#ParsedReport #CompletenessLow
03-09-2026
Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin
https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/
Report completeness: Low
Victims:
Wordpress websites using super forms, Malaysia health ministry
Industry:
Healthcare
Geo:
Malaysia
CVEs:
CVE-2026-48907 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- widgetfactorylimited jce (<2.9.99.5)
ChatGPT TTPs:
T1027.013, T1036.008, T1105, T1190, T1505.003
IOCs:
IP: 10
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WordPress, Linux, Joomla
Algorithms:
base64
Functions:
submit_form
Languages:
php
03-09-2026
Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin
https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/
Report completeness: Low
Victims:
Wordpress websites using super forms, Malaysia health ministry
Industry:
Healthcare
Geo:
Malaysia
CVEs:
CVE-2026-48907 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- widgetfactorylimited jce (<2.9.99.5)
ChatGPT TTPs:
do not use without manual checkT1027.013, T1036.008, T1105, T1190, T1505.003
IOCs:
IP: 10
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WordPress, Linux, Joomla
Algorithms:
base64
Functions:
submit_form
Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали критическую уязвимость в плагине Super Forms для WordPress, позволяющую загружать произвольные файлы без аутентификации, для загрузки и выполнения PHP-вебшеллов, что обеспечило Удаленное Выполнение Кода и полную компрометацию сайта. Кампания нацеливалась на конечную точку `super_submit_form` в промышленных масштабах, разворачивая шеллы, такие как `Mushr00w_upl.php`; только по брендингу невозможно достоверно идентифицировать злоумышленников.
-----
9 июля 2026 года была раскрыта критическая уязвимость произвольной загрузки файлов без аутентификации в плагине Super Forms для WordPress, который, по оценкам, установлен на 13 000 активных сайтов. Поставщик выпустил исправленную версию 8 июля. Уязвимость затрагивает функцию `submit_form()` в классе `SUPER_Ajax`, которая обрабатывает отправку форм и загруженные файлы через конечную точку, доступную для пользователей без аутентификации.
Уязвимое плагин не проверяет типы или расширения загружаемых файлов и не обеспечивает надлежащую санитизацию управляемых атакующим имен файлов. Атакующий может отправить специально сформированное поле файла, содержащее код PHP, закодированный в base64, часто замаскированный префиксом `data:image/gif;base64`, при этом указывая имя файла, заканчивающееся на `.php`. Для влияния на место назначения также могут использоваться последовательности обхода путей (path traversal). Декодированное содержимое записывается на сервер в виде исполняемого файла PHP, что позволяет осуществить Удаленное Выполнение Кода.
Зафиксированные атаки были направлены на конечную точку `super_submit_form` и предусматривали попытку развертывания PHP-вебшелла с именем `Mushr00m_upl.php`. Загрузчик предоставляет браузерный интерфейс для размещения дополнительных вредоносных файлов, включая другие вебшеллы, фишинговые наборы, спам-контент и иное ВПО. Успешная эксплуатация уязвимости может позволить злоумышленникам создавать учетные записи администраторов, выводить данные, изменять содержимое веб-сайта и получать полный контроль над сайтом WordPress.
По имеющимся данным, эксплуатация уязвимости началась 14 июля 2026 года и осуществлялась в промышленных масштабах, при этом наиболее интенсивная активность наблюдалась в период с 18 по 25 августа. Было заблокировано более 250 000 попыток эксплуатации. Брендинг «Mushr00m», присутствующий в загруженном шелле, напоминает инструменты, связанные с группой, причастной к отдельной компрометации Joomla, связанной с CVE-2026-48907; однако в отчете отмечается, что этого брендинга недостаточно для надежной атрибуции активности данной группе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали критическую уязвимость в плагине Super Forms для WordPress, позволяющую загружать произвольные файлы без аутентификации, для загрузки и выполнения PHP-вебшеллов, что обеспечило Удаленное Выполнение Кода и полную компрометацию сайта. Кампания нацеливалась на конечную точку `super_submit_form` в промышленных масштабах, разворачивая шеллы, такие как `Mushr00w_upl.php`; только по брендингу невозможно достоверно идентифицировать злоумышленников.
-----
9 июля 2026 года была раскрыта критическая уязвимость произвольной загрузки файлов без аутентификации в плагине Super Forms для WordPress, который, по оценкам, установлен на 13 000 активных сайтов. Поставщик выпустил исправленную версию 8 июля. Уязвимость затрагивает функцию `submit_form()` в классе `SUPER_Ajax`, которая обрабатывает отправку форм и загруженные файлы через конечную точку, доступную для пользователей без аутентификации.
Уязвимое плагин не проверяет типы или расширения загружаемых файлов и не обеспечивает надлежащую санитизацию управляемых атакующим имен файлов. Атакующий может отправить специально сформированное поле файла, содержащее код PHP, закодированный в base64, часто замаскированный префиксом `data:image/gif;base64`, при этом указывая имя файла, заканчивающееся на `.php`. Для влияния на место назначения также могут использоваться последовательности обхода путей (path traversal). Декодированное содержимое записывается на сервер в виде исполняемого файла PHP, что позволяет осуществить Удаленное Выполнение Кода.
Зафиксированные атаки были направлены на конечную точку `super_submit_form` и предусматривали попытку развертывания PHP-вебшелла с именем `Mushr00m_upl.php`. Загрузчик предоставляет браузерный интерфейс для размещения дополнительных вредоносных файлов, включая другие вебшеллы, фишинговые наборы, спам-контент и иное ВПО. Успешная эксплуатация уязвимости может позволить злоумышленникам создавать учетные записи администраторов, выводить данные, изменять содержимое веб-сайта и получать полный контроль над сайтом WordPress.
По имеющимся данным, эксплуатация уязвимости началась 14 июля 2026 года и осуществлялась в промышленных масштабах, при этом наиболее интенсивная активность наблюдалась в период с 18 по 25 августа. Было заблокировано более 250 000 попыток эксплуатации. Брендинг «Mushr00m», присутствующий в загруженном шелле, напоминает инструменты, связанные с группой, причастной к отдельной компрометации Joomla, связанной с CVE-2026-48907; однако в отчете отмечается, что этого брендинга недостаточно для надежной атрибуции активности данной группе.
