CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Fake TARI refund exploited in new phishing campaigns targeting PagoPA https://cert-agid.gov.it/news/falso-rimborso-tari-sfruttato-nelle-nuove-campagne-di-phishing-ai-danni-di-pagopa/ Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, основанную на имперсонации PagoPA, в ходе которой злоумышленники использовали поддельные заявления о возврате средств по сбору TARI для сбора данных об личности, контактных данных и платежных картах жертв. В конечном итоге мошеннические сайты собирают номера карт, сроки их действия и коды CVV с целью совершения финансовых мошеннических действий и последующего злоупотребления.
-----
CERT-AGID выявил фишинговые веб-сайты, имитирующие PagoPA путём копирования его названия, логотипа и визуального дизайна. Кампания нацелена на пользователей с помощью мошеннического заявления о возврате TARI (налог на вывоз мусора) в размере 95,00 евро, якобы связанного с делом 2025 года, касающимся переплаты от 28 августа 2026 года. Фальшивые сайты используют сценарий возврата средств, чтобы убедить жертв в том, что они проходят легитимную процедуру верификации дела и возмещения.
На начальном этапе жертвам предлагается предоставить идентификационные данные, такие как налоговый код или номер удостоверения личности. После отображения сфабрикованного результата о возврате средств веб-сайты собирают обширный объем персональных и контактных данных, включая имя и фамилию жертвы, домашний адрес, почтовый индекс, муниципалитет, провинцию, регион, номер мобильного телефона и адрес электронной почты.
На финальном этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Сочетание персональных, контактных и финансовых данных может быть использовано для попыток проведения мошеннических транзакций по карте, злоупотреблений, связанных с подменой личности, или для последующих целенаправленных фишинговых кампаний. Таким образом, данная операция представляет собой фишинговую кампанию, направленную на кражу учетных данных и данных платежных карт, а не легитимный процесс возврата средств PagoPA.
CERT-AGID инициировал меры по блокировке вредоносных доменов и уведомил соответствующую организацию о кампании. Также были переданы индикаторы компрометации для поддержки обнаружения и реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, основанную на имперсонации PagoPA, в ходе которой злоумышленники использовали поддельные заявления о возврате средств по сбору TARI для сбора данных об личности, контактных данных и платежных картах жертв. В конечном итоге мошеннические сайты собирают номера карт, сроки их действия и коды CVV с целью совершения финансовых мошеннических действий и последующего злоупотребления.
-----
CERT-AGID выявил фишинговые веб-сайты, имитирующие PagoPA путём копирования его названия, логотипа и визуального дизайна. Кампания нацелена на пользователей с помощью мошеннического заявления о возврате TARI (налог на вывоз мусора) в размере 95,00 евро, якобы связанного с делом 2025 года, касающимся переплаты от 28 августа 2026 года. Фальшивые сайты используют сценарий возврата средств, чтобы убедить жертв в том, что они проходят легитимную процедуру верификации дела и возмещения.
На начальном этапе жертвам предлагается предоставить идентификационные данные, такие как налоговый код или номер удостоверения личности. После отображения сфабрикованного результата о возврате средств веб-сайты собирают обширный объем персональных и контактных данных, включая имя и фамилию жертвы, домашний адрес, почтовый индекс, муниципалитет, провинцию, регион, номер мобильного телефона и адрес электронной почты.
На финальном этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Сочетание персональных, контактных и финансовых данных может быть использовано для попыток проведения мошеннических транзакций по карте, злоупотреблений, связанных с подменой личности, или для последующих целенаправленных фишинговых кампаний. Таким образом, данная операция представляет собой фишинговую кампанию, направленную на кражу учетных данных и данных платежных карт, а не легитимный процесс возврата средств PagoPA.
CERT-AGID инициировал меры по блокировке вредоносных доменов и уведомил соответствующую организацию о кампании. Также были переданы индикаторы компрометации для поддержки обнаружения и реагирования.
#ParsedReport #CompletenessLow
07-09-2026
Detection and Remediation of the Syslogk Rootkit in Linux Environments
https://asec.ahnlab.com/ko/95253/
Report completeness: Low
Threats:
Syslogk_rootkit
Inline_hooking_technique
Victims:
Linux environments
ChatGPT TTPs:
T1014, T1564, T1564.001
IOCs:
Hash: 1
Soft:
Linux
Algorithms:
md5
07-09-2026
Detection and Remediation of the Syslogk Rootkit in Linux Environments
https://asec.ahnlab.com/ko/95253/
Report completeness: Low
Threats:
Syslogk_rootkit
Inline_hooking_technique
Victims:
Linux environments
ChatGPT TTPs:
do not use without manual checkT1014, T1564, T1564.001
IOCs:
Hash: 1
Soft:
Linux
Algorithms:
md5
ASEC
리눅스 환경의 루트킷 Syslogk 탐지 및 치료 - ASEC
리눅스 환경의 루트킷 Syslogk 탐지 및 치료 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Detection and Remediation of the Syslogk Rootkit in Linux Environments https://asec.ahnlab.com/ko/95253/ Report completeness: Low Threats: Syslogk_rootkit Inline_hooking_technique Victims: Linux environments …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Syslogk — это руткит на уровне ядра Linux, который использует инлайновые хуки и манипуляции с VFS для сокрытия процессов, сетевых подключений, файлов и каталогов. Он также скрывает свой модуль ядра, удаляя его из списков ядра и sysfs, из-за чего стандартные системные утилиты предоставляют неполную картину активности системы.
-----
Syslogk — это руткит уровня ядра Linux, предназначенный для сокрытия активности ВПО путём изменения путей выполнения ядра и удаления следов собственного присутствия. Он использует inline-хуки для изменения начала выбранных функций ядра, перенаправляя выполнение на код, контролируемый злоумышленником, до запуска исходных функций. Руткит устанавливает хуки для `proc_root_readdir` с целью сокрытия процессов и для `tcp4_seq_show` — для сокрытия информации о сокетах TCP и сетевом взаимодействии. Эти модификации не позволяют стандартным системным утилитам отображать выбранные процессы или соединения.
Syslogk также использует перехват таблиц виртуальной файловой системы (VFS) для сокрытия файлов и каталогов, связанных с ВПО. В результате файлы, присутствующие на диске, могут не отображаться в стандартных списках каталогов, включая вывод команд, таких как `ls`. Это поведение может препятствовать проведению традиционного криминалистического анализа и административных проверок, поскольку скомпрометированное ядро фильтрует информацию, возвращаемую инструментам пользовательского пространства.
Руткит скрывает свой загружаемый модуль ядра (LKM), удаляя его узел модуля из двусвязного списка модулей ядра. Он сохраняет исходное расположение узла, чтобы отслеживать состояние сокрытия и при необходимости отменить его. Syslogk дополнительно удаляет свой kobject из `/sys/module`, предотвращая отображение модуля в sysfs. Он восстанавливает значение `state_in_sysfs`, чтобы указать, что объект по-прежнему зарегистрирован, что помогает поддерживать согласованное состояние сокрытия, несмотря на удаление узла.
