: 2
IP: 1
Url: 9
Crypto:
bitcoin, ethereum
Algorithms:
exhibit
YARA: Found
01-09-2026
Peer Pressure: Inside the Sality Botnet Disruption Operation
https://www.crowdstrike.com/en-us/blog/inside-sality-botnet-disruption-operation/
Report completeness: Medium
Actors/Campaigns:
Salty_spider
Threats:
Sality
Polymorphism_technique
Eggjagger
Clipjacking_technique
Zeus
Kelihos
Victims:
Cryptocurrency users, Infected machines worldwide
ChatGPT TTPs:
do not use without manual checkT1027.014, T1091, T1095, T1105, T1115, T1657
IOCs:
Domain: 2
IP: 1
Url: 9
Crypto:
bitcoin, ethereum
Algorithms:
exhibit
YARA: Found
CrowdStrike.com
Inside the Sality Botnet Disruption Operation | CrowdStrike
CrowdStrike collaborated with international law enforcement and industry partners to execute a coordinated disruption of the Sality peer-to-peer botnet.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 Peer Pressure: Inside the Sality Botnet Disruption Operation https://www.crowdstrike.com/en-us/blog/inside-sality-botnet-disruption-operation/ Report completeness: Medium Actors/Campaigns: Salty_spider Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sality — это децентрализованный P2P-ботнет, заражающий файлы, который распространяется через исполняемые файлы, сетевые шары, съёмные носители и каналы файлообмена. Он доставляет ВПО, такие как EggJagger, которое крадёт криптовалюту, подменяя скопированные адреса кошельков. В рамках операции по нейтрализации были использованы sinkhole-узлы и блокировка хостинга полезных нагрузок для изоляции заражённых систем и предотвращения дальнейшей доставки ВПО, однако существующие заражения остаются активными.
-----
Sality — это долго действующее файловое вредоносное ПО и ботнет с одноранговой (P2P) архитектурой, впервые обнаруженный в 2003 году. Он распространяется, прикрепляясь к исполняемым файлам, и распространяется через сетевые шары, съёмные носители и механизмы обмена файлами. Его децентрализованная архитектура использует заражённые системы в качестве одноранговых узлов и суперузлов, избегая зависимости от централизованных серверов управления. Протокол P2P Sality не предусматривает аутентификации одноранговых узлов, криптографических идентификаторов и списков разрешённых узлов, что позволяет любой общедоступной системе, правильно отвечающей на рукопожатие, участвовать в сети.
Ботнет в первую очередь функционирует как платформа для доставки дополнительного ВПО, включая крадены паролей, инструменты для рассылки спама, прокси-сервисы, инструменты для эксплуатации уязвимостей в сетях и DDoS-нагрузки. По имеющимся данным, в последние годы основным полезным грузом ботнета являлся EggJagger — инструмент clipjacking, который отслеживает скопированные адреса криптокошельков и заменяет их на адреса, контролируемые злоумышленниками. В отчете указывается, что в результате этой деятельности было похищено криптовалюты на сумму не менее примерно 12,1 млн рублей.
Операция по нейтрализации уязвимостей в процессе управления одноранговыми узлами Sality. Боты поддерживают конечные списки суперпиров и периодически проверяют их, повышая репутацию откликающихся узлов и удаляя те, которые не отвечают. Узлы sinkhole присоединялись к P2P-сети в качестве, казалось бы, легитимных участников и манипулировали списками пиров, из-за чего заражённые системы теряли связь с действующими узлами. В первую очередь атаковались напрямую доступные суперпиры, тогда как системы, находящиеся за межсетевыми экранами или NAT, изолировались, когда они обращались к узлам sinkhole в ходе планового обслуживания. После изоляции боты больше не могли получать пакеты URL, содержащие адреса загрузки, или пакеты файлов, содержащие непосредственно передаваемые полезные нагрузки.
Власти также заблокировали URL-адреса, на которых размещались полезные нагрузки Sality, что ограничило возможность ботов с существующими наборами URL-адресов получать дополнительное вредоносное ПО. Организациям рекомендуется исследовать UDP-трафик, направленный на IP-адрес маяка, указанный в отчете, хотя этот адрес не приводится в предоставленном тексте. Существующие заражения остаются активными даже после пресечения активности. Предоставленные правила YARA обнаруживают версии Sality 3 и 4 в памяти путем сопоставления строки `IPFILTERDRIVER` и встроенных данных открытого ключа RSA, используемых для проверки подписей полезных нагрузок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sality — это децентрализованный P2P-ботнет, заражающий файлы, который распространяется через исполняемые файлы, сетевые шары, съёмные носители и каналы файлообмена. Он доставляет ВПО, такие как EggJagger, которое крадёт криптовалюту, подменяя скопированные адреса кошельков. В рамках операции по нейтрализации были использованы sinkhole-узлы и блокировка хостинга полезных нагрузок для изоляции заражённых систем и предотвращения дальнейшей доставки ВПО, однако существующие заражения остаются активными.
-----
Sality — это долго действующее файловое вредоносное ПО и ботнет с одноранговой (P2P) архитектурой, впервые обнаруженный в 2003 году. Он распространяется, прикрепляясь к исполняемым файлам, и распространяется через сетевые шары, съёмные носители и механизмы обмена файлами. Его децентрализованная архитектура использует заражённые системы в качестве одноранговых узлов и суперузлов, избегая зависимости от централизованных серверов управления. Протокол P2P Sality не предусматривает аутентификации одноранговых узлов, криптографических идентификаторов и списков разрешённых узлов, что позволяет любой общедоступной системе, правильно отвечающей на рукопожатие, участвовать в сети.
Ботнет в первую очередь функционирует как платформа для доставки дополнительного ВПО, включая крадены паролей, инструменты для рассылки спама, прокси-сервисы, инструменты для эксплуатации уязвимостей в сетях и DDoS-нагрузки. По имеющимся данным, в последние годы основным полезным грузом ботнета являлся EggJagger — инструмент clipjacking, который отслеживает скопированные адреса криптокошельков и заменяет их на адреса, контролируемые злоумышленниками. В отчете указывается, что в результате этой деятельности было похищено криптовалюты на сумму не менее примерно 12,1 млн рублей.