#ParsedReport #CompletenessMedium
04-09-2026
Case of an attack targeting domestic entities that installs Radmin and UltraVNC
https://asec.ahnlab.com/ko/95229/
Report completeness: Medium
Threats:
Radmin_tool
Ultra_vnc_tool
Ccproxy_tool
Geo:
Chinese
ChatGPT TTPs:
T1021.005, T1036.005, T1053.005, T1059.001, T1082, T1090, T1105, T1112, T1543.003, T1562.001, have more...
IOCs:
Url: 9
File: 9
Command: 1
Domain: 4
IP: 1
Hash: 5
Soft:
SoftEther, Curl, PyInstaller, WinRAR
Algorithms:
md5
Languages:
powershell
Platforms:
intel
04-09-2026
Case of an attack targeting domestic entities that installs Radmin and UltraVNC
https://asec.ahnlab.com/ko/95229/
Report completeness: Medium
Threats:
Radmin_tool
Ultra_vnc_tool
Ccproxy_tool
Geo:
Chinese
ChatGPT TTPs:
do not use without manual checkT1021.005, T1036.005, T1053.005, T1059.001, T1082, T1090, T1105, T1112, T1543.003, T1562.001, have more...
IOCs:
Url: 9
File: 9
Command: 1
Domain: 4
IP: 1
Hash: 5
Soft:
SoftEther, Curl, PyInstaller, WinRAR
Algorithms:
md5
Languages:
powershell
Platforms:
intel
ASEC
Radmin과 UltraVNC를 설치하는 국내 대상 공격 사례 - ASEC
Radmin과 UltraVNC를 설치하는 국내 대상 공격 사례 ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 04-09-2026 Case of an attack targeting domestic entities that installs Radmin and UltraVNC https://asec.ahnlab.com/ko/95229/ Report completeness: Medium Threats: Radmin_tool Ultra_vnc_tool Ccproxy_tool Geo: Chinese ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании осуществляется компрометация внутренних систем путем развертывания Radmin, UltraVNC, прокси-инструментов и SoftEther VPN для обеспечения постоянного удаленного доступа и использования зараженных систем в качестве прокси- или VPN-инфраструктуры. Скрипты PowerShell создают службы, запланированные задачи мониторинга, правила файрвола, учетные данные и каналы связи с C&C, что позволяет злоумышленникам управлять зараженными хостами через Radmin или VNC.
-----
Кампания, нацеленная на внутренних пользователей, устанавливает легитимные инструменты удаленного доступа и сетевые утилиты для получения постоянного контроля над скомпрометированными системами и использования их в качестве прокси- или VPN-инфраструктуры. Начальный метод вторжения неизвестен. В зафиксированной активности PowerShell использовал команду `curl` для загрузки архива, содержащего пакетный скрипт, файл реестра и компоненты Radmin. Скрипт установил Radmin Server в каталог `C:\Intel\RServer` и импортировал настройки, в которых были определены порт Radmin и управляемые злоумышленником учетные данные. Это обеспечило удаленный доступ с использованием IP-адреса системы жертвы, а также настроенного идентификатора и пароля.
После получения доступа с помощью Radmin злоумышленник выполнил дополнительные команды PowerShell для развертывания UltraVNC. Скрипт установки создал каталог `C:\Windows\Fonts\web`, попытался добавить исключения для антивирусной защиты, загрузил файлы UltraVNC и запустил исполняемый файл с именем `svchost.exe`. Если установка в качестве службы не удалась, исполняемый файл был зарегистрирован как служба `WpnUserHost`. Запланированная задача с именем `WpnUserHost_MutualWatchdog` загружала и выполняла `repair.ps1`, в то время как установщик создавал еще одну задачу-«сторожа», запускаемую каждый час.
Установщик UltraVNC изначально создавался с использованием PyInstaller, а в более поздних версиях — на языке Go. Его встроенный компонент на Python устанавливал UltraVNC Server, добавлял правила брандмауэра, генерировал временный порт VNC и пароль, а также сохранял их в конфигурационных файлах. Он взаимодействовал с сервером управления, отправляя имя узла и идентификатор машины, и получая информацию об устройстве, токен и пароль VNC. После этого злоумышленник мог подключиться к указанному IP-адресу и порту VNC для интерактивного управления.
В ходе кампании также устанавливались программное обеспечение прокси и VPN. Netch-gateway поддерживал протоколы SOCKS5, Shadowsocks и KCP и регистрировал зараженный узел на сервере C&C перед получением конфигурации прокси. В более ранних действиях использовался CCProxy, настроенный на предоставление SOCKS-прокси на порту 49661. При более недавних заражениях устанавливался SoftEther VPN, что позволяло скомпрометированной системе функционировать в качестве VPN-сервера. Комментарии на китайском языке, конфигурационные данные и инфраструктура прокси-сервиса указывают на возможную связь с операторами, говорящими на китайском языке, хотя атрибуция и метод первоначального доступа остаются неопределенными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании осуществляется компрометация внутренних систем путем развертывания Radmin, UltraVNC, прокси-инструментов и SoftEther VPN для обеспечения постоянного удаленного доступа и использования зараженных систем в качестве прокси- или VPN-инфраструктуры. Скрипты PowerShell создают службы, запланированные задачи мониторинга, правила файрвола, учетные данные и каналы связи с C&C, что позволяет злоумышленникам управлять зараженными хостами через Radmin или VNC.
-----
Кампания, нацеленная на внутренних пользователей, устанавливает легитимные инструменты удаленного доступа и сетевые утилиты для получения постоянного контроля над скомпрометированными системами и использования их в качестве прокси- или VPN-инфраструктуры. Начальный метод вторжения неизвестен. В зафиксированной активности PowerShell использовал команду `curl` для загрузки архива, содержащего пакетный скрипт, файл реестра и компоненты Radmin. Скрипт установил Radmin Server в каталог `C:\Intel\RServer` и импортировал настройки, в которых были определены порт Radmin и управляемые злоумышленником учетные данные. Это обеспечило удаленный доступ с использованием IP-адреса системы жертвы, а также настроенного идентификатора и пароля.