Обнаружение требует применения методов, способных выявлять манипуляции на уровне ядра, а не полагаться исключительно на стандартный вывод команд. В системе, затронутой Syslogk, могут наблюдаться несоответствия между содержимым файловой системы, состоянием модулей ядра, информацией о процессах и сетевыми соединениями. Устранение последствий включает обнаружение скрытого модуля и восстановление его сокрытого состояния в ядре и sysfs, чтобы модуль и ранее скрытые файлы снова стали видимыми, после чего руткит может быть удалён, а система подвергнута дальнейшему расследованию на предмет компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Syslogk — это руткит на уровне ядра Linux, который использует инлайновые хуки и манипуляции с VFS для сокрытия процессов, сетевых подключений, файлов и каталогов. Он также скрывает свой модуль ядра, удаляя его из списков ядра и sysfs, из-за чего стандартные системные утилиты предоставляют неполную картину активности системы.
-----
Syslogk — это руткит уровня ядра Linux, предназначенный для сокрытия активности ВПО путём изменения путей выполнения ядра и удаления следов собственного присутствия. Он использует inline-хуки для изменения начала выбранных функций ядра, перенаправляя выполнение на код, контролируемый злоумышленником, до запуска исходных функций. Руткит устанавливает хуки для `proc_root_readdir` с целью сокрытия процессов и для `tcp4_seq_show` — для сокрытия информации о сокетах TCP и сетевом взаимодействии. Эти модификации не позволяют стандартным системным утилитам отображать выбранные процессы или соединения.
Syslogk также использует перехват таблиц виртуальной файловой системы (VFS) для сокрытия файлов и каталогов, связанных с ВПО. В результате файлы, присутствующие на диске, могут не отображаться в стандартных списках каталогов, включая вывод команд, таких как `ls`. Это поведение может препятствовать проведению традиционного криминалистического анализа и административных проверок, поскольку скомпрометированное ядро фильтрует информацию, возвращаемую инструментам пользовательского пространства.
Руткит скрывает свой загружаемый модуль ядра (LKM), удаляя его узел модуля из двусвязного списка модулей ядра. Он сохраняет исходное расположение узла, чтобы отслеживать состояние сокрытия и при необходимости отменить его. Syslogk дополнительно удаляет свой kobject из `/sys/module`, предотвращая отображение модуля в sysfs. Он восстанавливает значение `state_in_sysfs`, чтобы указать, что объект по-прежнему зарегистрирован, что помогает поддерживать согласованное состояние сокрытия, несмотря на удаление узла.
Обнаружение требует применения методов, способных выявлять манипуляции на уровне ядра, а не полагаться исключительно на стандартный вывод команд. В системе, затронутой Syslogk, могут наблюдаться несоответствия между содержимым файловой системы, состоянием модулей ядра, информацией о процессах и сетевыми соединениями. Устранение последствий включает обнаружение скрытого модуля и восстановление его сокрытого состояния в ядре и sysfs, чтобы модуль и ранее скрытые файлы снова стали видимыми, после чего руткит может быть удалён, а система подвергнута дальнейшему расследованию на предмет компрометации.
#ParsedReport #CompletenessLow
04-09-2026
Robobox: Self driven malware creation and execution - made in China
https://netaskari.substack.com/p/robobox-self-driven-malware-creation
Report completeness: Low
Threats:
Coruna_tool
Cobalt_strike_tool
Victims:
Chinese users, Ios device users
Geo:
Korea, Chinese, China
ChatGPT TTPs:
T1005, T1016.001, T1033, T1036, T1053.003, T1082, T1105, T1505.003, T1573.001, T1587.001, have more...
IOCs:
IP: 1
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
penSSL de, crontab, openssl, mysql, curl, url -s, l -skv
Algorithms:
aes-256-gcm
Win API:
MD
Languages:
python
Links:
04-09-2026
Robobox: Self driven malware creation and execution - made in China
https://netaskari.substack.com/p/robobox-self-driven-malware-creation
Report completeness: Low
Threats:
Coruna_tool
Cobalt_strike_tool
Victims:
Chinese users, Ios device users
Geo:
Korea, Chinese, China
ChatGPT TTPs:
do not use without manual checkT1005, T1016.001, T1033, T1036, T1053.003, T1082, T1105, T1505.003, T1573.001, T1587.001, have more...
IOCs:
IP: 1
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
penSSL de, crontab, openssl, mysql, curl, url -s, l -skv
Algorithms:
aes-256-gcm
Win API:
MD
Languages:
python
Links:
https://github.com/matteyeux/corunaSubstack
Robobox: Self driven malware creation and execution - made in China
Chinese cyber operators use increasingly LLMs to produce offensive tooling, from C2 management frameworks to RATs. But what if they also let agents run the whole pipeline ?
CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Robobox: Self driven malware creation and execution - made in China https://netaskari.substack.com/p/robobox-self-driven-malware-creation Report completeness: Low Threats: Coruna_tool Cobalt_strike_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете описана экспериментальная атакующая среда на китайском языке, объединяющая LLM-ассистированную панель управления C2 для iOS, инфраструктуру подготовки ВПО, Cobalt Strike и имплант с обратным шеллом. ВПО `WinPerfDiagSvc` использует закрепление через cron, блокировку файлов и шифрование AES-256-GCM для подключения к `45.115.124.42:80`. Наличие тестовых данных, логических ошибок и устаревших эксплойтов указывает на ограниченное или неподтвержденное развертывание у жертв.
-----
В отчёте описана среда управления (C2) с интерфейсом на китайском языке, которая, по всей видимости, была создана преимущественно с помощью LLM-ассистентов или агентной разработки. Фреймворк включает веб-панель на React/Vite и бэкенд на Node.js, смоделированный на основе общедоступного исходного кода Coruna, технических анализов и скриншотов существующего интерфейса Bee C2. Панель поддерживает профилирование целей, отслеживание заражения и цепочек эксплуатации, а также сбор данных с скомпрометированных устройств iOS, включая криптокошельки, SMS-сообщения и фотографии. В ней содержатся тестовые данные и переключатели развёртывания, что указывает на демонстрационную или тестовую среду, а не на подтверждённую боевую систему. По имеющимся данным, реализация содержит логические ошибки и опирается на устаревшие цепочки эксплойтов для iOS.
Инфраструктура также содержала бинарный файл Win64 с именем `agent`, замаскированный под `WinPerfDiagSvc` и описанный внутренне как «Linux C-клиент для AI VPS Manager». ВПО устанавливает соединение с `45.115.124.42:80` и предоставляет обратную оболочку. Она обеспечивает закрепление через `crontab`, использует `flock` для блокировки файлов и реализует собственное шифрование трафика AES-256-GCM без зависимости от OpenSSL. Соответствующий C2-сервер имел ранее сформированную репутацию в VirusTotal.
Среди дополнительных компонентов присутствовали сервер Cobalt Strike Team Server, поддельное обновление Sogou Pinyin, нацеленное на пользователей из материкового Китая, а также инфраструктура доставки ВПО. Согласно имеющимся данным, цепочка обновлений использовала HTTP-сервер для доставки файлов `ImageMagik.dll` и `SGWangzaix.exe`. В среде также размещались Npcap с пакетным файлом, рекламирующим тихую установку драйвера в режиме драйвера, исходный пакет Bee C2, а также пакет Sogou Pinyin, содержащий код промежуточной загрузки и бинарные файлы ВПО. Присутствовали также Python-база HTTP-сервис промежуточной загрузки и загрузчик `main.py`, а также журнал доступа, фиксирующий загрузку DLL на сервер в Гонконге.