Операция по нейтрализации уязвимостей в процессе управления одноранговыми узлами Sality. Боты поддерживают конечные списки суперпиров и периодически проверяют их, повышая репутацию откликающихся узлов и удаляя те, которые не отвечают. Узлы sinkhole присоединялись к P2P-сети в качестве, казалось бы, легитимных участников и манипулировали списками пиров, из-за чего заражённые системы теряли связь с действующими узлами. В первую очередь атаковались напрямую доступные суперпиры, тогда как системы, находящиеся за межсетевыми экранами или NAT, изолировались, когда они обращались к узлам sinkhole в ходе планового обслуживания. После изоляции боты больше не могли получать пакеты URL, содержащие адреса загрузки, или пакеты файлов, содержащие непосредственно передаваемые полезные нагрузки.
Власти также заблокировали URL-адреса, на которых размещались полезные нагрузки Sality, что ограничило возможность ботов с существующими наборами URL-адресов получать дополнительное вредоносное ПО. Организациям рекомендуется исследовать UDP-трафик, направленный на IP-адрес маяка, указанный в отчете, хотя этот адрес не приводится в предоставленном тексте. Существующие заражения остаются активными даже после пресечения активности. Предоставленные правила YARA обнаруживают версии Sality 3 и 4 в памяти путем сопоставления строки `IPFILTERDRIVER` и встроенных данных открытого ключа RSA, используемых для проверки подписей полезных нагрузок.
#ParsedReport #CompletenessLow
02-09-2026
Kimsuky again? This time disguised as a seafood ingredients purchase request form
https://asec.ahnlab.com/ko/95216/
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Victims:
Seafood industry, South korea
Geo:
South korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.009, T1027.013, T1036, T1041, T1053.005, T1059.001, T1059.007, T1070.004, T1082, have more...
IOCs:
File: 4
Command: 1
Domain: 1
Url: 3
Soft:
task scheduler
Algorithms:
zip, xor
Languages:
powershell, javascript
02-09-2026
Kimsuky again? This time disguised as a seafood ingredients purchase request form
https://asec.ahnlab.com/ko/95216/
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Victims:
Seafood industry, South korea
Geo:
South korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1027.013, T1036, T1041, T1053.005, T1059.001, T1059.007, T1070.004, T1082, have more...
IOCs:
File: 4
Command: 1
Domain: 1
Url: 3
Soft:
task scheduler
Algorithms:
zip, xor
Languages:
powershell, javascript
ASEC
또 김수키? 이번엔 수산 식자재 구매 요청서로 위장 - ASEC
또 김수키? 이번엔 수산 식자재 구매 요청서로 위장 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Kimsuky again? This time disguised as a seafood ingredients purchase request form https://asec.ahnlab.com/ko/95216/ Report completeness: Low Actors/Campaigns: Kimsuky (motivation: information_theft) Victims: Seafood…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, связанная с Kimsuky, использовала вредоносный файл LNK, замаскированный под деловой документ из Южной Кореи, для развертывания обфусцированных полезных нагрузок на JavaScript и PowerShell. Вредоносное ПО обеспечило закрепление в системе посредством периодически запускаемой запланированной задачи, собрало информацию о системе, выполнило последующие команды и использовало Backblaze B2 для управления и эксфильтрации данных.
-----
В пользователям Южной Кореи был распространен вредоносный файл LNK с именем «Royal Hotel Seoul Seafood Ingredient Purchase Review Request.LNK», который, по оценкам, связан с хакерской группировкой Kimsuky. Файл маскировался под легитимный деловой документ с просьбой о рассмотрении закупок морепродуктов. При выполнении он использовал PowerShell для извлечения встраиваемой полезной нагрузки, создавал и открывал легитимный документ HWP, чтобы отвлечь жертву, а также записывал XOR-шифрованные данные ZIP в `C:\ProgramData\systmp\sunshine`.
Архив содержал `termsvc.ps1` — скрипт PowerShell — и `poc.js` — файл JavaScript. После извлечения связанные файлы были размещены в каталоге `C:\ProgramData\video`, а файл JavaScript был сохранён как `C:\ProgramData\systmp\ping_<первые четыре символа UUID>.js`. JavaScript-код был обфусцирован и проверял наличие `termsvc.ps1`. Затем он обходил ограничения политики выполнения PowerShell и запускал скрипт в скрытом режиме.
Закрепление было обеспечено с помощью запланированной задачи, имя которой формировалось по шаблону `MicrosoftOffice2016_<первые четыре символа UUID>`. Задача использовала `wscript.exe` для многократного запуска JavaScript-скрипта с интервалом примерно в 14 минут. Скрипт PowerShell собирал системную информацию, осуществлял эксфильтрацию данных, загружал и выполнял дополнительные команды, а также удалял следы своей активности. Backblaze B2 использовалась в качестве инфраструктуры управления для эксфильтрации данных и доставки последующих команд.
Деятельность была связана с предыдущими кампаниями Kimsuky, использующими файлы LNK, по сходству синтаксиса выполнения PowerShell, идентификации исходного файла LNK по размеру файла, извлечению встроенных данных с фиксированным смещением и механизму закрепления (Persistence) через запланированные задачи. Ключевые точки для расследования включают исполняемые или сохраненные файлы LNK с указанным именем файла, запланированные задачи, соответствующие шаблону `MicrosoftOffice2016_`, повторяющееся выполнение JavaScript через `wscript.exe`, скрытую активность PowerShell и коммуникации с внешними облачными сервисами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, связанная с Kimsuky, использовала вредоносный файл LNK, замаскированный под деловой документ из Южной Кореи, для развертывания обфусцированных полезных нагрузок на JavaScript и PowerShell. Вредоносное ПО обеспечило закрепление в системе посредством периодически запускаемой запланированной задачи, собрало информацию о системе, выполнило последующие команды и использовало Backblaze B2 для управления и эксфильтрации данных.