После получения доступа с помощью Radmin злоумышленник выполнил дополнительные команды PowerShell для развертывания UltraVNC. Скрипт установки создал каталог `C:\Windows\Fonts\web`, попытался добавить исключения для антивирусной защиты, загрузил файлы UltraVNC и запустил исполняемый файл с именем `svchost.exe`. Если установка в качестве службы не удалась, исполняемый файл был зарегистрирован как служба `WpnUserHost`. Запланированная задача с именем `WpnUserHost_MutualWatchdog` загружала и выполняла `repair.ps1`, в то время как установщик создавал еще одну задачу-«сторожа», запускаемую каждый час.
Установщик UltraVNC изначально создавался с использованием PyInstaller, а в более поздних версиях — на языке Go. Его встроенный компонент на Python устанавливал UltraVNC Server, добавлял правила брандмауэра, генерировал временный порт VNC и пароль, а также сохранял их в конфигурационных файлах. Он взаимодействовал с сервером управления, отправляя имя узла и идентификатор машины, и получая информацию об устройстве, токен и пароль VNC. После этого злоумышленник мог подключиться к указанному IP-адресу и порту VNC для интерактивного управления.
В ходе кампании также устанавливались программное обеспечение прокси и VPN. Netch-gateway поддерживал протоколы SOCKS5, Shadowsocks и KCP и регистрировал зараженный узел на сервере C&C перед получением конфигурации прокси. В более ранних действиях использовался CCProxy, настроенный на предоставление SOCKS-прокси на порту 49661. При более недавних заражениях устанавливался SoftEther VPN, что позволяло скомпрометированной системе функционировать в качестве VPN-сервера. Комментарии на китайском языке, конфигурационные данные и инфраструктура прокси-сервиса указывают на возможную связь с операторами, говорящими на китайском языке, хотя атрибуция и метод первоначального доступа остаются неопределенными.
#ParsedReport #CompletenessHigh
03-09-2026
Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia
https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia
Report completeness: High
Threats:
Secflow_tool
Glutton
Shellshock_vuln
Spring4shell
Ghostcat
Log4shell_vuln
Supply_chain_technique
Winrm_tool
Secbox_tool
Yamux_tool
Dead_drop_technique
Nmap_tool
Nuclei_tool
Credential_dumping_technique
Victims:
Government, Education, Political party archives, Industrial systems, Telecommunications
Industry:
Telco, Healthcare, Education, Government
Geo:
Vietnamese, Indonesia, Taiwanese, Taiwan, Afghan, Vietnam, China, Indonesian, Asia, Chinese
CVEs:
CVE-2020-1938 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache geode (1.12.0)
- apache tomcat (<7.0.100, <8.5.51, <9.0.31)
CVE-2024-4956 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- alibaba nacos (<1.4.1)
CVE-2014-6271 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- gnu bash (le4.3)
CVE-2021-43798 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- grafana (<8.0.7, <8.1.8, <8.2.7, 8.0.0, 8.3.0)
CVE-2016-4437 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache aurora (<0.18.1)
- apache shiro (<1.2.5)
CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring_framework (<5.2.20, <5.3.18)
TTPs:
Tactics: 8
Technics: 12
IOCs:
IP: 16
File: 19
Command: 1
Url: 6
Path: 3
Hash: 25
Soft:
Claude, Claude Code, DeepSeek, Qwen, MySQL, Linux, Nacos, OpenAI, NET Framework, NET Core, have more...
Algorithms:
aes, base64, aes-256-cbc, aes-256-gcm, xor
Functions:
shell_exec
Win API:
CreateProcessW, CreateProcessWithTokenW, NET
Languages:
php, golang, java, javascript
Links:
03-09-2026
Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia
https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia
Report completeness: High
Threats:
Secflow_tool
Glutton
Shellshock_vuln
Spring4shell
Ghostcat
Log4shell_vuln
Supply_chain_technique
Winrm_tool
Secbox_tool
Yamux_tool
Dead_drop_technique
Nmap_tool
Nuclei_tool
Credential_dumping_technique
Victims:
Government, Education, Political party archives, Industrial systems, Telecommunications
Industry:
Telco, Healthcare, Education, Government
Geo:
Vietnamese, Indonesia, Taiwanese, Taiwan, Afghan, Vietnam, China, Indonesian, Asia, Chinese
CVEs:
CVE-2020-1938 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache geode (1.12.0)
- apache tomcat (<7.0.100, <8.5.51, <9.0.31)
CVE-2024-4956 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- alibaba nacos (<1.4.1)
CVE-2014-6271 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- gnu bash (le4.3)
CVE-2021-43798 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- grafana (<8.0.7, <8.1.8, <8.2.7, 8.0.0, 8.3.0)
CVE-2016-4437 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache aurora (<0.18.1)
- apache shiro (<1.2.5)
CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring_framework (<5.2.20, <5.3.18)
TTPs:
Tactics: 8
Technics: 12
IOCs:
IP: 16
File: 19
Command: 1
Url: 6
Path: 3
Hash: 25
Soft:
Claude, Claude Code, DeepSeek, Qwen, MySQL, Linux, Nacos, OpenAI, NET Framework, NET Core, have more...
Algorithms:
aes, base64, aes-256-cbc, aes-256-gcm, xor
Functions:
shell_exec
Win API:
CreateProcessW, CreateProcessWithTokenW, NET
Languages:
php, golang, java, javascript
Links:
https://github.com/Wei-Shaw/sub2apihunt.io
Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia
Hunt.io identified five exposed directories revealing a SecFlow-orchestrated campaign that used Claude, Qwen, and DeepSeek workers to target government, education, and consular systems across Asia
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia Report completeness: High Threats: Secflow_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке, провёл многонациональную кампанию в отношении государственных, образовательных и промышленных объектов, используя ИИ-агентов для координации традиционной разведки, эксплуатации уязвимостей, сбора данных и формирования отчётов. Проникновения осуществлялись с использованием веб-шеллов IIS, имплантов SecBox, кражи учётных данных, доступа к базам данных и внутренней сети, проксирования и шифрованного C2. В ходе кампании также были скомпрометированы ИИ-платформы и кампусные системы, при этом были эксплуатированы уязвимости, включая Shellshock, Spring4Shell, Log4Shell и недостатки десериализации Java.
-----
Оператор, говорящий на китайском языке, использовал фреймворк SecFlow для оркестрации разведки, эксплуатации уязвимостей, сбора данных и формирования отчетов с помощью агентов Claude, Qwen и DeepSeek.
Инфраструктура кампании была связана через никнейм «Nie», повторно использованные учетные данные SOCKS, прокси 103.45.65.93 и домены niestools.com.