Наблюдаемые команды оболочки пытались выполнить запрос к конечной точке команд WebLogic и собрать информацию о внешнем IP-адресе, подключении, статусе HTTP и региональной доступности. Общая система объединяла функции RAT, Cobalt Strike, инструментов C2 для iOS, размещения ВПО и разведки. Доказательства указывают на экспериментальную или частично автоматизированную среду атаки, хотя степень фактического развертывания на стороне жертв и загрузки файлов не могла быть подтверждена.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете описана экспериментальная атакующая среда на китайском языке, объединяющая LLM-ассистированную панель управления C2 для iOS, инфраструктуру подготовки ВПО, Cobalt Strike и имплант с обратным шеллом. ВПО `WinPerfDiagSvc` использует закрепление через cron, блокировку файлов и шифрование AES-256-GCM для подключения к `45.115.124.42:80`. Наличие тестовых данных, логических ошибок и устаревших эксплойтов указывает на ограниченное или неподтвержденное развертывание у жертв.
-----
В отчёте описана среда управления (C2) с интерфейсом на китайском языке, которая, по всей видимости, была создана преимущественно с помощью LLM-ассистентов или агентной разработки. Фреймворк включает веб-панель на React/Vite и бэкенд на Node.js, смоделированный на основе общедоступного исходного кода Coruna, технических анализов и скриншотов существующего интерфейса Bee C2. Панель поддерживает профилирование целей, отслеживание заражения и цепочек эксплуатации, а также сбор данных с скомпрометированных устройств iOS, включая криптокошельки, SMS-сообщения и фотографии. В ней содержатся тестовые данные и переключатели развёртывания, что указывает на демонстрационную или тестовую среду, а не на подтверждённую боевую систему. По имеющимся данным, реализация содержит логические ошибки и опирается на устаревшие цепочки эксплойтов для iOS.
Инфраструктура также содержала бинарный файл Win64 с именем `agent`, замаскированный под `WinPerfDiagSvc` и описанный внутренне как «Linux C-клиент для AI VPS Manager». ВПО устанавливает соединение с `45.115.124.42:80` и предоставляет обратную оболочку. Она обеспечивает закрепление через `crontab`, использует `flock` для блокировки файлов и реализует собственное шифрование трафика AES-256-GCM без зависимости от OpenSSL. Соответствующий C2-сервер имел ранее сформированную репутацию в VirusTotal.
Среди дополнительных компонентов присутствовали сервер Cobalt Strike Team Server, поддельное обновление Sogou Pinyin, нацеленное на пользователей из материкового Китая, а также инфраструктура доставки ВПО. Согласно имеющимся данным, цепочка обновлений использовала HTTP-сервер для доставки файлов `ImageMagik.dll` и `SGWangzaix.exe`. В среде также размещались Npcap с пакетным файлом, рекламирующим тихую установку драйвера в режиме драйвера, исходный пакет Bee C2, а также пакет Sogou Pinyin, содержащий код промежуточной загрузки и бинарные файлы ВПО. Присутствовали также Python-база HTTP-сервис промежуточной загрузки и загрузчик `main.py`, а также журнал доступа, фиксирующий загрузку DLL на сервер в Гонконге.
Наблюдаемые команды оболочки пытались выполнить запрос к конечной точке команд WebLogic и собрать информацию о внешнем IP-адресе, подключении, статусе HTTP и региональной доступности. Общая система объединяла функции RAT, Cobalt Strike, инструментов C2 для iOS, размещения ВПО и разведки. Доказательства указывают на экспериментальную или частично автоматизированную среду атаки, хотя степень фактического развертывания на стороне жертв и загрузки файлов не могла быть подтверждена.
#ParsedReport #CompletenessMedium
08-09-2026
MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures
https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/
Report completeness: Medium
Actors/Campaigns:
Mentalpositive
Threats:
Macc_stealer
Clickfix_technique
Credential_dumping_technique
Seo_poisoning_technique
Clearfake
Lumma_stealer
Stealc
Vidar_stealer
Supply_chain_technique
Cloaking_technique
Victims:
Technology sector, Software development sector, Cryptocurrency sector, Web3 sector, Macos users
Industry:
Government, Financial, Software_development
Geo:
Canada, Australia, Germany, France, Singapore, Japan, India, Netherlands, United kingdom, United states
TTPs:
Tactics: 7
Technics: 18
IOCs:
Domain: 4
Hash: 1
Soft:
macOS, Gatekeeper, Keitaro, Zoom, Claude, ChatGPT, Docker, TradingView, curl, Telegram, have more...
Wallets:
metamask, coinbase, tronlink
Algorithms:
zip, md5, sha1, sha256, xor, base64
Functions:
fork, setsid, _Fork, _Setsid, _freopen, sub_100001e20, _system
Win API:
PIE
Languages:
python, applescript
Platforms:
apple, intel
08-09-2026
MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures
https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/
Report completeness: Medium
Actors/Campaigns:
Mentalpositive
Threats:
Macc_stealer
Clickfix_technique
Credential_dumping_technique
Seo_poisoning_technique
Clearfake
Lumma_stealer
Stealc
Vidar_stealer
Supply_chain_technique
Cloaking_technique
Victims:
Technology sector, Software development sector, Cryptocurrency sector, Web3 sector, Macos users
Industry:
Government, Financial, Software_development
Geo:
Canada, Australia, Germany, France, Singapore, Japan, India, Netherlands, United kingdom, United states
TTPs:
Tactics: 7
Technics: 18
IOCs:
Domain: 4
Hash: 1
Soft:
macOS, Gatekeeper, Keitaro, Zoom, Claude, ChatGPT, Docker, TradingView, curl, Telegram, have more...
Wallets:
metamask, coinbase, tronlink
Algorithms:
zip, md5, sha1, sha256, xor, base64
Functions:
fork, setsid, _Fork, _Setsid, _freopen, sub_100001e20, _system
Win API:
PIE
Languages:
python, applescript
Platforms:
apple, intel
Seqrite Labs
MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures
<p>Executive Summary MacSync Stealer is a family of macOS information stealers and remote-access stagers designed to evade detection and sold commercially under a malware-as-a-service (MaaS) model. In the attack chain, MacSync binaries are native stagers…
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/ Report completeness: Medium Actors/Campaigns: Mentalpositive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MacSync — это вредоносное ПО для macOS, распространяемое по модели ВПО как услуга, с использованием методов социальной инженерии и кампаний с поддельным программным обеспечением. Его стейджер выполняет удалённо доставляемый AppleScript для кражи паролей, данных Связки ключей, сессий браузеров, SSH-ключей, криптокошельков и других учетных данных, при этом необязательный RAT обеспечивает закрепление и удалённый доступ. Украденные данные сжимаются, разбиваются на фрагменты и выгружаются по протоколу HTTP.