-----
В пользователям Южной Кореи был распространен вредоносный файл LNK с именем «Royal Hotel Seoul Seafood Ingredient Purchase Review Request.LNK», который, по оценкам, связан с хакерской группировкой Kimsuky. Файл маскировался под легитимный деловой документ с просьбой о рассмотрении закупок морепродуктов. При выполнении он использовал PowerShell для извлечения встраиваемой полезной нагрузки, создавал и открывал легитимный документ HWP, чтобы отвлечь жертву, а также записывал XOR-шифрованные данные ZIP в `C:\ProgramData\systmp\sunshine`.
Архив содержал `termsvc.ps1` — скрипт PowerShell — и `poc.js` — файл JavaScript. После извлечения связанные файлы были размещены в каталоге `C:\ProgramData\video`, а файл JavaScript был сохранён как `C:\ProgramData\systmp\ping_<первые четыре символа UUID>.js`. JavaScript-код был обфусцирован и проверял наличие `termsvc.ps1`. Затем он обходил ограничения политики выполнения PowerShell и запускал скрипт в скрытом режиме.
Закрепление было обеспечено с помощью запланированной задачи, имя которой формировалось по шаблону `MicrosoftOffice2016_<первые четыре символа UUID>`. Задача использовала `wscript.exe` для многократного запуска JavaScript-скрипта с интервалом примерно в 14 минут. Скрипт PowerShell собирал системную информацию, осуществлял эксфильтрацию данных, загружал и выполнял дополнительные команды, а также удалял следы своей активности. Backblaze B2 использовалась в качестве инфраструктуры управления для эксфильтрации данных и доставки последующих команд.
Деятельность была связана с предыдущими кампаниями Kimsuky, использующими файлы LNK, по сходству синтаксиса выполнения PowerShell, идентификации исходного файла LNK по размеру файла, извлечению встроенных данных с фиксированным смещением и механизму закрепления (Persistence) через запланированные задачи. Ключевые точки для расследования включают исполняемые или сохраненные файлы LNK с указанным именем файла, запланированные задачи, соответствующие шаблону `MicrosoftOffice2016_`, повторяющееся выполнение JavaScript через `wscript.exe`, скрытую активность PowerShell и коммуникации с внешними облачными сервисами.
#ParsedReport #CompletenessMedium
04-09-2026
DPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors
https://www.rapid7.com/blog/post/tr-dprk-apts-ted-backdoor-curlrat-target-south-korean-media-automotive-sectors
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Kimsuky
Code_on_toast
Operation_synchole
Lazarus (motivation: cyber_espionage)
Funnull
Threats:
Curlrat
Credential_harvesting_technique
Watering_hole_technique
Timestomp_technique
Victims:
Automotive sector, Media sector
Industry:
Transport
Geo:
South korea, Dprk, South korean
TTPs:
Tactics: 8
Technics: 20
IOCs:
Hash: 18
File: 6
Domain: 6
Soft:
Linux, HAProxy, nginx, Ubuntu, Apache Tomcat, Jenkins, Unix
Algorithms:
md5, xor, base64
Functions:
userauth_passwd, atd_get_info, ted_register_reload_signal_handler, ted_extra_log, trace_chn_start_analyze, ted_chn_analyze_for_htx_constprop_0, write, send, popen
Languages:
javascript
Links:
04-09-2026
DPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors
https://www.rapid7.com/blog/post/tr-dprk-apts-ted-backdoor-curlrat-target-south-korean-media-automotive-sectors
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Kimsuky
Code_on_toast
Operation_synchole
Lazarus (motivation: cyber_espionage)
Funnull
Threats:
Curlrat
Credential_harvesting_technique
Watering_hole_technique
Timestomp_technique
Victims:
Automotive sector, Media sector
Industry:
Transport
Geo:
South korea, Dprk, South korean
TTPs:
Tactics: 8
Technics: 20
IOCs:
Hash: 18
File: 6
Domain: 6
Soft:
Linux, HAProxy, nginx, Ubuntu, Apache Tomcat, Jenkins, Unix
Algorithms:
md5, xor, base64
Functions:
userauth_passwd, atd_get_info, ted_register_reload_signal_handler, ted_extra_log, trace_chn_start_analyze, ted_chn_analyze_for_htx_constprop_0, write, send, popen
Languages:
javascript
Links:
https://github.com/stamparm/maltrail/blob/master/trails/static/malware/apt\_37.txtRapid7
DPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors
A new Linux toolkit, identified by Rapid7 Labs, has been targeting organizations across South Korea’s automotive and media industries with minimal detection. This previously undocumented framework, enabled threat actors to execute remote commands on compromised…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-09-2026 DPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors https://www.rapid7.com/blog/post/tr-dprk-apts-ted-backdoor-curlrat-target-south-korean-media-automotive-sectors Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ранее не задокументированный набор инструментов для Linux нацелен на южнокорейские организации в сфере СМИ и автомобилестроения с целью долгосрочного шпионажа; предположительно, он связан с КНДР. В его состав входят троянизированный бэкдор HAProxy, модифицированные системные демон-процессы, инструменты для кражи учетных данных и curlRAT для шифрованного C2. ВПО обеспечивает закрепление, перехватывает HTTP-трафик, извлекает учетные данные и файлы cookie, внедряет контент и скрывает свою активность.
-----
Rapid7 выявила ранее не задокументированный набор инструментов для Linux, нацеленный на организации в сфере СМИ и автомобилестроения Южной Кореи, вероятно, с целью долгосрочного шпионажа. В состав набора входят троянизированная сборка HAProxy 2.8.12, известная как бэкдор «ted», модифицированные версии crond, agetty, atd, sshd и polkitd, SSH-логгер клавиатуры, стейджер и RAT на основе curl, известный как curlRAT. Деятельность с умеренной степенью уверенности оценивается как связанная с КНДР, с возможной ассоциацией с APT37 и Lazarus, хотя метод первоначального доступа и ответственная кластерная группа остаются неподтвержденными.
