CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Fake TARI refund exploited in new phishing campaigns targeting PagoPA https://cert-agid.gov.it/news/falso-rimborso-tari-sfruttato-nelle-nuove-campagne-di-phishing-ai-danni-di-pagopa/ Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CERT-AGID выявил фишинговую кампанию, основанную на имперсонации PagoPA, в ходе которой злоумышленники использовали поддельные заявления о возврате средств по сбору TARI для сбора данных об личности, контактных данных и платежных картах жертв. В конечном итоге мошеннические сайты собирают номера карт, сроки их действия и коды CVV с целью совершения финансовых мошеннических действий и последующего злоупотребления.
-----

CERT-AGID выявил фишинговые веб-сайты, имитирующие PagoPA путём копирования его названия, логотипа и визуального дизайна. Кампания нацелена на пользователей с помощью мошеннического заявления о возврате TARI (налог на вывоз мусора) в размере 95,00 евро, якобы связанного с делом 2025 года, касающимся переплаты от 28 августа 2026 года. Фальшивые сайты используют сценарий возврата средств, чтобы убедить жертв в том, что они проходят легитимную процедуру верификации дела и возмещения.

На начальном этапе жертвам предлагается предоставить идентификационные данные, такие как налоговый код или номер удостоверения личности. После отображения сфабрикованного результата о возврате средств веб-сайты собирают обширный объем персональных и контактных данных, включая имя и фамилию жертвы, домашний адрес, почтовый индекс, муниципалитет, провинцию, регион, номер мобильного телефона и адрес электронной почты.

На финальном этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Сочетание персональных, контактных и финансовых данных может быть использовано для попыток проведения мошеннических транзакций по карте, злоупотреблений, связанных с подменой личности, или для последующих целенаправленных фишинговых кампаний. Таким образом, данная операция представляет собой фишинговую кампанию, направленную на кражу учетных данных и данных платежных карт, а не легитимный процесс возврата средств PagoPA.

CERT-AGID инициировал меры по блокировке вредоносных доменов и уведомил соответствующую организацию о кампании. Также были переданы индикаторы компрометации для поддержки обнаружения и реагирования.
#ParsedReport #CompletenessLow
07-09-2026

Detection and Remediation of the Syslogk Rootkit in Linux Environments

https://asec.ahnlab.com/ko/95253/

Report completeness: Low

Threats:
Syslogk_rootkit
Inline_hooking_technique

Victims:
Linux environments

ChatGPT TTPs:
do not use without manual check
T1014, T1564, T1564.001

IOCs:
Hash: 1

Soft:
Linux

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Detection and Remediation of the Syslogk Rootkit in Linux Environments https://asec.ahnlab.com/ko/95253/ Report completeness: Low Threats: Syslogk_rootkit Inline_hooking_technique Victims: Linux environments …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Syslogk — это руткит на уровне ядра Linux, который использует инлайновые хуки и манипуляции с VFS для сокрытия процессов, сетевых подключений, файлов и каталогов. Он также скрывает свой модуль ядра, удаляя его из списков ядра и sysfs, из-за чего стандартные системные утилиты предоставляют неполную картину активности системы.
-----

Syslogk — это руткит уровня ядра Linux, предназначенный для сокрытия активности ВПО путём изменения путей выполнения ядра и удаления следов собственного присутствия. Он использует inline-хуки для изменения начала выбранных функций ядра, перенаправляя выполнение на код, контролируемый злоумышленником, до запуска исходных функций. Руткит устанавливает хуки для `proc_root_readdir` с целью сокрытия процессов и для `tcp4_seq_show` — для сокрытия информации о сокетах TCP и сетевом взаимодействии. Эти модификации не позволяют стандартным системным утилитам отображать выбранные процессы или соединения.

Syslogk также использует перехват таблиц виртуальной файловой системы (VFS) для сокрытия файлов и каталогов, связанных с ВПО. В результате файлы, присутствующие на диске, могут не отображаться в стандартных списках каталогов, включая вывод команд, таких как `ls`. Это поведение может препятствовать проведению традиционного криминалистического анализа и административных проверок, поскольку скомпрометированное ядро фильтрует информацию, возвращаемую инструментам пользовательского пространства.