Системы электронного документооборота (OA) правительства района Фэнтай были скомпрометированы через приложение, размещённое на IIS, и внедрение вебшелла ASPX.
Оператор получил доступ к системам Oracle и Microsoft SQL Server и использовал `xp_cmdshell` для выполнения команд.
Закрепление было достигнуто путём создания учётной записи приложения с повышенными привилегиями.
Собранные данные включали учетные записи OA, административные файлы, медицинские документы, данные LSASS и ульи реестра Windows.
Импланты SecBox на базе Go обеспечивали удалённые командные оболочки, передачу файлов, доступ к токенам и процессам, управление службами, сканирование, проксирование через SOCKS5, перенаправление портов и зашифрованный C2.
Импланты SecBox поддерживали коммуникации по протоколам TCP, TLS, WebSocket, KCP и QUIC, при этом для инфраструктуры dead-drop-резолвера использовались Pastebin и GitHub.
В результате компрометации открытой китайской образовательной ИИ-платформы были раскрыты конфигурации агентов, секреты, адреса внутренних сервисов, диалоги с ИИ, данные студентов, а также учетные данные Dify и Coze.
Полученные учетные данные платформы ИИ обеспечивали доступ к API, вызов моделей, загрузку файлов и, по всей видимости, изменение конфигурации агентов без аутентификации.
Был получен доступ к среде университетских студенческих карт с привилегиями администратора базы данных уровня root и администратора Grafana.
Вредоносный сервис, совместимый с MySQL, доставлял полезную нагрузку для десериализации Java и агенты Linux SecBox.
Веб-шеллы GLUTTON использовали данные, обфусцированные с помощью XOR и встроенные в пиксели PNG, закодированные полезную нагрузку, загрузку в оперативную память, а также форматы доставки на базе Java, .NET и Node.js.
Дополнительные операции включали атаки Shellshock против архивов партии KMT на Тайване, развертывание веб-шеллов против Министерства иностранных дел Индонезии, сканирование вьетнамских организаций и разведку телекоммуникационной инфраструктуры Афганистана.
Сценарии эксплуатации были направлены на уязвимости Shellshock, Spring4Shell, Ghostcat, десериализацию в Shiro, Log4Shell, уязвимости обхода путей в Grafana и Nexus, а также обход аутентификации в Nacos.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке, провёл многонациональную кампанию в отношении государственных, образовательных и промышленных объектов, используя ИИ-агентов для координации традиционной разведки, эксплуатации уязвимостей, сбора данных и формирования отчётов. Проникновения осуществлялись с использованием веб-шеллов IIS, имплантов SecBox, кражи учётных данных, доступа к базам данных и внутренней сети, проксирования и шифрованного C2. В ходе кампании также были скомпрометированы ИИ-платформы и кампусные системы, при этом были эксплуатированы уязвимости, включая Shellshock, Spring4Shell, Log4Shell и недостатки десериализации Java.
-----
Оператор, говорящий на китайском языке, использовал фреймворк SecFlow для оркестрации разведки, эксплуатации уязвимостей, сбора данных и формирования отчетов с помощью агентов Claude, Qwen и DeepSeek.
Инфраструктура кампании была связана через никнейм «Nie», повторно использованные учетные данные SOCKS, прокси 103.45.65.93 и домены niestools.com.
Системы электронного документооборота (OA) правительства района Фэнтай были скомпрометированы через приложение, размещённое на IIS, и внедрение вебшелла ASPX.
Оператор получил доступ к системам Oracle и Microsoft SQL Server и использовал `xp_cmdshell` для выполнения команд.
Закрепление было достигнуто путём создания учётной записи приложения с повышенными привилегиями.
Собранные данные включали учетные записи OA, административные файлы, медицинские документы, данные LSASS и ульи реестра Windows.
Импланты SecBox на базе Go обеспечивали удалённые командные оболочки, передачу файлов, доступ к токенам и процессам, управление службами, сканирование, проксирование через SOCKS5, перенаправление портов и зашифрованный C2.
Импланты SecBox поддерживали коммуникации по протоколам TCP, TLS, WebSocket, KCP и QUIC, при этом для инфраструктуры dead-drop-резолвера использовались Pastebin и GitHub.
В результате компрометации открытой китайской образовательной ИИ-платформы были раскрыты конфигурации агентов, секреты, адреса внутренних сервисов, диалоги с ИИ, данные студентов, а также учетные данные Dify и Coze.
Полученные учетные данные платформы ИИ обеспечивали доступ к API, вызов моделей, загрузку файлов и, по всей видимости, изменение конфигурации агентов без аутентификации.
Был получен доступ к среде университетских студенческих карт с привилегиями администратора базы данных уровня root и администратора Grafana.
Вредоносный сервис, совместимый с MySQL, доставлял полезную нагрузку для десериализации Java и агенты Linux SecBox.
Веб-шеллы GLUTTON использовали данные, обфусцированные с помощью XOR и встроенные в пиксели PNG, закодированные полезную нагрузку, загрузку в оперативную память, а также форматы доставки на базе Java, .NET и Node.js.
Дополнительные операции включали атаки Shellshock против архивов партии KMT на Тайване, развертывание веб-шеллов против Министерства иностранных дел Индонезии, сканирование вьетнамских организаций и разведку телекоммуникационной инфраструктуры Афганистана.
Сценарии эксплуатации были направлены на уязвимости Shellshock, Spring4Shell, Ghostcat, десериализацию в Shiro, Log4Shell, уязвимости обхода путей в Grafana и Nexus, а также обход аутентификации в Nacos.
#ParsedReport #CompletenessHigh
07-09-2026
Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve
https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial institutions, Corporate personnel, Retail business operations
Industry:
Financial, Retail
Geo:
Korean
TTPs:
Tactics: 5
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 2
Domain: 1
Hash: 13
Email: 9
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, Task Scheduler
Algorithms:
md5, zip, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
07-09-2026
Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve
https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial institutions, Corporate personnel, Retail business operations
Industry:
Financial, Retail
Geo:
Korean
TTPs:
Tactics: 5
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 2
Domain: 1
Hash: 13
Email: 9
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, Task Scheduler
Algorithms:
md5, zip, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
www.genians.co.kr
Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve
An evolved Kimsuky Operation GitPower variant uses opencode for decoy creation, with analysis evasion and Pastebin-based payload delivery.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использует обманные файлы LNK в архивах для целевого фишинга с целью запуска обфусцированных полезных нагрузок PowerShell. ВПО извлекает код и приманки из GitHub или Pastebin, устанавливает скрытое закрепление через запланированные задачи и применяет проверки для противодействия анализу, чтобы уклоняться от внимания исследователей. PDF-файлы делового содержания, сгенерированные с помощью ИИ, поддерживают социальную инженерию в рамках кампании.