Предположительно, путь вторжения включал компрометацию группового программного обеспечения или почтового сервиса, доступного из внешней сети, закрепление на пограничном сервере, сбор учетных данных и использование пограничного хоста для размещения ВПО. Загрузчик проверяет наличие HAProxy или cron, профилирует хост, расшифровывает и устанавливает троянизированный демон, перезапускает его, изменяет временные метки заменяемого бинарного файла и выборочно удаляет записи, связанные с установкой, из истории командной строки и системных журналов. Поддерживаемые среды включают CentOS 7.x и Ubuntu 22.04.
curlRAT взаимодействует с инфраструктурой управления по протоколам HTTP или HTTPS, используя токен, специфичный для конкретной жертвы, кодирование Base64, шифрование XOR с обратной связью и собственный подстановочный шифр. Идентификатор жертвы формируется на основе системных и аппаратных характеристик и хешируется с помощью MD5. RAT опрашивает сервер на предмет получения команд, поддерживает несколько режимов выполнения задач, собирает информацию об узле и службах, а также способен переключиться с интервала опроса по умолчанию в 12 часов на 30 секунд. Отдельный процесс-наблюдатель (watchdog) контролирует процессы HAProxy и сообщает оператору об их состоянии.
Бэкдор ted интегрирован непосредственно в HAProxy с использованием его нативных механизмов фильтрации, планирования, управления памятью и процессами. Он перехватывает разобранный HTTP-трафик, перехватывает выбранные запросы, такие как вход в систему или административный доступ, крадёт cookie-файлы и использует диапазоны IP-адресов, шаблоны user-agent, URL и условия referrer для идентификации целей. Он может внедрять или заменять веб-контент, перенаправлять командный трафик через скрытый конечный пункт и выполнять команды через именованные конвейеры, предотвращая доставку запроса к серверам бэкенда. Счётчики HAProxy, заголовки, длины ответов и обработка диапазонов манипулируются для сокрытия внедрённого контента.
Домены управления используют недорогие доменные зоны верхнего уровня (TLD) и поддомены, имитирующие изображения или CDN, включая инфраструктуру, напоминающую корейские веб-сервисы. Механизмы закрепления, кражи учётных данных, перехвата трафика, выборочного внедрения контента, манипуляции с журналами и зашифрованные коммуникации в составе данного набора инструментов поддерживают скрытое наблюдение и операции по заражению через подставные сайты (watering-hole).
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ранее не задокументированный набор инструментов для Linux нацелен на южнокорейские организации в сфере СМИ и автомобилестроения с целью долгосрочного шпионажа; предположительно, он связан с КНДР. В его состав входят троянизированный бэкдор HAProxy, модифицированные системные демон-процессы, инструменты для кражи учетных данных и curlRAT для шифрованного C2. ВПО обеспечивает закрепление, перехватывает HTTP-трафик, извлекает учетные данные и файлы cookie, внедряет контент и скрывает свою активность.
-----
Rapid7 выявила ранее не задокументированный набор инструментов для Linux, нацеленный на организации в сфере СМИ и автомобилестроения Южной Кореи, вероятно, с целью долгосрочного шпионажа. В состав набора входят троянизированная сборка HAProxy 2.8.12, известная как бэкдор «ted», модифицированные версии crond, agetty, atd, sshd и polkitd, SSH-логгер клавиатуры, стейджер и RAT на основе curl, известный как curlRAT. Деятельность с умеренной степенью уверенности оценивается как связанная с КНДР, с возможной ассоциацией с APT37 и Lazarus, хотя метод первоначального доступа и ответственная кластерная группа остаются неподтвержденными.
Предположительно, путь вторжения включал компрометацию группового программного обеспечения или почтового сервиса, доступного из внешней сети, закрепление на пограничном сервере, сбор учетных данных и использование пограничного хоста для размещения ВПО. Загрузчик проверяет наличие HAProxy или cron, профилирует хост, расшифровывает и устанавливает троянизированный демон, перезапускает его, изменяет временные метки заменяемого бинарного файла и выборочно удаляет записи, связанные с установкой, из истории командной строки и системных журналов. Поддерживаемые среды включают CentOS 7.x и Ubuntu 22.04.
curlRAT взаимодействует с инфраструктурой управления по протоколам HTTP или HTTPS, используя токен, специфичный для конкретной жертвы, кодирование Base64, шифрование XOR с обратной связью и собственный подстановочный шифр. Идентификатор жертвы формируется на основе системных и аппаратных характеристик и хешируется с помощью MD5. RAT опрашивает сервер на предмет получения команд, поддерживает несколько режимов выполнения задач, собирает информацию об узле и службах, а также способен переключиться с интервала опроса по умолчанию в 12 часов на 30 секунд. Отдельный процесс-наблюдатель (watchdog) контролирует процессы HAProxy и сообщает оператору об их состоянии.
Бэкдор ted интегрирован непосредственно в HAProxy с использованием его нативных механизмов фильтрации, планирования, управления памятью и процессами. Он перехватывает разобранный HTTP-трафик, перехватывает выбранные запросы, такие как вход в систему или административный доступ, крадёт cookie-файлы и использует диапазоны IP-адресов, шаблоны user-agent, URL и условия referrer для идентификации целей. Он может внедрять или заменять веб-контент, перенаправлять командный трафик через скрытый конечный пункт и выполнять команды через именованные конвейеры, предотвращая доставку запроса к серверам бэкенда. Счётчики HAProxy, заголовки, длины ответов и обработка диапазонов манипулируются для сокрытия внедрённого контента.
Домены управления используют недорогие доменные зоны верхнего уровня (TLD) и поддомены, имитирующие изображения или CDN, включая инфраструктуру, напоминающую корейские веб-сервисы. Механизмы закрепления, кражи учётных данных, перехвата трафика, выборочного внедрения контента, манипуляции с журналами и зашифрованные коммуникации в составе данного набора инструментов поддерживают скрытое наблюдение и операции по заражению через подставные сайты (watering-hole).