Руткит скрывает свой загружаемый модуль ядра (LKM), удаляя его узел модуля из двусвязного списка модулей ядра. Он сохраняет исходное расположение узла, чтобы отслеживать состояние сокрытия и при необходимости отменить его. Syslogk дополнительно удаляет свой kobject из `/sys/module`, предотвращая отображение модуля в sysfs. Он восстанавливает значение `state_in_sysfs`, чтобы указать, что объект по-прежнему зарегистрирован, что помогает поддерживать согласованное состояние сокрытия, несмотря на удаление узла.

Обнаружение требует применения методов, способных выявлять манипуляции на уровне ядра, а не полагаться исключительно на стандартный вывод команд. В системе, затронутой Syslogk, могут наблюдаться несоответствия между содержимым файловой системы, состоянием модулей ядра, информацией о процессах и сетевыми соединениями. Устранение последствий включает обнаружение скрытого модуля и восстановление его сокрытого состояния в ядре и sysfs, чтобы модуль и ранее скрытые файлы снова стали видимыми, после чего руткит может быть удалён, а система подвергнута дальнейшему расследованию на предмет компрометации.
#ParsedReport #CompletenessLow
04-09-2026

Robobox: Self driven malware creation and execution - made in China

https://netaskari.substack.com/p/robobox-self-driven-malware-creation

Report completeness: Low

Threats:
Coruna_tool
Cobalt_strike_tool

Victims:
Chinese users, Ios device users

Geo:
Korea, Chinese, China

ChatGPT TTPs:
do not use without manual check
T1005, T1016.001, T1033, T1036, T1053.003, T1082, T1105, T1505.003, T1573.001, T1587.001, have more...

IOCs:
IP: 1
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
penSSL de, crontab, openssl, mysql, curl, url -s, l -skv

Algorithms:
aes-256-gcm

Win API:
MD

Languages:
python

Links:
https://github.com/matteyeux/coruna
CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Robobox: Self driven malware creation and execution - made in China https://netaskari.substack.com/p/robobox-self-driven-malware-creation Report completeness: Low Threats: Coruna_tool Cobalt_strike_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчете описана экспериментальная атакующая среда на китайском языке, объединяющая LLM-ассистированную панель управления C2 для iOS, инфраструктуру подготовки ВПО, Cobalt Strike и имплант с обратным шеллом. ВПО `WinPerfDiagSvc` использует закрепление через cron, блокировку файлов и шифрование AES-256-GCM для подключения к `45.115.124.42:80`. Наличие тестовых данных, логических ошибок и устаревших эксплойтов указывает на ограниченное или неподтвержденное развертывание у жертв.
-----

В отчёте описана среда управления (C2) с интерфейсом на китайском языке, которая, по всей видимости, была создана преимущественно с помощью LLM-ассистентов или агентной разработки. Фреймворк включает веб-панель на React/Vite и бэкенд на Node.js, смоделированный на основе общедоступного исходного кода Coruna, технических анализов и скриншотов существующего интерфейса Bee C2. Панель поддерживает профилирование целей, отслеживание заражения и цепочек эксплуатации, а также сбор данных с скомпрометированных устройств iOS, включая криптокошельки, SMS-сообщения и фотографии. В ней содержатся тестовые данные и переключатели развёртывания, что указывает на демонстрационную или тестовую среду, а не на подтверждённую боевую систему. По имеющимся данным, реализация содержит логические ошибки и опирается на устаревшие цепочки эксплойтов для iOS.

Инфраструктура также содержала бинарный файл Win64 с именем `agent`, замаскированный под `WinPerfDiagSvc` и описанный внутренне как «Linux C-клиент для AI VPS Manager». ВПО устанавливает соединение с `45.115.124.42:80` и предоставляет обратную оболочку. Она обеспечивает закрепление через `crontab`, использует `flock` для блокировки файлов и реализует собственное шифрование трафика AES-256-GCM без зависимости от OpenSSL. Соответствующий C2-сервер имел ранее сформированную репутацию в VirusTotal.