-----
MacSync — это вредоносная программа для кражи информации и стейджер удалённого доступа для macOS, распространяемая по модели ВПО как услуга. В основном она распространяется через кампании социальной инженерии ClickFix, вредоносную рекламу, отравление поисковой оптимизации (SEO), скомпрометированные веб-сайты, а также поддельные установщики программного обеспечения или ИИ. Жертв убеждают вставить и выполнить команды, такие как `curl -s … \| zsh`, в Терминале, часто под предлогом прохождения CAPTCHA, установки программного обеспечения, обновления безопасности или ошибки загрузки. Кампании нацелены на пользователей macOS, в частности в корпоративном секторе, сфере разработки программного обеспечения, криптовалют и Web3.
Цепочка заражения, как правило, начинается с оболочки (shell wrapper), которая запускает фоновый процесс и восстанавливает полезную нагрузку, закодированную в Base64. Эта полезная нагрузка выполняет нативный 64-разрядный стейджер в формате Mach-O, который демонизирует себя с помощью `fork()` и `setsid()`, перепривязывает родительский процесс к `launchd` и перенаправляет стандартные потоки ввода и вывода в `/dev/null`. Функциональные строки, включая URL C2, заголовки, аргументы и временные пути, скрываются с помощью однобайтового XOR и расшифровываются во время выполнения.
Stager устанавливает связь с инфраструктурой C2 по протоколу HTTPS, как правило, отправляя запрос `/dynamic?txd=<token>` с заголовком `api-key`. Он транслирует AppleScript, предоставленный сервером, непосредственно в `/usr/bin/osascript`, что позволяет избежать создания файлов скриптов на диске и дает оператору возможность удаленно модифицировать стиллер. AppleScript может запрашивать системный пароль пользователя и собирать данные Связки ключей macOS, базы данных и сессионные cookie браузеров, ключи SSH, сессии Телеграм, данные криптографических кошельков, а также другие учетные данные. Собранные сведения сжимаются в архив `/tmp/osalogging.zip`.
MacSync также может развертывать Mach-O RAT с механизмом закрепления через `\~/Library/LaunchAgents/`, используя имена файлов, такие как `com.google.keystone.plist` или `com.apple.sync.plist`. Для получения разрешений на запись экрана используется вспомогательный модуль с ad-hoc подписью. Эксфильтрация выполняется через `/gate?buildtxd=<token>` с использованием HTTP PUT-запросов. Архив разбивается на блоки по 10 МБ с помощью `dd`, загружается последовательно с повторными попытками и экспоненциальным увеличением задержки (retry backoff), а после получения успешных ответов HTTP 200 удаляется вместе с файлом `/tmp/.httpcode`. Инфраструктура ассоциируется с повторяющимися URI-путями, заголовками API-ключей, параметрами загрузки и аналогичным поведением запросов, хотя атрибуция кампании и разработчика остается неопределенной.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MacSync — это вредоносное ПО для macOS, распространяемое по модели ВПО как услуга, с использованием методов социальной инженерии и кампаний с поддельным программным обеспечением. Его стейджер выполняет удалённо доставляемый AppleScript для кражи паролей, данных Связки ключей, сессий браузеров, SSH-ключей, криптокошельков и других учетных данных, при этом необязательный RAT обеспечивает закрепление и удалённый доступ. Украденные данные сжимаются, разбиваются на фрагменты и выгружаются по протоколу HTTP.
-----
MacSync — это вредоносная программа для кражи информации и стейджер удалённого доступа для macOS, распространяемая по модели ВПО как услуга. В основном она распространяется через кампании социальной инженерии ClickFix, вредоносную рекламу, отравление поисковой оптимизации (SEO), скомпрометированные веб-сайты, а также поддельные установщики программного обеспечения или ИИ. Жертв убеждают вставить и выполнить команды, такие как `curl -s … \| zsh`, в Терминале, часто под предлогом прохождения CAPTCHA, установки программного обеспечения, обновления безопасности или ошибки загрузки. Кампании нацелены на пользователей macOS, в частности в корпоративном секторе, сфере разработки программного обеспечения, криптовалют и Web3.
Цепочка заражения, как правило, начинается с оболочки (shell wrapper), которая запускает фоновый процесс и восстанавливает полезную нагрузку, закодированную в Base64. Эта полезная нагрузка выполняет нативный 64-разрядный стейджер в формате Mach-O, который демонизирует себя с помощью `fork()` и `setsid()`, перепривязывает родительский процесс к `launchd` и перенаправляет стандартные потоки ввода и вывода в `/dev/null`. Функциональные строки, включая URL C2, заголовки, аргументы и временные пути, скрываются с помощью однобайтового XOR и расшифровываются во время выполнения.
Stager устанавливает связь с инфраструктурой C2 по протоколу HTTPS, как правило, отправляя запрос `/dynamic?txd=<token>` с заголовком `api-key`. Он транслирует AppleScript, предоставленный сервером, непосредственно в `/usr/bin/osascript`, что позволяет избежать создания файлов скриптов на диске и дает оператору возможность удаленно модифицировать стиллер. AppleScript может запрашивать системный пароль пользователя и собирать данные Связки ключей macOS, базы данных и сессионные cookie браузеров, ключи SSH, сессии Телеграм, данные криптографических кошельков, а также другие учетные данные. Собранные сведения сжимаются в архив `/tmp/osalogging.zip`.
MacSync также может развертывать Mach-O RAT с механизмом закрепления через `\~/Library/LaunchAgents/`, используя имена файлов, такие как `com.google.keystone.plist` или `com.apple.sync.plist`. Для получения разрешений на запись экрана используется вспомогательный модуль с ad-hoc подписью. Эксфильтрация выполняется через `/gate?buildtxd=<token>` с использованием HTTP PUT-запросов. Архив разбивается на блоки по 10 МБ с помощью `dd`, загружается последовательно с повторными попытками и экспоненциальным увеличением задержки (retry backoff), а после получения успешных ответов HTTP 200 удаляется вместе с файлом `/tmp/.httpcode`. Инфраструктура ассоциируется с повторяющимися URI-путями, заголовками API-ключей, параметрами загрузки и аналогичным поведением запросов, хотя атрибуция кампании и разработчика остается неопределенной.
#ParsedReport #CompletenessMedium
07-09-2026
Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores
https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
Threats:
Stylesmuggler
Residential_proxy_technique
Vidar_stealer
Lumma_stealer
Stealc
Redline_stealer
Acreed
Amos_stealer
Victims:
Magento stores, Identity verification, Ai accounts, Healthcare
Industry:
E-commerce, Retail
TTPs:
IOCs:
Hash: 3
Domain: 1
IP: 3
Soft:
Linux, Redis, nginx, Claude, Anthropic, Okta, Salesforce
Languages:
php, rust
Platforms:
arm
07-09-2026
Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores
https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
Threats:
Stylesmuggler
Residential_proxy_technique
Vidar_stealer
Lumma_stealer
Stealc
Redline_stealer
Acreed
Amos_stealer
Victims:
Magento stores, Identity verification, Ai accounts, Healthcare
Industry:
E-commerce, Retail
TTPs:
IOCs:
Hash: 3
Domain: 1
IP: 3
Soft:
Linux, Redis, nginx, Claude, Anthropic, Okta, Salesforce
Languages:
php, rust
Platforms:
arm
Secureblink
Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores | Secure Blink
Unauthenticated Adobe Commerce zero-day "StyleSmuggler" plants a Rust backdoor on Magento stores. No CVE, no patch. IOCs and mitigations inside.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-09-2026 Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимость нулевого дня в Magento/Adobe Commerce, не требующую аутентификации, для внедрения PHP в генерируемые файлы и достижения Удаленного Выполнения Кода. Они развертывают бэкдор на базе Rust с закреплением через cron, маскировкой процессов, кражей сессий Redis и зашифрованной C2-связью по WebSocket, что затрагивает актуальные ветки исправленных релизов при отсутствии доступного исправления от вендора.