#ParsedReport #CompletenessLow
03-09-2026
Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin
https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/
Report completeness: Low
Victims:
Wordpress websites using super forms, Malaysia health ministry
Industry:
Healthcare
Geo:
Malaysia
CVEs:
CVE-2026-48907 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- widgetfactorylimited jce (<2.9.99.5)
ChatGPT TTPs:
T1027.013, T1036.008, T1105, T1190, T1505.003
IOCs:
IP: 10
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WordPress, Linux, Joomla
Algorithms:
base64
Functions:
submit_form
Languages:
php
03-09-2026
Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin
https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/
Report completeness: Low
Victims:
Wordpress websites using super forms, Malaysia health ministry
Industry:
Healthcare
Geo:
Malaysia
CVEs:
CVE-2026-48907 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- widgetfactorylimited jce (<2.9.99.5)
ChatGPT TTPs:
do not use without manual checkT1027.013, T1036.008, T1105, T1190, T1505.003
IOCs:
IP: 10
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WordPress, Linux, Joomla
Algorithms:
base64
Functions:
submit_form
Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали критическую уязвимость в плагине Super Forms для WordPress, позволяющую загружать произвольные файлы без аутентификации, для загрузки и выполнения PHP-вебшеллов, что обеспечило Удаленное Выполнение Кода и полную компрометацию сайта. Кампания нацеливалась на конечную точку `super_submit_form` в промышленных масштабах, разворачивая шеллы, такие как `Mushr00w_upl.php`; только по брендингу невозможно достоверно идентифицировать злоумышленников.
-----
9 июля 2026 года была раскрыта критическая уязвимость произвольной загрузки файлов без аутентификации в плагине Super Forms для WordPress, который, по оценкам, установлен на 13 000 активных сайтов. Поставщик выпустил исправленную версию 8 июля. Уязвимость затрагивает функцию `submit_form()` в классе `SUPER_Ajax`, которая обрабатывает отправку форм и загруженные файлы через конечную точку, доступную для пользователей без аутентификации.
Уязвимое плагин не проверяет типы или расширения загружаемых файлов и не обеспечивает надлежащую санитизацию управляемых атакующим имен файлов. Атакующий может отправить специально сформированное поле файла, содержащее код PHP, закодированный в base64, часто замаскированный префиксом `data:image/gif;base64`, при этом указывая имя файла, заканчивающееся на `.php`. Для влияния на место назначения также могут использоваться последовательности обхода путей (path traversal). Декодированное содержимое записывается на сервер в виде исполняемого файла PHP, что позволяет осуществить Удаленное Выполнение Кода.
Зафиксированные атаки были направлены на конечную точку `super_submit_form` и предусматривали попытку развертывания PHP-вебшелла с именем `Mushr00m_upl.php`. Загрузчик предоставляет браузерный интерфейс для размещения дополнительных вредоносных файлов, включая другие вебшеллы, фишинговые наборы, спам-контент и иное ВПО. Успешная эксплуатация уязвимости может позволить злоумышленникам создавать учетные записи администраторов, выводить данные, изменять содержимое веб-сайта и получать полный контроль над сайтом WordPress.
По имеющимся данным, эксплуатация уязвимости началась 14 июля 2026 года и осуществлялась в промышленных масштабах, при этом наиболее интенсивная активность наблюдалась в период с 18 по 25 августа. Было заблокировано более 250 000 попыток эксплуатации. Брендинг «Mushr00m», присутствующий в загруженном шелле, напоминает инструменты, связанные с группой, причастной к отдельной компрометации Joomla, связанной с CVE-2026-48907; однако в отчете отмечается, что этого брендинга недостаточно для надежной атрибуции активности данной группе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали критическую уязвимость в плагине Super Forms для WordPress, позволяющую загружать произвольные файлы без аутентификации, для загрузки и выполнения PHP-вебшеллов, что обеспечило Удаленное Выполнение Кода и полную компрометацию сайта. Кампания нацеливалась на конечную точку `super_submit_form` в промышленных масштабах, разворачивая шеллы, такие как `Mushr00w_upl.php`; только по брендингу невозможно достоверно идентифицировать злоумышленников.
-----
9 июля 2026 года была раскрыта критическая уязвимость произвольной загрузки файлов без аутентификации в плагине Super Forms для WordPress, который, по оценкам, установлен на 13 000 активных сайтов. Поставщик выпустил исправленную версию 8 июля. Уязвимость затрагивает функцию `submit_form()` в классе `SUPER_Ajax`, которая обрабатывает отправку форм и загруженные файлы через конечную точку, доступную для пользователей без аутентификации.
Уязвимое плагин не проверяет типы или расширения загружаемых файлов и не обеспечивает надлежащую санитизацию управляемых атакующим имен файлов. Атакующий может отправить специально сформированное поле файла, содержащее код PHP, закодированный в base64, часто замаскированный префиксом `data:image/gif;base64`, при этом указывая имя файла, заканчивающееся на `.php`. Для влияния на место назначения также могут использоваться последовательности обхода путей (path traversal). Декодированное содержимое записывается на сервер в виде исполняемого файла PHP, что позволяет осуществить Удаленное Выполнение Кода.
Зафиксированные атаки были направлены на конечную точку `super_submit_form` и предусматривали попытку развертывания PHP-вебшелла с именем `Mushr00m_upl.php`. Загрузчик предоставляет браузерный интерфейс для размещения дополнительных вредоносных файлов, включая другие вебшеллы, фишинговые наборы, спам-контент и иное ВПО. Успешная эксплуатация уязвимости может позволить злоумышленникам создавать учетные записи администраторов, выводить данные, изменять содержимое веб-сайта и получать полный контроль над сайтом WordPress.
По имеющимся данным, эксплуатация уязвимости началась 14 июля 2026 года и осуществлялась в промышленных масштабах, при этом наиболее интенсивная активность наблюдалась в период с 18 по 25 августа. Было заблокировано более 250 000 попыток эксплуатации. Брендинг «Mushr00m», присутствующий в загруженном шелле, напоминает инструменты, связанные с группой, причастной к отдельной компрометации Joomla, связанной с CVE-2026-48907; однако в отчете отмечается, что этого брендинга недостаточно для надежной атрибуции активности данной группе.
#ParsedReport #CompletenessMedium
04-09-2026
Case of an attack targeting domestic entities that installs Radmin and UltraVNC
https://asec.ahnlab.com/ko/95229/
Report completeness: Medium
Threats:
Radmin_tool
Ultra_vnc_tool
Ccproxy_tool
Geo:
Chinese
ChatGPT TTPs:
T1021.005, T1036.005, T1053.005, T1059.001, T1082, T1090, T1105, T1112, T1543.003, T1562.001, have more...