Среди дополнительных компонентов присутствовали сервер Cobalt Strike Team Server, поддельное обновление Sogou Pinyin, нацеленное на пользователей из материкового Китая, а также инфраструктура доставки ВПО. Согласно имеющимся данным, цепочка обновлений использовала HTTP-сервер для доставки файлов `ImageMagik.dll` и `SGWangzaix.exe`. В среде также размещались Npcap с пакетным файлом, рекламирующим тихую установку драйвера в режиме драйвера, исходный пакет Bee C2, а также пакет Sogou Pinyin, содержащий код промежуточной загрузки и бинарные файлы ВПО. Присутствовали также Python-база HTTP-сервис промежуточной загрузки и загрузчик `main.py`, а также журнал доступа, фиксирующий загрузку DLL на сервер в Гонконге.

Наблюдаемые команды оболочки пытались выполнить запрос к конечной точке команд WebLogic и собрать информацию о внешнем IP-адресе, подключении, статусе HTTP и региональной доступности. Общая система объединяла функции RAT, Cobalt Strike, инструментов C2 для iOS, размещения ВПО и разведки. Доказательства указывают на экспериментальную или частично автоматизированную среду атаки, хотя степень фактического развертывания на стороне жертв и загрузки файлов не могла быть подтверждена.
#ParsedReport #CompletenessMedium
08-09-2026

MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures

https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/

Report completeness: Medium

Actors/Campaigns:
Mentalpositive

Threats:
Macc_stealer
Clickfix_technique
Credential_dumping_technique
Seo_poisoning_technique
Clearfake
Lumma_stealer
Stealc
Vidar_stealer
Supply_chain_technique
Cloaking_technique

Victims:
Technology sector, Software development sector, Cryptocurrency sector, Web3 sector, Macos users

Industry:
Government, Financial, Software_development

Geo:
Canada, Australia, Germany, France, Singapore, Japan, India, Netherlands, United kingdom, United states

TTPs:
Tactics: 7
Technics: 18

IOCs:
Domain: 4
Hash: 1

Soft:
macOS, Gatekeeper, Keitaro, Zoom, Claude, ChatGPT, Docker, TradingView, curl, Telegram, have more...

Wallets:
metamask, coinbase, tronlink

Algorithms:
zip, md5, sha1, sha256, xor, base64

Functions:
fork, setsid, _Fork, _Setsid, _freopen, sub_100001e20, _system

Win API:
PIE

Languages:
python, applescript

Platforms:
apple, intel
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/ Report completeness: Medium Actors/Campaigns: Mentalpositive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
MacSync — это вредоносное ПО для macOS, распространяемое по модели ВПО как услуга, с использованием методов социальной инженерии и кампаний с поддельным программным обеспечением. Его стейджер выполняет удалённо доставляемый AppleScript для кражи паролей, данных Связки ключей, сессий браузеров, SSH-ключей, криптокошельков и других учетных данных, при этом необязательный RAT обеспечивает закрепление и удалённый доступ. Украденные данные сжимаются, разбиваются на фрагменты и выгружаются по протоколу HTTP.
-----

MacSync — это вредоносная программа для кражи информации и стейджер удалённого доступа для macOS, распространяемая по модели ВПО как услуга. В основном она распространяется через кампании социальной инженерии ClickFix, вредоносную рекламу, отравление поисковой оптимизации (SEO), скомпрометированные веб-сайты, а также поддельные установщики программного обеспечения или ИИ. Жертв убеждают вставить и выполнить команды, такие как `curl -s … \| zsh`, в Терминале, часто под предлогом прохождения CAPTCHA, установки программного обеспечения, обновления безопасности или ошибки загрузки. Кампании нацелены на пользователей macOS, в частности в корпоративном секторе, сфере разработки программного обеспечения, криптовалют и Web3.

Цепочка заражения, как правило, начинается с оболочки (shell wrapper), которая запускает фоновый процесс и восстанавливает полезную нагрузку, закодированную в Base64. Эта полезная нагрузка выполняет нативный 64-разрядный стейджер в формате Mach-O, который демонизирует себя с помощью `fork()` и `setsid()`, перепривязывает родительский процесс к `launchd` и перенаправляет стандартные потоки ввода и вывода в `/dev/null`. Функциональные строки, включая URL C2, заголовки, аргументы и временные пути, скрываются с помощью однобайтового XOR и расшифровываются во время выполнения.