-----
Связанная с группировкой Kimsuky активность, ассоциируемая с операцией Operation GitPower, использует целевой фишинг или другие каналы доставки для распространения ZIP-архивов, содержащих вредоносные LNK-файлы. Имена и значки LNK-файлов имитируют корейские финансовые и корпоративные документы, при этом сами файлы используют значок исполняемого файла Chrome и поддельные свойства, такие как «Hangul Document», «2,84 КБ» и фиксированная дата изменения. Их командные строки содержат цели для PowerShell, зашифрованные или закодированные загрузчики, а также сотни ведущих пробелов для сокрытия содержимого выполнения.
Файлы LNK декодируют и выполняют сценарии PowerShell, которые записываются в файлы со случайными именами в каталогах `%AppData%` или `%TEMP%`. Эти сценарии извлекают дополнительный код PowerShell и документы-приманки из GitHub Raw Content, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и HTTP-заголовки, такие как `Authorization: token ghp_...` и `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL Pastebin в качестве альтернативного канала доставки полезной нагрузки и выполняют полученный контент в памяти с помощью `Invoke-Expression`.
Закрепление (Persistence) осуществляется посредством скрытых запланированных задач, настроенных на запуск с интервалом от пяти до 35 минут. Названия задач имитируют легитимные компоненты или программное обеспечение, включая BitLocker, MATLAB и .NET Framework NGEN, с использованием опечаток и добавленных числовых последовательностей с целью обхода базовых механизмов обнаружения. Скрипты могут удалять сами себя и другие временные артефакты после выполнения. PowerShell запускается через `conhost.exe --headless`, что подавляет отображение видимых окон и снижает осведомленность пользователя.
ВПО содержит проверки, направленные на противодействие анализу, которые перечисляют компоненты виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, x64dbg, Procmon, Autoruns, PE-bear и связанные с ними утилиты. При обнаружении таких компонентов выполнение прекращается, история PowerShell удаляется, а временные файлы удаляются.
Кампания использует производство приманок с помощью ИИ. Анализ извлеченных PDF-файлов выявил метаданные HeadlessChrome и Skia/PDF, что указывает на автоматический рендеринг HTML-документов в PDF. В метаданных также содержалась ссылка на ИИ-агента для написания кода `opencode`. Повторно используемые документы распространялись под рандомизированными именами файлов, а стандартизированное форматирование и формулировки свидетельствуют о массовом генерировании на основе общих промптов или шаблонов. Таким образом, кампания сочетает в себе бизнес-темы приманок, созданные с помощью ИИ и скопированные, с исполнением на основе LNK, обфусцированным PowerShell, скрытым закреплением, а также доставкой команд и полезной нагрузки через GitHub или Pastebin.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использует обманные файлы LNK в архивах для целевого фишинга с целью запуска обфусцированных полезных нагрузок PowerShell. ВПО извлекает код и приманки из GitHub или Pastebin, устанавливает скрытое закрепление через запланированные задачи и применяет проверки для противодействия анализу, чтобы уклоняться от внимания исследователей. PDF-файлы делового содержания, сгенерированные с помощью ИИ, поддерживают социальную инженерию в рамках кампании.
-----
Связанная с группировкой Kimsuky активность, ассоциируемая с операцией Operation GitPower, использует целевой фишинг или другие каналы доставки для распространения ZIP-архивов, содержащих вредоносные LNK-файлы. Имена и значки LNK-файлов имитируют корейские финансовые и корпоративные документы, при этом сами файлы используют значок исполняемого файла Chrome и поддельные свойства, такие как «Hangul Document», «2,84 КБ» и фиксированная дата изменения. Их командные строки содержат цели для PowerShell, зашифрованные или закодированные загрузчики, а также сотни ведущих пробелов для сокрытия содержимого выполнения.
Файлы LNK декодируют и выполняют сценарии PowerShell, которые записываются в файлы со случайными именами в каталогах `%AppData%` или `%TEMP%`. Эти сценарии извлекают дополнительный код PowerShell и документы-приманки из GitHub Raw Content, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и HTTP-заголовки, такие как `Authorization: token ghp_...` и `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL Pastebin в качестве альтернативного канала доставки полезной нагрузки и выполняют полученный контент в памяти с помощью `Invoke-Expression`.
Закрепление (Persistence) осуществляется посредством скрытых запланированных задач, настроенных на запуск с интервалом от пяти до 35 минут. Названия задач имитируют легитимные компоненты или программное обеспечение, включая BitLocker, MATLAB и .NET Framework NGEN, с использованием опечаток и добавленных числовых последовательностей с целью обхода базовых механизмов обнаружения. Скрипты могут удалять сами себя и другие временные артефакты после выполнения. PowerShell запускается через `conhost.exe --headless`, что подавляет отображение видимых окон и снижает осведомленность пользователя.
ВПО содержит проверки, направленные на противодействие анализу, которые перечисляют компоненты виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, x64dbg, Procmon, Autoruns, PE-bear и связанные с ними утилиты. При обнаружении таких компонентов выполнение прекращается, история PowerShell удаляется, а временные файлы удаляются.
Кампания использует производство приманок с помощью ИИ. Анализ извлеченных PDF-файлов выявил метаданные HeadlessChrome и Skia/PDF, что указывает на автоматический рендеринг HTML-документов в PDF. В метаданных также содержалась ссылка на ИИ-агента для написания кода `opencode`. Повторно используемые документы распространялись под рандомизированными именами файлов, а стандартизированное форматирование и формулировки свидетельствуют о массовом генерировании на основе общих промптов или шаблонов. Таким образом, кампания сочетает в себе бизнес-темы приманок, созданные с помощью ИИ и скопированные, с исполнением на основе LNK, обфусцированным PowerShell, скрытым закреплением, а также доставкой команд и полезной нагрузки через GitHub или Pastebin.