IOCs:
Url: 9
File: 9
Command: 1
Domain: 4
IP: 1
Hash: 5
Soft:
SoftEther, Curl, PyInstaller, WinRAR
Algorithms:
md5
Languages:
powershell
Platforms:
intel
04-09-2026
Case of an attack targeting domestic entities that installs Radmin and UltraVNC
https://asec.ahnlab.com/ko/95229/
Report completeness: Medium
Threats:
Radmin_tool
Ultra_vnc_tool
Ccproxy_tool
Geo:
Chinese
ChatGPT TTPs:
do not use without manual checkT1021.005, T1036.005, T1053.005, T1059.001, T1082, T1090, T1105, T1112, T1543.003, T1562.001, have more...
IOCs:
Url: 9
File: 9
Command: 1
Domain: 4
IP: 1
Hash: 5
Soft:
SoftEther, Curl, PyInstaller, WinRAR
Algorithms:
md5
Languages:
powershell
Platforms:
intel
ASEC
Radmin과 UltraVNC를 설치하는 국내 대상 공격 사례 - ASEC
Radmin과 UltraVNC를 설치하는 국내 대상 공격 사례 ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 04-09-2026 Case of an attack targeting domestic entities that installs Radmin and UltraVNC https://asec.ahnlab.com/ko/95229/ Report completeness: Medium Threats: Radmin_tool Ultra_vnc_tool Ccproxy_tool Geo: Chinese ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании осуществляется компрометация внутренних систем путем развертывания Radmin, UltraVNC, прокси-инструментов и SoftEther VPN для обеспечения постоянного удаленного доступа и использования зараженных систем в качестве прокси- или VPN-инфраструктуры. Скрипты PowerShell создают службы, запланированные задачи мониторинга, правила файрвола, учетные данные и каналы связи с C&C, что позволяет злоумышленникам управлять зараженными хостами через Radmin или VNC.
-----
Кампания, нацеленная на внутренних пользователей, устанавливает легитимные инструменты удаленного доступа и сетевые утилиты для получения постоянного контроля над скомпрометированными системами и использования их в качестве прокси- или VPN-инфраструктуры. Начальный метод вторжения неизвестен. В зафиксированной активности PowerShell использовал команду `curl` для загрузки архива, содержащего пакетный скрипт, файл реестра и компоненты Radmin. Скрипт установил Radmin Server в каталог `C:\Intel\RServer` и импортировал настройки, в которых были определены порт Radmin и управляемые злоумышленником учетные данные. Это обеспечило удаленный доступ с использованием IP-адреса системы жертвы, а также настроенного идентификатора и пароля.
После получения доступа с помощью Radmin злоумышленник выполнил дополнительные команды PowerShell для развертывания UltraVNC. Скрипт установки создал каталог `C:\Windows\Fonts\web`, попытался добавить исключения для антивирусной защиты, загрузил файлы UltraVNC и запустил исполняемый файл с именем `svchost.exe`. Если установка в качестве службы не удалась, исполняемый файл был зарегистрирован как служба `WpnUserHost`. Запланированная задача с именем `WpnUserHost_MutualWatchdog` загружала и выполняла `repair.ps1`, в то время как установщик создавал еще одну задачу-«сторожа», запускаемую каждый час.
Установщик UltraVNC изначально создавался с использованием PyInstaller, а в более поздних версиях — на языке Go. Его встроенный компонент на Python устанавливал UltraVNC Server, добавлял правила брандмауэра, генерировал временный порт VNC и пароль, а также сохранял их в конфигурационных файлах. Он взаимодействовал с сервером управления, отправляя имя узла и идентификатор машины, и получая информацию об устройстве, токен и пароль VNC. После этого злоумышленник мог подключиться к указанному IP-адресу и порту VNC для интерактивного управления.
В ходе кампании также устанавливались программное обеспечение прокси и VPN. Netch-gateway поддерживал протоколы SOCKS5, Shadowsocks и KCP и регистрировал зараженный узел на сервере C&C перед получением конфигурации прокси. В более ранних действиях использовался CCProxy, настроенный на предоставление SOCKS-прокси на порту 49661. При более недавних заражениях устанавливался SoftEther VPN, что позволяло скомпрометированной системе функционировать в качестве VPN-сервера. Комментарии на китайском языке, конфигурационные данные и инфраструктура прокси-сервиса указывают на возможную связь с операторами, говорящими на китайском языке, хотя атрибуция и метод первоначального доступа остаются неопределенными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании осуществляется компрометация внутренних систем путем развертывания Radmin, UltraVNC, прокси-инструментов и SoftEther VPN для обеспечения постоянного удаленного доступа и использования зараженных систем в качестве прокси- или VPN-инфраструктуры. Скрипты PowerShell создают службы, запланированные задачи мониторинга, правила файрвола, учетные данные и каналы связи с C&C, что позволяет злоумышленникам управлять зараженными хостами через Radmin или VNC.
-----
Кампания, нацеленная на внутренних пользователей, устанавливает легитимные инструменты удаленного доступа и сетевые утилиты для получения постоянного контроля над скомпрометированными системами и использования их в качестве прокси- или VPN-инфраструктуры. Начальный метод вторжения неизвестен. В зафиксированной активности PowerShell использовал команду `curl` для загрузки архива, содержащего пакетный скрипт, файл реестра и компоненты Radmin. Скрипт установил Radmin Server в каталог `C:\Intel\RServer` и импортировал настройки, в которых были определены порт Radmin и управляемые злоумышленником учетные данные. Это обеспечило удаленный доступ с использованием IP-адреса системы жертвы, а также настроенного идентификатора и пароля.
После получения доступа с помощью Radmin злоумышленник выполнил дополнительные команды PowerShell для развертывания UltraVNC. Скрипт установки создал каталог `C:\Windows\Fonts\web`, попытался добавить исключения для антивирусной защиты, загрузил файлы UltraVNC и запустил исполняемый файл с именем `svchost.exe`. Если установка в качестве службы не удалась, исполняемый файл был зарегистрирован как служба `WpnUserHost`. Запланированная задача с именем `WpnUserHost_MutualWatchdog` загружала и выполняла `repair.ps1`, в то время как установщик создавал еще одну задачу-«сторожа», запускаемую каждый час.