Stager устанавливает связь с инфраструктурой C2 по протоколу HTTPS, как правило, отправляя запрос `/dynamic?txd=<token>` с заголовком `api-key`. Он транслирует AppleScript, предоставленный сервером, непосредственно в `/usr/bin/osascript`, что позволяет избежать создания файлов скриптов на диске и дает оператору возможность удаленно модифицировать стиллер. AppleScript может запрашивать системный пароль пользователя и собирать данные Связки ключей macOS, базы данных и сессионные cookie браузеров, ключи SSH, сессии Телеграм, данные криптографических кошельков, а также другие учетные данные. Собранные сведения сжимаются в архив `/tmp/osalogging.zip`.

MacSync также может развертывать Mach-O RAT с механизмом закрепления через `\~/Library/LaunchAgents/`, используя имена файлов, такие как `com.google.keystone.plist` или `com.apple.sync.plist`. Для получения разрешений на запись экрана используется вспомогательный модуль с ad-hoc подписью. Эксфильтрация выполняется через `/gate?buildtxd=<token>` с использованием HTTP PUT-запросов. Архив разбивается на блоки по 10 МБ с помощью `dd`, загружается последовательно с повторными попытками и экспоненциальным увеличением задержки (retry backoff), а после получения успешных ответов HTTP 200 удаляется вместе с файлом `/tmp/.httpcode`. Инфраструктура ассоциируется с повторяющимися URI-путями, заголовками API-ключей, параметрами загрузки и аналогичным поведением запросов, хотя атрибуция кампании и разработчика остается неопределенной.
#ParsedReport #CompletenessMedium
07-09-2026

Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores

https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores

Report completeness: Medium

Actors/Campaigns:
Shinyhunters

Threats:
Stylesmuggler
Residential_proxy_technique
Vidar_stealer
Lumma_stealer
Stealc
Redline_stealer
Acreed
Amos_stealer

Victims:
Magento stores, Identity verification, Ai accounts, Healthcare

Industry:
E-commerce, Retail

TTPs:

IOCs:
Hash: 3
Domain: 1
IP: 3

Soft:
Linux, Redis, nginx, Claude, Anthropic, Okta, Salesforce

Languages:
php, rust

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 07-09-2026 Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие активно эксплуатируют уязвимость нулевого дня в Magento/Adobe Commerce, не требующую аутентификации, для внедрения PHP в генерируемые файлы и достижения Удаленного Выполнения Кода. Они развертывают бэкдор на базе Rust с закреплением через cron, маскировкой процессов, кражей сессий Redis и зашифрованной C2-связью по WebSocket, что затрагивает актуальные ветки исправленных релизов при отсутствии доступного исправления от вендора.
-----

Уязвимость нулевого дня в Adobe Commerce и Magento Open Source, не требующая аутентификации и неофициально именуемая StyleSmuggler, по имеющимся данным, активно эксплуатируется для достижения Удаленного Выполнения Кода и развертывания бэкдора на базе Rust. Уязвимость затрагивает протестированные актуальные линейки выпусков Magento, включая версии с обновлениями безопасности Adobe от июля и августа 2026 года. На момент публикации отчета CVE, патч от вендора или официальное обходное решение отсутствовали.

Цепочка эксплуатации использует особенности обработки Magento некорректных запросов для внедрения кода PHP в автоматически генерируемые файлы. Подтверждённые расположения включают `var/report/`, связанные с заголовками `X-TRACE` или `X_TRACE_`, а также `var/log/system.log`. После выполнения атакующие разворачивают урезанный статически связанный бинарный файл на Rust для x86-64 или arm64. Имплант хранится в `\~/.local/share/.gvfsd/gvfsd-user`, выше корня веб-сервера, и маскирует свой процесс под рабочий процесс ядра Linux или `fc-cache`. Имя процесса и командная строка изменяются для обхода мониторинга. Закрепление (Persistence) обеспечивается через cron, и ВПО может повторно создать запись cron, если она будет удалена преждевременно.