#ParsedReport #CompletenessHigh
07-09-2026
Following the Trail of Feral Wolf: New Attack Tools and Techniques
https://bi.zone/expertise/blog/idem-po-sledam-feral-wolf-novye-instrumenty-i-tekhniki-atak/
Report completeness: High
Actors/Campaigns:
Feral_wolf
Threats:
1c-shell_tool
Mqttdoor
Matrixdoor
Rdpsocksproxy_tool
Genielocker
Dumpit_tool
Memprocfs_tool
Mimikatz_tool
Gsocket_tool
Pwnkit_tool
Copyfail_vuln
Fscan_tool
Revsocks_tool
Printspoofer_tool
Minidump_tool
Shadow_copies_delete_technique
Credential_dumping_technique
Victims:
Retail, Construction, Manufacturing, Information technology
Industry:
Retail
Geo:
Russian
TTPs:
Tactics: 11
Technics: 0
IOCs:
File: 20
IP: 2
Url: 1
Command: 2
Path: 3
Domain: 2
Registry: 4
Hash: 10
Soft:
fluence serv, onfluence in, ocker co, Confluence, Docker, inux ke, onfluence co, ux kern, PostgreSQL, rontab en, have more...
Algorithms:
chacha20, base64, ecdh, prng
Win API:
ZONE, SeImpersonatePrivilege
Languages:
powershell, rust
Links:
have more...
07-09-2026
Following the Trail of Feral Wolf: New Attack Tools and Techniques
https://bi.zone/expertise/blog/idem-po-sledam-feral-wolf-novye-instrumenty-i-tekhniki-atak/
Report completeness: High
Actors/Campaigns:
Feral_wolf
Threats:
1c-shell_tool
Mqttdoor
Matrixdoor
Rdpsocksproxy_tool
Genielocker
Dumpit_tool
Memprocfs_tool
Mimikatz_tool
Gsocket_tool
Pwnkit_tool
Copyfail_vuln
Fscan_tool
Revsocks_tool
Printspoofer_tool
Minidump_tool
Shadow_copies_delete_technique
Credential_dumping_technique
Victims:
Retail, Construction, Manufacturing, Information technology
Industry:
Retail
Geo:
Russian
TTPs:
Tactics: 11
Technics: 0
IOCs:
File: 20
IP: 2
Url: 1
Command: 2
Path: 3
Domain: 2
Registry: 4
Hash: 10
Soft:
fluence serv, onfluence in, ocker co, Confluence, Docker, inux ke, onfluence co, ux kern, PostgreSQL, rontab en, have more...
Algorithms:
chacha20, base64, ecdh, prng
Win API:
ZONE, SeImpersonatePrivilege
Languages:
powershell, rust
Links:
https://github.com/ly4k/PwnKithave more...
https://github.com/kost/revsockshttps://github.com/hackerschoice/gsocket
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Following the Trail of Feral Wolf: New Attack Tools and Techniques https://bi.zone/expertise/blog/idem-po-sledam-feral-wolf-novye-instrumenty-i-tekhniki-atak/ Report completeness: High Actors/Campaigns: Feral_wolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С мая по август 2026 года хакерская группировка Feral Wolf компрометировала российские организации через Confluence, системы подрядчиков и небезопасные развертывания 1C:Enterprise. Злоумышленники вышли за пределы контейнеров Docker, перемещались внутри компании через PostgreSQL, использовали анализ памяти и масштабное удаление следов, а также развернули скрытые бэкдоры MQTT/Matrix и туннелирование RDP. В конечном итоге в рамках кампании использовался GenieLocker для шифрования данных атакуемых организаций.-----
С мая по август 2026 года хакерская группировка Feral Wolf атаковала российские организации в сферах розничной торговли, строительства, производства и ИТ. Группировка получила первоначальный доступ, эксплуатируя CVE-2023-22515 в доступном из внешней сети экземпляре Atlassian Confluence, скомпрометировав инфраструктуру подрядчиков и злоупотребив небезопасно настроенным диспетчером кластера 1C:Enterprise. В случаях с 1C злоумышленники подключались к службам управления кластером через TCP-порт 1541 и к рабочим процессам через порты 1570–1571, создавали информационную базу или получали к ней доступ, а затем загружали подготовленный экспорт `1C-Shell.dt`. Это обеспечивало выполнение команд операционной системы от имени учетной записи, под которой работал рабочий процесс 1C. Попытка повышения привилегий с помощью PrintSpoofer завершилась неудачей, поскольку у этой учетной записи отсутствовало право `SeImpersonatePrivilege`.
В ходе одного из вторжений скомпрометированный сервер Confluence работал внутри контейнера Docker. Feral Wolf установила GSocket для постоянного удаленного доступа и использовала `exec -a`, чтобы замаскировать процессы под потоки ядра. Кроме того, группировка развернула fscan, revsocks и локальный эксплойт для повышения привилегий, связанный с CVE-2026-31431. Сканирование сети выявило находившуюся за пределами контейнера службу PostgreSQL со слабым паролем `postgres`. Злоумышленники использовали выполнение команд PostgreSQL, чтобы установить GSocket на узле Docker и настроить закрепление через файлы запуска командной оболочки и cron, продемонстрировав выход за пределы контейнера и перемещение внутри компании на узел.
Для получения учетных данных злоумышленники использовали легитимные инструменты, а не заметное ВПО для получения дампа учетных данных. Magnet DumpIt создал образ физической памяти, а MemProcFS и Dokan подключили и проанализировали его, что позволило исследовать память `lsass.exe`. Кроме того, они использовали Nyx для удаления криминалистических артефактов, включая журналы событий, истории команд, Prefetch, артефакты реестра, данные USN Journal, теневые копии и журналы средств защиты.