Установщик UltraVNC изначально создавался с использованием PyInstaller, а в более поздних версиях — на языке Go. Его встроенный компонент на Python устанавливал UltraVNC Server, добавлял правила брандмауэра, генерировал временный порт VNC и пароль, а также сохранял их в конфигурационных файлах. Он взаимодействовал с сервером управления, отправляя имя узла и идентификатор машины, и получая информацию об устройстве, токен и пароль VNC. После этого злоумышленник мог подключиться к указанному IP-адресу и порту VNC для интерактивного управления.
В ходе кампании также устанавливались программное обеспечение прокси и VPN. Netch-gateway поддерживал протоколы SOCKS5, Shadowsocks и KCP и регистрировал зараженный узел на сервере C&C перед получением конфигурации прокси. В более ранних действиях использовался CCProxy, настроенный на предоставление SOCKS-прокси на порту 49661. При более недавних заражениях устанавливался SoftEther VPN, что позволяло скомпрометированной системе функционировать в качестве VPN-сервера. Комментарии на китайском языке, конфигурационные данные и инфраструктура прокси-сервиса указывают на возможную связь с операторами, говорящими на китайском языке, хотя атрибуция и метод первоначального доступа остаются неопределенными.
#ParsedReport #CompletenessHigh
03-09-2026
Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia
https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia
Report completeness: High
Threats:
Secflow_tool
Glutton
Shellshock_vuln
Spring4shell
Ghostcat
Log4shell_vuln
Supply_chain_technique
Winrm_tool
Secbox_tool
Yamux_tool
Dead_drop_technique
Nmap_tool
Nuclei_tool
Credential_dumping_technique
Victims:
Government, Education, Political party archives, Industrial systems, Telecommunications
Industry:
Telco, Healthcare, Education, Government
Geo:
Vietnamese, Indonesia, Taiwanese, Taiwan, Afghan, Vietnam, China, Indonesian, Asia, Chinese
CVEs:
CVE-2020-1938 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache geode (1.12.0)
- apache tomcat (<7.0.100, <8.5.51, <9.0.31)
CVE-2024-4956 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- alibaba nacos (<1.4.1)
CVE-2014-6271 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- gnu bash (le4.3)
CVE-2021-43798 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- grafana (<8.0.7, <8.1.8, <8.2.7, 8.0.0, 8.3.0)
CVE-2016-4437 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache aurora (<0.18.1)
- apache shiro (<1.2.5)
CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring_framework (<5.2.20, <5.3.18)
TTPs:
Tactics: 8
Technics: 12
IOCs:
IP: 16
File: 19
Command: 1
Url: 6
Path: 3
Hash: 25
Soft:
Claude, Claude Code, DeepSeek, Qwen, MySQL, Linux, Nacos, OpenAI, NET Framework, NET Core, have more...
Algorithms:
aes, base64, aes-256-cbc, aes-256-gcm, xor
Functions:
shell_exec
Win API:
CreateProcessW, CreateProcessWithTokenW, NET
Languages:
php, golang, java, javascript
Links:
03-09-2026
Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia
https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia
Report completeness: High
Threats:
Secflow_tool
Glutton
Shellshock_vuln
Spring4shell
Ghostcat
Log4shell_vuln
Supply_chain_technique
Winrm_tool
Secbox_tool
Yamux_tool
Dead_drop_technique
Nmap_tool
Nuclei_tool
Credential_dumping_technique
Victims:
Government, Education, Political party archives, Industrial systems, Telecommunications
Industry:
Telco, Healthcare, Education, Government
Geo:
Vietnamese, Indonesia, Taiwanese, Taiwan, Afghan, Vietnam, China, Indonesian, Asia, Chinese
CVEs:
CVE-2020-1938 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache geode (1.12.0)
- apache tomcat (<7.0.100, <8.5.51, <9.0.31)
CVE-2024-4956 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- alibaba nacos (<1.4.1)
CVE-2014-6271 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- gnu bash (le4.3)
CVE-2021-43798 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- grafana (<8.0.7, <8.1.8, <8.2.7, 8.0.0, 8.3.0)
CVE-2016-4437 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache aurora (<0.18.1)
- apache shiro (<1.2.5)
CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring_framework (<5.2.20, <5.3.18)
TTPs:
Tactics: 8
Technics: 12
IOCs:
IP: 16
File: 19
Command: 1
Url: 6
Path: 3
Hash: 25
Soft:
Claude, Claude Code, DeepSeek, Qwen, MySQL, Linux, Nacos, OpenAI, NET Framework, NET Core, have more...
Algorithms:
aes, base64, aes-256-cbc, aes-256-gcm, xor
Functions:
shell_exec
Win API:
CreateProcessW, CreateProcessWithTokenW, NET
Languages:
php, golang, java, javascript
Links:
https://github.com/Wei-Shaw/sub2apihunt.io
Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia
Hunt.io identified five exposed directories revealing a SecFlow-orchestrated campaign that used Claude, Qwen, and DeepSeek workers to target government, education, and consular systems across Asia
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia Report completeness: High Threats: Secflow_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке, провёл многонациональную кампанию в отношении государственных, образовательных и промышленных объектов, используя ИИ-агентов для координации традиционной разведки, эксплуатации уязвимостей, сбора данных и формирования отчётов. Проникновения осуществлялись с использованием веб-шеллов IIS, имплантов SecBox, кражи учётных данных, доступа к базам данных и внутренней сети, проксирования и шифрованного C2. В ходе кампании также были скомпрометированы ИИ-платформы и кампусные системы, при этом были эксплуатированы уязвимости, включая Shellshock, Spring4Shell, Log4Shell и недостатки десериализации Java.
-----
Оператор, говорящий на китайском языке, использовал фреймворк SecFlow для оркестрации разведки, эксплуатации уязвимостей, сбора данных и формирования отчетов с помощью агентов Claude, Qwen и DeepSeek.
Инфраструктура кампании была связана через никнейм «Nie», повторно использованные учетные данные SOCKS, прокси 103.45.65.93 и домены niestools.com.
Системы электронного документооборота (OA) правительства района Фэнтай были скомпрометированы через приложение, размещённое на IIS, и внедрение вебшелла ASPX.