Имплант может подключаться к локальному Redis на порту 6379 и читать данные сессий Magento, что позволяет похищать активные сессии клиентов и администраторов. Он также передает метаданные хоста и импланта, включая имя хоста, имя пользователя, операционную систему, использование ресурсов, время работы, привилегии, версию и публичный IP-адрес. В качестве инфраструктуры для загрузки указаны `247.cdnflare[.\]xyz`, а для управления по протоколам WebSocket и TLS — `99.84.67[.\]186:443`. Часть трафика биконинга маскировалась под ответы NTP. Злоумышленники использовали множество исходных IP-адресов, включая резидентные прокси, при этом хотя бы один имплант функционировал без обращения к опубликованному узлу управления.

В качестве рекомендуемых мер смягчения последствий следует отключать GraphQL там, где это возможно, и блокировать известные параметры эксплуатации, при этом учитывая, что фильтрация строки запросов не охватывает POST-запросы и JSON-нагрузки. Администраторам следует отключить `proc_open` в PHP, смонтировать временные каталоги с флагом `noexec` и проверить расположения вне корня документа. В ходе реагирования на инцидент необходимо сохранить память и материалы криминалистического анализа, удалить вредоносные записи cron перед завершением процесса, избегать перезагрузки, сбросить сессии Redis, обновить `crypt/key` в `app/etc/env.php` и сбросить учетные данные администратора и интеграций.
#ParsedReport #CompletenessMedium
08-09-2026

PEEP: A Browser RAT Posing as a Chrome Extension

https://socradar.io/blog/peep-browser-rat-chrome-extension/

Report completeness: Medium

Threats:
Peep_tool
Redext_tool
Credential_harvesting_technique

Geo:
Hong kong, Chinese

TTPs:
Tactics: 8
Technics: 26

IOCs:
IP: 1
File: 14
Domain: 1
BrowserExtension: 5
Hash: 13

Soft:
Chrome, Node.js, Flask, Werkzeug, GoDaddy, Chromium, Linux

Algorithms:
zip, aes-256-gcm, hmac, aes, aes-gcm, exhibit, sha256

Functions:
getCookiesForDomain, getBrowsingHistory, getBookmarks, setTimeout

Languages:
powershell, python, javascript

Platforms:
cross-platform

Links:
https://github.com/Fir3n0x/GAP
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 PEEP: A Browser RAT Posing as a Chrome Extension https://socradar.io/blog/peep-browser-rat-chrome-extension/ Report completeness: Medium Threats: Peep_tool Redext_tool Credential_harvesting_technique Geo: Hong…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PEEP — это набор инструментов для постэксплуатации в виде расширения для браузеров Chrome/Edge, обеспечивающий масштабное хищение данных браузера и удалённое управление системой посредством нативного обмена сообщениями (native messaging). Он взаимодействует с заранее заданной инфраструктурой по незашифрованному HTTP, поддерживает несколько методов закрепления, а также включает возможности для выполнения команд, манипулирования файлами, изучения процессов и проксирования.
-----

PEEP — это браузерный инструментарий удалённого доступа для постэксплуатации, основанный на открытом исходном коде фреймворка RedExt. Его основным компонентом является расширение Chrome с манифестом версии 3 (Manifest V3), замаскированное под «Smart Bookmarks», которое включает сервисный воркер и контент-скрипт, работающие на всех URL. Расширение запрашивает широкие разрешения на доступ к вкладкам, cookie, истории браузера, закладкам, загрузкам, настройкам прокси, скриптингу, событиям навигации, управлению расширениями, нативному месседжингу и всем HTTP/HTTPS-доменам. Оно способно собирать cookie, учётные данные, историю, закладки, скриншоты и данные страниц, внедрять JavaScript, изменять веб-контент и взаимодействовать с удалённым оператором.

Расширение использует хост нативного обмена сообщениями `com.peep.lab`, реализованный в виде исполняемого файла Windows `nm_host.exe`, для перехода от активности в браузере к управлению операционной системой. Этот неподписанный исполняемый файл на базе Node.js поддерживает выполнение командной строки, загрузку и удаление файлов, операции с файловой системой, обнаружение процессов и служб, получение данных из браузера, функции проксирования и SOCKS, а также другие команды хоста. Восстановленная сборка для Windows использует записи реестра нативного обмена сообщениями Chrome или Edge. Хотя хост содержит необязательную функциональность AES-256-GCM, обычные вызовы от расширения к хосту не используют шифрование.