-----
Уязвимость нулевого дня в Adobe Commerce и Magento Open Source, не требующая аутентификации и неофициально именуемая StyleSmuggler, по имеющимся данным, активно эксплуатируется для достижения Удаленного Выполнения Кода и развертывания бэкдора на базе Rust. Уязвимость затрагивает протестированные актуальные линейки выпусков Magento, включая версии с обновлениями безопасности Adobe от июля и августа 2026 года. На момент публикации отчета CVE, патч от вендора или официальное обходное решение отсутствовали.
Цепочка эксплуатации использует особенности обработки Magento некорректных запросов для внедрения кода PHP в автоматически генерируемые файлы. Подтверждённые расположения включают `var/report/`, связанные с заголовками `X-TRACE` или `X_TRACE_`, а также `var/log/system.log`. После выполнения атакующие разворачивают урезанный статически связанный бинарный файл на Rust для x86-64 или arm64. Имплант хранится в `\~/.local/share/.gvfsd/gvfsd-user`, выше корня веб-сервера, и маскирует свой процесс под рабочий процесс ядра Linux или `fc-cache`. Имя процесса и командная строка изменяются для обхода мониторинга. Закрепление (Persistence) обеспечивается через cron, и ВПО может повторно создать запись cron, если она будет удалена преждевременно.
Имплант может подключаться к локальному Redis на порту 6379 и читать данные сессий Magento, что позволяет похищать активные сессии клиентов и администраторов. Он также передает метаданные хоста и импланта, включая имя хоста, имя пользователя, операционную систему, использование ресурсов, время работы, привилегии, версию и публичный IP-адрес. В качестве инфраструктуры для загрузки указаны `247.cdnflare[.\]xyz`, а для управления по протоколам WebSocket и TLS — `99.84.67[.\]186:443`. Часть трафика биконинга маскировалась под ответы NTP. Злоумышленники использовали множество исходных IP-адресов, включая резидентные прокси, при этом хотя бы один имплант функционировал без обращения к опубликованному узлу управления.
В качестве рекомендуемых мер смягчения последствий следует отключать GraphQL там, где это возможно, и блокировать известные параметры эксплуатации, при этом учитывая, что фильтрация строки запросов не охватывает POST-запросы и JSON-нагрузки. Администраторам следует отключить `proc_open` в PHP, смонтировать временные каталоги с флагом `noexec` и проверить расположения вне корня документа. В ходе реагирования на инцидент необходимо сохранить память и материалы криминалистического анализа, удалить вредоносные записи cron перед завершением процесса, избегать перезагрузки, сбросить сессии Redis, обновить `crypt/key` в `app/etc/env.php` и сбросить учетные данные администратора и интеграций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимость нулевого дня в Magento/Adobe Commerce, не требующую аутентификации, для внедрения PHP в генерируемые файлы и достижения Удаленного Выполнения Кода. Они развертывают бэкдор на базе Rust с закреплением через cron, маскировкой процессов, кражей сессий Redis и зашифрованной C2-связью по WebSocket, что затрагивает актуальные ветки исправленных релизов при отсутствии доступного исправления от вендора.
-----
Уязвимость нулевого дня в Adobe Commerce и Magento Open Source, не требующая аутентификации и неофициально именуемая StyleSmuggler, по имеющимся данным, активно эксплуатируется для достижения Удаленного Выполнения Кода и развертывания бэкдора на базе Rust. Уязвимость затрагивает протестированные актуальные линейки выпусков Magento, включая версии с обновлениями безопасности Adobe от июля и августа 2026 года. На момент публикации отчета CVE, патч от вендора или официальное обходное решение отсутствовали.
Цепочка эксплуатации использует особенности обработки Magento некорректных запросов для внедрения кода PHP в автоматически генерируемые файлы. Подтверждённые расположения включают `var/report/`, связанные с заголовками `X-TRACE` или `X_TRACE_`, а также `var/log/system.log`. После выполнения атакующие разворачивают урезанный статически связанный бинарный файл на Rust для x86-64 или arm64. Имплант хранится в `\~/.local/share/.gvfsd/gvfsd-user`, выше корня веб-сервера, и маскирует свой процесс под рабочий процесс ядра Linux или `fc-cache`. Имя процесса и командная строка изменяются для обхода мониторинга. Закрепление (Persistence) обеспечивается через cron, и ВПО может повторно создать запись cron, если она будет удалена преждевременно.
Имплант может подключаться к локальному Redis на порту 6379 и читать данные сессий Magento, что позволяет похищать активные сессии клиентов и администраторов. Он также передает метаданные хоста и импланта, включая имя хоста, имя пользователя, операционную систему, использование ресурсов, время работы, привилегии, версию и публичный IP-адрес. В качестве инфраструктуры для загрузки указаны `247.cdnflare[.\]xyz`, а для управления по протоколам WebSocket и TLS — `99.84.67[.\]186:443`. Часть трафика биконинга маскировалась под ответы NTP. Злоумышленники использовали множество исходных IP-адресов, включая резидентные прокси, при этом хотя бы один имплант функционировал без обращения к опубликованному узлу управления.
В качестве рекомендуемых мер смягчения последствий следует отключать GraphQL там, где это возможно, и блокировать известные параметры эксплуатации, при этом учитывая, что фильтрация строки запросов не охватывает POST-запросы и JSON-нагрузки. Администраторам следует отключить `proc_open` в PHP, смонтировать временные каталоги с флагом `noexec` и проверить расположения вне корня документа. В ходе реагирования на инцидент необходимо сохранить память и материалы криминалистического анализа, удалить вредоносные записи cron перед завершением процесса, избегать перезагрузки, сбросить сессии Redis, обновить `crypt/key` в `app/etc/env.php` и сбросить учетные данные администратора и интеграций.