Оператор получил доступ к системам Oracle и Microsoft SQL Server и использовал `xp_cmdshell` для выполнения команд.
Закрепление было достигнуто путём создания учётной записи приложения с повышенными привилегиями.
Собранные данные включали учетные записи OA, административные файлы, медицинские документы, данные LSASS и ульи реестра Windows.
Импланты SecBox на базе Go обеспечивали удалённые командные оболочки, передачу файлов, доступ к токенам и процессам, управление службами, сканирование, проксирование через SOCKS5, перенаправление портов и зашифрованный C2.
Импланты SecBox поддерживали коммуникации по протоколам TCP, TLS, WebSocket, KCP и QUIC, при этом для инфраструктуры dead-drop-резолвера использовались Pastebin и GitHub.
В результате компрометации открытой китайской образовательной ИИ-платформы были раскрыты конфигурации агентов, секреты, адреса внутренних сервисов, диалоги с ИИ, данные студентов, а также учетные данные Dify и Coze.
Полученные учетные данные платформы ИИ обеспечивали доступ к API, вызов моделей, загрузку файлов и, по всей видимости, изменение конфигурации агентов без аутентификации.
Был получен доступ к среде университетских студенческих карт с привилегиями администратора базы данных уровня root и администратора Grafana.
Вредоносный сервис, совместимый с MySQL, доставлял полезную нагрузку для десериализации Java и агенты Linux SecBox.
Веб-шеллы GLUTTON использовали данные, обфусцированные с помощью XOR и встроенные в пиксели PNG, закодированные полезную нагрузку, загрузку в оперативную память, а также форматы доставки на базе Java, .NET и Node.js.
Дополнительные операции включали атаки Shellshock против архивов партии KMT на Тайване, развертывание веб-шеллов против Министерства иностранных дел Индонезии, сканирование вьетнамских организаций и разведку телекоммуникационной инфраструктуры Афганистана.
Сценарии эксплуатации были направлены на уязвимости Shellshock, Spring4Shell, Ghostcat, десериализацию в Shiro, Log4Shell, уязвимости обхода путей в Grafana и Nexus, а также обход аутентификации в Nacos.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке, провёл многонациональную кампанию в отношении государственных, образовательных и промышленных объектов, используя ИИ-агентов для координации традиционной разведки, эксплуатации уязвимостей, сбора данных и формирования отчётов. Проникновения осуществлялись с использованием веб-шеллов IIS, имплантов SecBox, кражи учётных данных, доступа к базам данных и внутренней сети, проксирования и шифрованного C2. В ходе кампании также были скомпрометированы ИИ-платформы и кампусные системы, при этом были эксплуатированы уязвимости, включая Shellshock, Spring4Shell, Log4Shell и недостатки десериализации Java.
-----
Оператор, говорящий на китайском языке, использовал фреймворк SecFlow для оркестрации разведки, эксплуатации уязвимостей, сбора данных и формирования отчетов с помощью агентов Claude, Qwen и DeepSeek.
Инфраструктура кампании была связана через никнейм «Nie», повторно использованные учетные данные SOCKS, прокси 103.45.65.93 и домены niestools.com.
Системы электронного документооборота (OA) правительства района Фэнтай были скомпрометированы через приложение, размещённое на IIS, и внедрение вебшелла ASPX.
Оператор получил доступ к системам Oracle и Microsoft SQL Server и использовал `xp_cmdshell` для выполнения команд.
Закрепление было достигнуто путём создания учётной записи приложения с повышенными привилегиями.
Собранные данные включали учетные записи OA, административные файлы, медицинские документы, данные LSASS и ульи реестра Windows.
Импланты SecBox на базе Go обеспечивали удалённые командные оболочки, передачу файлов, доступ к токенам и процессам, управление службами, сканирование, проксирование через SOCKS5, перенаправление портов и зашифрованный C2.
Импланты SecBox поддерживали коммуникации по протоколам TCP, TLS, WebSocket, KCP и QUIC, при этом для инфраструктуры dead-drop-резолвера использовались Pastebin и GitHub.
В результате компрометации открытой китайской образовательной ИИ-платформы были раскрыты конфигурации агентов, секреты, адреса внутренних сервисов, диалоги с ИИ, данные студентов, а также учетные данные Dify и Coze.
Полученные учетные данные платформы ИИ обеспечивали доступ к API, вызов моделей, загрузку файлов и, по всей видимости, изменение конфигурации агентов без аутентификации.
Был получен доступ к среде университетских студенческих карт с привилегиями администратора базы данных уровня root и администратора Grafana.
Вредоносный сервис, совместимый с MySQL, доставлял полезную нагрузку для десериализации Java и агенты Linux SecBox.
Веб-шеллы GLUTTON использовали данные, обфусцированные с помощью XOR и встроенные в пиксели PNG, закодированные полезную нагрузку, загрузку в оперативную память, а также форматы доставки на базе Java, .NET и Node.js.
Дополнительные операции включали атаки Shellshock против архивов партии KMT на Тайване, развертывание веб-шеллов против Министерства иностранных дел Индонезии, сканирование вьетнамских организаций и разведку телекоммуникационной инфраструктуры Афганистана.
Сценарии эксплуатации были направлены на уязвимости Shellshock, Spring4Shell, Ghostcat, десериализацию в Shiro, Log4Shell, уязвимости обхода путей в Grafana и Nexus, а также обход аутентификации в Nacos.
#ParsedReport #CompletenessHigh
07-09-2026
Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve
https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial institutions, Corporate personnel, Retail business operations
Industry:
Financial, Retail
Geo:
Korean
TTPs:
Tactics: 5
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 2
Domain: 1
Hash: 13
Email: 9
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, Task Scheduler
Algorithms:
md5, zip, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
07-09-2026
Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve
https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial institutions, Corporate personnel, Retail business operations
Industry:
Financial, Retail
Geo:
Korean
TTPs:
Tactics: 5
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 2
Domain: 1
Hash: 13
Email: 9
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, Task Scheduler
Algorithms:
md5, zip, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
www.genians.co.kr
Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve
An evolved Kimsuky Operation GitPower variant uses opencode for decoy creation, with analysis evasion and Pastebin-based payload delivery.