Feral Wolf представила несколько специализированных инструментов. MQTTDoor, замаскированный под `cplsupport.exe`, использовал MQTT через общедоступный брокер HiveMQ, шифрование ChaCha20 и ключи, полученные с помощью ECDH, для получения команд PowerShell и сбора информации о системе. MatrixDoor, распространявшийся под именем `wtas.exe`, использовал протокол Matrix и выполнял команды через CMD. Оба инструмента могли устанавливать себя в качестве служб Windows и получали ключи расшифровки конфигурации на основе системного `MachineGuid`. RDPSocksProxy туннелировал трафик SOCKS4/5 через динамический виртуальный канал RDP. В конечном итоге в рамках кампании было развернуто GenieLocker для шифрования данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С мая по август 2026 года хакерская группировка Feral Wolf компрометировала российские организации через Confluence, системы подрядчиков и небезопасные развертывания 1C:Enterprise. Злоумышленники вышли за пределы контейнеров Docker, перемещались внутри компании через PostgreSQL, использовали анализ памяти и масштабное удаление следов, а также развернули скрытые бэкдоры MQTT/Matrix и туннелирование RDP. В конечном итоге в рамках кампании использовался GenieLocker для шифрования данных атакуемых организаций.-----
С мая по август 2026 года хакерская группировка Feral Wolf атаковала российские организации в сферах розничной торговли, строительства, производства и ИТ. Группировка получила первоначальный доступ, эксплуатируя CVE-2023-22515 в доступном из внешней сети экземпляре Atlassian Confluence, скомпрометировав инфраструктуру подрядчиков и злоупотребив небезопасно настроенным диспетчером кластера 1C:Enterprise. В случаях с 1C злоумышленники подключались к службам управления кластером через TCP-порт 1541 и к рабочим процессам через порты 1570–1571, создавали информационную базу или получали к ней доступ, а затем загружали подготовленный экспорт `1C-Shell.dt`. Это обеспечивало выполнение команд операционной системы от имени учетной записи, под которой работал рабочий процесс 1C. Попытка повышения привилегий с помощью PrintSpoofer завершилась неудачей, поскольку у этой учетной записи отсутствовало право `SeImpersonatePrivilege`.
В ходе одного из вторжений скомпрометированный сервер Confluence работал внутри контейнера Docker. Feral Wolf установила GSocket для постоянного удаленного доступа и использовала `exec -a`, чтобы замаскировать процессы под потоки ядра. Кроме того, группировка развернула fscan, revsocks и локальный эксплойт для повышения привилегий, связанный с CVE-2026-31431. Сканирование сети выявило находившуюся за пределами контейнера службу PostgreSQL со слабым паролем `postgres`. Злоумышленники использовали выполнение команд PostgreSQL, чтобы установить GSocket на узле Docker и настроить закрепление через файлы запуска командной оболочки и cron, продемонстрировав выход за пределы контейнера и перемещение внутри компании на узел.
Для получения учетных данных злоумышленники использовали легитимные инструменты, а не заметное ВПО для получения дампа учетных данных. Magnet DumpIt создал образ физической памяти, а MemProcFS и Dokan подключили и проанализировали его, что позволило исследовать память `lsass.exe`. Кроме того, они использовали Nyx для удаления криминалистических артефактов, включая журналы событий, истории команд, Prefetch, артефакты реестра, данные USN Journal, теневые копии и журналы средств защиты.
Feral Wolf представила несколько специализированных инструментов. MQTTDoor, замаскированный под `cplsupport.exe`, использовал MQTT через общедоступный брокер HiveMQ, шифрование ChaCha20 и ключи, полученные с помощью ECDH, для получения команд PowerShell и сбора информации о системе. MatrixDoor, распространявшийся под именем `wtas.exe`, использовал протокол Matrix и выполнял команды через CMD. Оба инструмента могли устанавливать себя в качестве служб Windows и получали ключи расшифровки конфигурации на основе системного `MachineGuid`. RDPSocksProxy туннелировал трафик SOCKS4/5 через динамический виртуальный канал RDP. В конечном итоге в рамках кампании было развернуто GenieLocker для шифрования данных.
#ParsedReport #CompletenessLow
04-09-2026
Drama RAT — a malicious application that truly makes things sad after installation
https://habr.com/ru/companies/pt/articles/1077814/
Report completeness: Low
Threats:
Drama_rat
Edxposed_tool
Victims:
Android users, Banking sector
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1016, T1027, T1036, T1053, T1056.001, T1056.002, T1070.004, T1082, T1105, have more...
IOCs:
File: 24
IP: 1
Domain: 1
Hash: 73
Soft:
Android, task scheduler, Google Play
Algorithms:
sha256, base64
04-09-2026
Drama RAT — a malicious application that truly makes things sad after installation
https://habr.com/ru/companies/pt/articles/1077814/
Report completeness: Low
Threats:
Drama_rat
Edxposed_tool
Victims:
Android users, Banking sector
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1016, T1027, T1036, T1053, T1056.001, T1056.002, T1070.004, T1082, T1105, have more...
IOCs:
File: 24
IP: 1
Domain: 1
Hash: 73
Soft:
Android, task scheduler, Google Play
Algorithms:
sha256, base64
CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Drama RAT — a malicious application that truly makes things sad after installation https://habr.com/ru/companies/pt/articles/1077814/ Report completeness: Low Threats: Drama_rat Edxposed_tool Victims: Android…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые приложения и поддельные обновления. Он использует службы доступности (Accessibility services) для кражи данных, захвата содержимого экрана и нажатий клавиш, перехвата SMS, отображения фишинговых оверлеев, управления функциями устройства, а также для закрепления (persistence) в системе, одновременно уклоняясь от анализа и удаления с помощью зашифрованных полезных нагрузок, оверлеев, анти-отладки и частых самопроверок.
-----
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые сообщения в мессенджерах. Оно маскируется под VPN-сервисы, банковские приложения, взломанные утилиты и поддельные обновления. Дроппер запрашивает разрешение на установку приложений из неизвестных источников, выполняет отпечаток устройства с помощью хеша SHA-256, полученного из Android ID и хеша подписи приложения, и отправляет этот идентификатор на сервер управления (C2). Сервер возвращает зашифрованную полезную нагрузку и фрагмент ключа. Дроппер расшифровывает полезную нагрузку с использованием полученного фрагмента, встроенного ключа и хеша подписи дроппера, устанавливает вредоносное приложение и удаляет полезную нагрузку и фрагмент ключа.
После установки ВПО отправляет на C2-сервер информацию об устройстве, включая версию Android, состояние батареи, тип сети, обои, данные SIM-карты, предоставленные разрешения, установленные приложения и другие сведения об устройстве. Периодически она отправляет данные о статусе и показания акселерометра для поддержания связи. Drama RAT злоупотребляет службами доступности Android для чтения содержимого интерфейса, манипуляции буфером обмена, кражи данных браузера, мониторинга активности и автоматического предоставления дополнительных разрешений, включая доступ к SMS, контактам, микрофону и записи экрана. Она скрывает запросы разрешений с помощью чёрных наложений и использует практически прозрачные наложения для сокрытия индикаторов записи, введённых в новых версиях Android.