#ParsedReport #CompletenessMedium
08-09-2026
PEEP: A Browser RAT Posing as a Chrome Extension
https://socradar.io/blog/peep-browser-rat-chrome-extension/
Report completeness: Medium
Threats:
Peep_tool
Redext_tool
Credential_harvesting_technique
Geo:
Hong kong, Chinese
TTPs:
Tactics: 8
Technics: 26
IOCs:
IP: 1
File: 14
Domain: 1
BrowserExtension: 5
Hash: 13
Soft:
Chrome, Node.js, Flask, Werkzeug, GoDaddy, Chromium, Linux
Algorithms:
zip, aes-256-gcm, hmac, aes, aes-gcm, exhibit, sha256
Functions:
getCookiesForDomain, getBrowsingHistory, getBookmarks, setTimeout
Languages:
powershell, python, javascript
Platforms:
cross-platform
Links:
08-09-2026
PEEP: A Browser RAT Posing as a Chrome Extension
https://socradar.io/blog/peep-browser-rat-chrome-extension/
Report completeness: Medium
Threats:
Peep_tool
Redext_tool
Credential_harvesting_technique
Geo:
Hong kong, Chinese
TTPs:
Tactics: 8
Technics: 26
IOCs:
IP: 1
File: 14
Domain: 1
BrowserExtension: 5
Hash: 13
Soft:
Chrome, Node.js, Flask, Werkzeug, GoDaddy, Chromium, Linux
Algorithms:
zip, aes-256-gcm, hmac, aes, aes-gcm, exhibit, sha256
Functions:
getCookiesForDomain, getBrowsingHistory, getBookmarks, setTimeout
Languages:
powershell, python, javascript
Platforms:
cross-platform
Links:
https://github.com/Fir3n0x/GAPSOCRadar® Cyber Intelligence Inc.
PEEP: A Browser RAT Posing as a Chrome Extension
The Threat Research Unit (STRU) at SOCRadar's Extended Threat Intelligence (XTI) platform identified and analyzed PEEP, a Chromium-based emerging post...
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 PEEP: A Browser RAT Posing as a Chrome Extension https://socradar.io/blog/peep-browser-rat-chrome-extension/ Report completeness: Medium Threats: Peep_tool Redext_tool Credential_harvesting_technique Geo: Hong…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PEEP — это набор инструментов для постэксплуатации в виде расширения для браузеров Chrome/Edge, обеспечивающий масштабное хищение данных браузера и удалённое управление системой посредством нативного обмена сообщениями (native messaging). Он взаимодействует с заранее заданной инфраструктурой по незашифрованному HTTP, поддерживает несколько методов закрепления, а также включает возможности для выполнения команд, манипулирования файлами, изучения процессов и проксирования.
-----
PEEP — это браузерный инструментарий удалённого доступа для постэксплуатации, основанный на открытом исходном коде фреймворка RedExt. Его основным компонентом является расширение Chrome с манифестом версии 3 (Manifest V3), замаскированное под «Smart Bookmarks», которое включает сервисный воркер и контент-скрипт, работающие на всех URL. Расширение запрашивает широкие разрешения на доступ к вкладкам, cookie, истории браузера, закладкам, загрузкам, настройкам прокси, скриптингу, событиям навигации, управлению расширениями, нативному месседжингу и всем HTTP/HTTPS-доменам. Оно способно собирать cookie, учётные данные, историю, закладки, скриншоты и данные страниц, внедрять JavaScript, изменять веб-контент и взаимодействовать с удалённым оператором.
Расширение использует хост нативного обмена сообщениями `com.peep.lab`, реализованный в виде исполняемого файла Windows `nm_host.exe`, для перехода от активности в браузере к управлению операционной системой. Этот неподписанный исполняемый файл на базе Node.js поддерживает выполнение командной строки, загрузку и удаление файлов, операции с файловой системой, обнаружение процессов и служб, получение данных из браузера, функции проксирования и SOCKS, а также другие команды хоста. Восстановленная сборка для Windows использует записи реестра нативного обмена сообщениями Chrome или Edge. Хотя хост содержит необязательную функциональность AES-256-GCM, обычные вызовы от расширения к хосту не используют шифрование.
PEEP взаимодействует с инфраструктурой, адрес которой задан жёстко в коде (`206.237.30.232`), и которая ассоциирована с компанией Cloudie Limited в Гонконге. Управляющий сервер на базе Flask и SQLite работает преимущественно на TCP-порту 5001, тогда как открытый каталог на порту 5002 содержал исходный код, архивы сборки, журналы, утилиты, документацию и материалы для подписи. Связь агентов использует конечные точки в стиле RedExt, такие как `/api/register`, `/api/commands` и `/api/exfil`, а также дополнительные маршруты для отправки сигналов активности (heartbeat) и результатов выполнения задач. Сигналы активности (beacons) отправляются по незашифрованному HTTP примерно каждые 30 секунд, хотя приостановка работы сервис-воркера в Manifest V3 может влиять на временные интервалы.
Развёртывание требует предварительного доступа к хосту; механизм первоначального доступа не был выявлен. Инструментарий на базе PowerShell и Python устанавливает расширение с использованием нескольких методов закрепления, включая подделку HMAC-SHA256 в Secure Preferences, принудительную установку на уровне предприятия, внешнюю боковую загрузку (sideloading), регистрацию в реестре и во внешних манифестах, а также технику ScriptCache, которая сохраняет вредоносный скомпилированный сервис-воркер после замены исходных файлов на безвредное содержимое. Пакеты также содержат закрытый ключ подписи для основной идентичности расширения, что позволяет осуществлять несанкционированную подпись обновлений.
Восстановленный набор инструментов включает несколько идентификаторов расширений и приблизительно 38 вариантов пакетов. Тестовая документация на традиционном китайском языке указывает на вероятную разработку на китайском языке, однако имеющиеся доказательства не позволяют установить конкретного актора, набор жертв или кампанию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PEEP — это набор инструментов для постэксплуатации в виде расширения для браузеров Chrome/Edge, обеспечивающий масштабное хищение данных браузера и удалённое управление системой посредством нативного обмена сообщениями (native messaging). Он взаимодействует с заранее заданной инфраструктурой по незашифрованному HTTP, поддерживает несколько методов закрепления, а также включает возможности для выполнения команд, манипулирования файлами, изучения процессов и проксирования.
-----
PEEP — это браузерный инструментарий удалённого доступа для постэксплуатации, основанный на открытом исходном коде фреймворка RedExt. Его основным компонентом является расширение Chrome с манифестом версии 3 (Manifest V3), замаскированное под «Smart Bookmarks», которое включает сервисный воркер и контент-скрипт, работающие на всех URL. Расширение запрашивает широкие разрешения на доступ к вкладкам, cookie, истории браузера, закладкам, загрузкам, настройкам прокси, скриптингу, событиям навигации, управлению расширениями, нативному месседжингу и всем HTTP/HTTPS-доменам. Оно способно собирать cookie, учётные данные, историю, закладки, скриншоты и данные страниц, внедрять JavaScript, изменять веб-контент и взаимодействовать с удалённым оператором.
Расширение использует хост нативного обмена сообщениями `com.peep.lab`, реализованный в виде исполняемого файла Windows `nm_host.exe`, для перехода от активности в браузере к управлению операционной системой. Этот неподписанный исполняемый файл на базе Node.js поддерживает выполнение командной строки, загрузку и удаление файлов, операции с файловой системой, обнаружение процессов и служб, получение данных из браузера, функции проксирования и SOCKS, а также другие команды хоста. Восстановленная сборка для Windows использует записи реестра нативного обмена сообщениями Chrome или Edge. Хотя хост содержит необязательную функциональность AES-256-GCM, обычные вызовы от расширения к хосту не используют шифрование.
PEEP взаимодействует с инфраструктурой, адрес которой задан жёстко в коде (`206.237.30.232`), и которая ассоциирована с компанией Cloudie Limited в Гонконге. Управляющий сервер на базе Flask и SQLite работает преимущественно на TCP-порту 5001, тогда как открытый каталог на порту 5002 содержал исходный код, архивы сборки, журналы, утилиты, документацию и материалы для подписи. Связь агентов использует конечные точки в стиле RedExt, такие как `/api/register`, `/api/commands` и `/api/exfil`, а также дополнительные маршруты для отправки сигналов активности (heartbeat) и результатов выполнения задач. Сигналы активности (beacons) отправляются по незашифрованному HTTP примерно каждые 30 секунд, хотя приостановка работы сервис-воркера в Manifest V3 может влиять на временные интервалы.
Развёртывание требует предварительного доступа к хосту; механизм первоначального доступа не был выявлен. Инструментарий на базе PowerShell и Python устанавливает расширение с использованием нескольких методов закрепления, включая подделку HMAC-SHA256 в Secure Preferences, принудительную установку на уровне предприятия, внешнюю боковую загрузку (sideloading), регистрацию в реестре и во внешних манифестах, а также технику ScriptCache, которая сохраняет вредоносный скомпилированный сервис-воркер после замены исходных файлов на безвредное содержимое. Пакеты также содержат закрытый ключ подписи для основной идентичности расширения, что позволяет осуществлять несанкционированную подпись обновлений.
Восстановленный набор инструментов включает несколько идентификаторов расширений и приблизительно 38 вариантов пакетов. Тестовая документация на традиционном китайском языке указывает на вероятную разработку на китайском языке, однако имеющиеся доказательства не позволяют установить конкретного актора, набор жертв или кампанию.
#ParsedReport #CompletenessMedium
08-09-2026
Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers
https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/
Report completeness: Medium
Actors/Campaigns:
Panzer_ransomware (motivation: financially_motivated)
Threats:
Vanhelsing
Qilin_ransomware
Credential_dumping_technique
Screenconnect_tool
Vssadmin_tool
Shadow_copies_delete_technique
Anydesk_tool
Rclone_tool
Victims:
Manufacturing, Telecommunications, Technology services
Industry:
Telco
Geo:
Germany, Czechia, Italian, Italy
CVEs:
CVE-2024-1708 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: True
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 9
Technics: 10
Soft:
ESXi, Linux, Alpine, bcdedit, PsExec
Crypto:
bitcoin
Platforms:
cross-platform
SIGMA: Found
08-09-2026
Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers
https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/
Report completeness: Medium
Actors/Campaigns:
Panzer_ransomware (motivation: financially_motivated)
Threats:
Vanhelsing
Qilin_ransomware
Credential_dumping_technique
Screenconnect_tool
Vssadmin_tool
Shadow_copies_delete_technique
Anydesk_tool
Rclone_tool
Victims:
Manufacturing, Telecommunications, Technology services
Industry:
Telco
Geo:
Germany, Czechia, Italian, Italy
CVEs:
CVE-2024-1708 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: True
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 9
Technics: 10
Soft:
ESXi, Linux, Alpine, bcdedit, PsExec
Crypto:
bitcoin
Platforms:
cross-platform
SIGMA: Found
Andrea Fortuna
Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers
Panzer emerged in August 2026 with a mature affiliate platform, cross-platform payloads including ESXi, and two Italian victims in its first month. The group signals a shift toward scalable, infrastructure-focused ransomware operations.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/ Report completeness: Medium Actors/Campaigns: Panzer_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Panzer — новая операция по модели «Программа-вымогатель как услуга», нацеленная на организации в нескольких странах; по сообщениям, её аффилированные лица способны развертывать шифровальщики на системах Windows, Linux, VMware ESXi и FreeBSD. Заявления о компрометации двух итальянских организаций остаются неподтвержденными, образцы ВПО и индикаторы инфраструктуры недоступны. Сообщается, что методы вторжения включают эксплуатацию открытых сервисов, фишинг, атаки на учетные данные, перемещение внутри компании, кражу данных, а также отключение средств восстановления и инструментов безопасности.
-----
Panzer — это операция по модели «Программа-вымогатель как услуга», появившаяся 5 августа 2026 года и заявившая о жертвах в 11 странах в течение первого месяца. В списке фигурировали две итальянские организации: производитель кухонной мебели Doimo Cucine, добавленный 17 августа с заявлением об утечке 30 ГБ данных, и поставщик телекоммуникационных и инженерных услуг NTE Italia, добавленный 21 августа с заявлением об утечке 16 ГБ документов. Ни одна из организаций публично не подтвердила инциденты, поэтому данные заявления остаются неподтвержденными.
По имеющимся данным, данная операция предоставляет аффилированным лицам сборки ransomware для Windows, Linux, VMware ESXi и FreeBSD. Платформа включает управление сборками, чат для ведения переговоров, генерацию счетов в биткоинах, рабочие процессы публикации на сайте утечки данных, функции поддержки и мониторинг аффилированных лиц, предназначенный для выявления исследователей или сотрудников правоохранительных органов. Сообщается, что аффилированные лица получают 80% от выкупаемых платежей, при этом операторы удерживают 20%. Поддержка ESXi представляет значительный риск, поскольку компрометация гипервизора или его инфраструктуры управления может позволить одновременно шифровать несколько виртуальных машин и критически важных сервисов.
Шифровальщик Panzer не подвергался публичному анализу, и в открытом доступе отсутствуют независимо верифицированные образцы ВПО, хеши, IP-адреса, доменные имена или другие достоверные индикаторы инфраструктуры. В связи с этим обнаружение должно основываться на поведенческой активности, связанной с цепочками вторжений ransomware. Сообщается о применении или предположительно о применении следующих техник: эксплуатация уязвимостей в VPN-шлюзах и шлюзах, доступных из интернета, открытый доступ RDP, фишинг, злоупотребление инструментами удаленного мониторинга и управления, извлечение учетных данных, брутфорс, использование легитимных учетных записей, разведка в сети и Active Directory, перемещение внутри компании через Службы удаленного доступа, сбор данных, эксфильтрация и нейтрализация средств защиты.
Сигналы обнаружения высокого приоритета включают удаление копий тома (Volume Shadow Copies) с использованием команд, таких как `vssadmin delete shadows`, отключение восстановления с помощью `bcdedit recoveryenabled no`, несанкционированное выполнение RMM, массовое создание архивов, использование Rclone или аналогичных утилит передачи данных, аномальное распространение по протоколам SMB или RDP, удаленное выполнение на основе PsExec или WMI, непредусмотренное создание учетных записей администраторов или служебных учетных записей, а также попытки остановки сервисов безопасности конечных точек. Организациям следует изолировать системы, демонстрирующие такое поведение, внедрять устойчивый к фишингу MFA для удаленного доступа и привилегированных учетных записей, сегментировать контроллеры домена, резервные копии и интерфейсы управления ESXi, а также поддерживать неизменяемые или офлайн-резервные копии с протестированными процедурами восстановления.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Panzer — новая операция по модели «Программа-вымогатель как услуга», нацеленная на организации в нескольких странах; по сообщениям, её аффилированные лица способны развертывать шифровальщики на системах Windows, Linux, VMware ESXi и FreeBSD. Заявления о компрометации двух итальянских организаций остаются неподтвержденными, образцы ВПО и индикаторы инфраструктуры недоступны. Сообщается, что методы вторжения включают эксплуатацию открытых сервисов, фишинг, атаки на учетные данные, перемещение внутри компании, кражу данных, а также отключение средств восстановления и инструментов безопасности.