Вредоносное ПО (ВПО) способно перехватывать и отправлять SMS-сообщения, становиться приложением по умолчанию для SMS, перехватывать нажатия клавиш, отображать фишинговые оверлеи, красть учетные данные и данные приложений, записывать и транслировать содержимое экрана, получать доступ к микрофону и камере, собирать контакты, учетные данные учетных записей и геолокацию, а также управлять звонками. Оно может скрывать свою иконку и уведомления сторонних приложений, получать от C2-сервера целевые списки приложений и проводить DDoS-атаки на указанные цели. Многоязычные фишинговые оверлеи поддерживают 29 языков.
Drama RAT обеспечивает закрепление с помощью задач Android AlarmManager, которые выполняются каждые восемь секунд, проверяя подключение, разрешения, статус функции «Специальные возможности» (Accessibility) и работу компонентов перед перезапуском неактивных функций. Он перенаправляет попытки доступа к настройкам для удаления или отзыва разрешений, что затрудняет стандартное удаление. Меры противодействия анализу включают мусорные артефакты, поддельные файлы DEX, повреждённый AndroidManifest.xml, зашифрованные строки и шаблоны HTML, обнаружение root-доступа и инструментов инструментирования, противодействие отладке, перехват хуков Frida и проверки ptrace.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые приложения и поддельные обновления. Он использует службы доступности (Accessibility services) для кражи данных, захвата содержимого экрана и нажатий клавиш, перехвата SMS, отображения фишинговых оверлеев, управления функциями устройства, а также для закрепления (persistence) в системе, одновременно уклоняясь от анализа и удаления с помощью зашифрованных полезных нагрузок, оверлеев, анти-отладки и частых самопроверок.
-----
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые сообщения в мессенджерах. Оно маскируется под VPN-сервисы, банковские приложения, взломанные утилиты и поддельные обновления. Дроппер запрашивает разрешение на установку приложений из неизвестных источников, выполняет отпечаток устройства с помощью хеша SHA-256, полученного из Android ID и хеша подписи приложения, и отправляет этот идентификатор на сервер управления (C2). Сервер возвращает зашифрованную полезную нагрузку и фрагмент ключа. Дроппер расшифровывает полезную нагрузку с использованием полученного фрагмента, встроенного ключа и хеша подписи дроппера, устанавливает вредоносное приложение и удаляет полезную нагрузку и фрагмент ключа.
После установки ВПО отправляет на C2-сервер информацию об устройстве, включая версию Android, состояние батареи, тип сети, обои, данные SIM-карты, предоставленные разрешения, установленные приложения и другие сведения об устройстве. Периодически она отправляет данные о статусе и показания акселерометра для поддержания связи. Drama RAT злоупотребляет службами доступности Android для чтения содержимого интерфейса, манипуляции буфером обмена, кражи данных браузера, мониторинга активности и автоматического предоставления дополнительных разрешений, включая доступ к SMS, контактам, микрофону и записи экрана. Она скрывает запросы разрешений с помощью чёрных наложений и использует практически прозрачные наложения для сокрытия индикаторов записи, введённых в новых версиях Android.
Вредоносное ПО (ВПО) способно перехватывать и отправлять SMS-сообщения, становиться приложением по умолчанию для SMS, перехватывать нажатия клавиш, отображать фишинговые оверлеи, красть учетные данные и данные приложений, записывать и транслировать содержимое экрана, получать доступ к микрофону и камере, собирать контакты, учетные данные учетных записей и геолокацию, а также управлять звонками. Оно может скрывать свою иконку и уведомления сторонних приложений, получать от C2-сервера целевые списки приложений и проводить DDoS-атаки на указанные цели. Многоязычные фишинговые оверлеи поддерживают 29 языков.
Drama RAT обеспечивает закрепление с помощью задач Android AlarmManager, которые выполняются каждые восемь секунд, проверяя подключение, разрешения, статус функции «Специальные возможности» (Accessibility) и работу компонентов перед перезапуском неактивных функций. Он перенаправляет попытки доступа к настройкам для удаления или отзыва разрешений, что затрудняет стандартное удаление. Меры противодействия анализу включают мусорные артефакты, поддельные файлы DEX, повреждённый AndroidManifest.xml, зашифрованные строки и шаблоны HTML, обнаружение root-доступа и инструментов инструментирования, противодействие отладке, перехват хуков Frida и проверки ptrace.
#ParsedReport #CompletenessLow
07-09-2026
Analysis of Recent Attack Activities by APT-C-56 (Transparent Tribe)
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508875&idx=1&sn=39ad939372621e4f7bc675dda5b0d7b3&chksm=f9c19082ceb61994ecb7e110b9ca94f1df5ff3a182547b84ffe4729acfee31d7514c8a20a27e&scene=178&cur_album_id=1955835290309230595&search_click_id=#rd
Report completeness: Low
Actors/Campaigns:
Transparenttribe
Threats:
Crimson_rat
Victims:
India, South asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1036, T1059.001, T1059.003, T1140, T1204.002, T1547.001
IOCs:
Hash: 12
File: 21
Command: 1
IP: 1
Algorithms:
zip, sha256, exhibit, md5
Functions:
getFitnessProfile
Languages:
golang
07-09-2026
Analysis of Recent Attack Activities by APT-C-56 (Transparent Tribe)
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508875&idx=1&sn=39ad939372621e4f7bc675dda5b0d7b3&chksm=f9c19082ceb61994ecb7e110b9ca94f1df5ff3a182547b84ffe4729acfee31d7514c8a20a27e&scene=178&cur_album_id=1955835290309230595&search_click_id=#rd
Report completeness: Low
Actors/Campaigns:
Transparenttribe
Threats:
Crimson_rat
Victims:
India, South asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1059.001, T1059.003, T1140, T1204.002, T1547.001
IOCs:
Hash: 12
File: 21
Command: 1
IP: 1
Algorithms:
zip, sha256, exhibit, md5
Functions:
getFitnessProfile
Languages:
golang