-----
Panzer — это операция по модели «Программа-вымогатель как услуга», появившаяся 5 августа 2026 года и заявившая о жертвах в 11 странах в течение первого месяца. В списке фигурировали две итальянские организации: производитель кухонной мебели Doimo Cucine, добавленный 17 августа с заявлением об утечке 30 ГБ данных, и поставщик телекоммуникационных и инженерных услуг NTE Italia, добавленный 21 августа с заявлением об утечке 16 ГБ документов. Ни одна из организаций публично не подтвердила инциденты, поэтому данные заявления остаются неподтвержденными.
По имеющимся данным, данная операция предоставляет аффилированным лицам сборки ransomware для Windows, Linux, VMware ESXi и FreeBSD. Платформа включает управление сборками, чат для ведения переговоров, генерацию счетов в биткоинах, рабочие процессы публикации на сайте утечки данных, функции поддержки и мониторинг аффилированных лиц, предназначенный для выявления исследователей или сотрудников правоохранительных органов. Сообщается, что аффилированные лица получают 80% от выкупаемых платежей, при этом операторы удерживают 20%. Поддержка ESXi представляет значительный риск, поскольку компрометация гипервизора или его инфраструктуры управления может позволить одновременно шифровать несколько виртуальных машин и критически важных сервисов.
Шифровальщик Panzer не подвергался публичному анализу, и в открытом доступе отсутствуют независимо верифицированные образцы ВПО, хеши, IP-адреса, доменные имена или другие достоверные индикаторы инфраструктуры. В связи с этим обнаружение должно основываться на поведенческой активности, связанной с цепочками вторжений ransomware. Сообщается о применении или предположительно о применении следующих техник: эксплуатация уязвимостей в VPN-шлюзах и шлюзах, доступных из интернета, открытый доступ RDP, фишинг, злоупотребление инструментами удаленного мониторинга и управления, извлечение учетных данных, брутфорс, использование легитимных учетных записей, разведка в сети и Active Directory, перемещение внутри компании через Службы удаленного доступа, сбор данных, эксфильтрация и нейтрализация средств защиты.
Сигналы обнаружения высокого приоритета включают удаление копий тома (Volume Shadow Copies) с использованием команд, таких как `vssadmin delete shadows`, отключение восстановления с помощью `bcdedit recoveryenabled no`, несанкционированное выполнение RMM, массовое создание архивов, использование Rclone или аналогичных утилит передачи данных, аномальное распространение по протоколам SMB или RDP, удаленное выполнение на основе PsExec или WMI, непредусмотренное создание учетных записей администраторов или служебных учетных записей, а также попытки остановки сервисов безопасности конечных точек. Организациям следует изолировать системы, демонстрирующие такое поведение, внедрять устойчивый к фишингу MFA для удаленного доступа и привилегированных учетных записей, сегментировать контроллеры домена, резервные копии и интерфейсы управления ESXi, а также поддерживать неизменяемые или офлайн-резервные копии с протестированными процедурами восстановления.
#ParsedReport #CompletenessHigh
08-09-2026
CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT
https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/
Report completeness: High
Actors/Campaigns:
Fortibleed
Lynx_ransomware
Threats:
Pivotc2
Portscan_tool
Credential_harvesting_technique
Proxychains_tool
Ldapdomaindump_tool
Obfs4proxy_tool
Passthehash_technique
Process_injection_technique
Victims:
Fortigate appliances, Us based organizations
Geo:
United kingdom, United states, Chile, Russian, Colombia
CVEs:
CVE-2025-25249 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
Soft:
- fortinet fortios (<6.4.17, <7.0.18, <7.2.12, <7.4.9, <7.6.4)
CVE-2024-26304 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
CVE-2024-47575 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortimanager (<6.2.13, <6.4.15, <7.0.13, <7.2.8, <7.4.5)
- fortinet fortimanager_cloud (le6.4.7, <7.0.13, <7.2.8, <7.4.5)
CVE-2026-35273 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- oracle peoplesoft_enterprise_peopletools (8.61, 8.62)
TTPs:
Tactics: 8
Technics: 26
IOCs:
Url: 1
File: 10
IP: 7
Hash: 12
Soft:
FortiGate, Node.js, busybox, Active Directory, SoftPerfect Network Scanner, Google Chrome, Chrome, Microsoft Edge, Microsoft Exchange, Linux, have more...
Wallets:
wassabi
Algorithms:
aes-256-cbc, aes-128-gcm, base64, cbc, xor, sha256, aes
Win API:
VirtualAllocEx, WriteProcessMemory, OpenProcess
Languages:
python, javascript, powershell, rust, cpython
Platforms:
arm
Links:
08-09-2026
CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT
https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/
Report completeness: High
Actors/Campaigns:
Fortibleed
Lynx_ransomware
Threats:
Pivotc2
Portscan_tool
Credential_harvesting_technique
Proxychains_tool
Ldapdomaindump_tool
Obfs4proxy_tool
Passthehash_technique
Process_injection_technique
Victims:
Fortigate appliances, Us based organizations
Geo:
United kingdom, United states, Chile, Russian, Colombia
CVEs:
CVE-2025-25249 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
Soft:
- fortinet fortios (<6.4.17, <7.0.18, <7.2.12, <7.4.9, <7.6.4)
CVE-2024-26304 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
CVE-2024-47575 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortimanager (<6.2.13, <6.4.15, <7.0.13, <7.2.8, <7.4.5)
- fortinet fortimanager_cloud (le6.4.7, <7.0.13, <7.2.8, <7.4.5)
CVE-2026-35273 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- oracle peoplesoft_enterprise_peopletools (8.61, 8.62)
TTPs:
Tactics: 8
Technics: 26
IOCs:
Url: 1
File: 10
IP: 7
Hash: 12
Soft:
FortiGate, Node.js, busybox, Active Directory, SoftPerfect Network Scanner, Google Chrome, Chrome, Microsoft Edge, Microsoft Exchange, Linux, have more...
Wallets:
wassabi
Algorithms:
aes-256-cbc, aes-128-gcm, base64, cbc, xor, sha256, aes
Win API:
VirtualAllocEx, WriteProcessMemory, OpenProcess
Languages:
python, javascript, powershell, rust, cpython
Platforms:
arm
Links:
https://github.com/DhavalKapil/heap-exploitation/blob/master/attacks/house\_of\_einherjar.mdSOCRadar® Cyber Intelligence Inc.
CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT
The SOCRadar Threat Research Unit (STRU) identified, with high confidence, exploitation of CVE-2025-25249, a heap-based buffer overflow vulnerability...