PEEP взаимодействует с инфраструктурой, адрес которой задан жёстко в коде (`206.237.30.232`), и которая ассоциирована с компанией Cloudie Limited в Гонконге. Управляющий сервер на базе Flask и SQLite работает преимущественно на TCP-порту 5001, тогда как открытый каталог на порту 5002 содержал исходный код, архивы сборки, журналы, утилиты, документацию и материалы для подписи. Связь агентов использует конечные точки в стиле RedExt, такие как `/api/register`, `/api/commands` и `/api/exfil`, а также дополнительные маршруты для отправки сигналов активности (heartbeat) и результатов выполнения задач. Сигналы активности (beacons) отправляются по незашифрованному HTTP примерно каждые 30 секунд, хотя приостановка работы сервис-воркера в Manifest V3 может влиять на временные интервалы.

Развёртывание требует предварительного доступа к хосту; механизм первоначального доступа не был выявлен. Инструментарий на базе PowerShell и Python устанавливает расширение с использованием нескольких методов закрепления, включая подделку HMAC-SHA256 в Secure Preferences, принудительную установку на уровне предприятия, внешнюю боковую загрузку (sideloading), регистрацию в реестре и во внешних манифестах, а также технику ScriptCache, которая сохраняет вредоносный скомпилированный сервис-воркер после замены исходных файлов на безвредное содержимое. Пакеты также содержат закрытый ключ подписи для основной идентичности расширения, что позволяет осуществлять несанкционированную подпись обновлений.

Восстановленный набор инструментов включает несколько идентификаторов расширений и приблизительно 38 вариантов пакетов. Тестовая документация на традиционном китайском языке указывает на вероятную разработку на китайском языке, однако имеющиеся доказательства не позволяют установить конкретного актора, набор жертв или кампанию.
#ParsedReport #CompletenessMedium
08-09-2026

Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers

https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/

Report completeness: Medium

Actors/Campaigns:
Panzer_ransomware (motivation: financially_motivated)

Threats:
Vanhelsing
Qilin_ransomware
Credential_dumping_technique
Screenconnect_tool
Vssadmin_tool
Shadow_copies_delete_technique
Anydesk_tool
Rclone_tool

Victims:
Manufacturing, Telecommunications, Technology services

Industry:
Telco

Geo:
Germany, Czechia, Italian, Italy

CVEs:
CVE-2024-1708 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: True
Soft:
- connectwise screenconnect (<23.9.8)


TTPs:
Tactics: 9
Technics: 10

Soft:
ESXi, Linux, Alpine, bcdedit, PsExec

Crypto:
bitcoin

Platforms:
cross-platform

SIGMA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/ Report completeness: Medium Actors/Campaigns: Panzer_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Panzer — новая операция по модели «Программа-вымогатель как услуга», нацеленная на организации в нескольких странах; по сообщениям, её аффилированные лица способны развертывать шифровальщики на системах Windows, Linux, VMware ESXi и FreeBSD. Заявления о компрометации двух итальянских организаций остаются неподтвержденными, образцы ВПО и индикаторы инфраструктуры недоступны. Сообщается, что методы вторжения включают эксплуатацию открытых сервисов, фишинг, атаки на учетные данные, перемещение внутри компании, кражу данных, а также отключение средств восстановления и инструментов безопасности.
-----

Panzer — это операция по модели «Программа-вымогатель как услуга», появившаяся 5 августа 2026 года и заявившая о жертвах в 11 странах в течение первого месяца. В списке фигурировали две итальянские организации: производитель кухонной мебели Doimo Cucine, добавленный 17 августа с заявлением об утечке 30 ГБ данных, и поставщик телекоммуникационных и инженерных услуг NTE Italia, добавленный 21 августа с заявлением об утечке 16 ГБ документов. Ни одна из организаций публично не подтвердила инциденты, поэтому данные заявления остаются неподтвержденными.

По имеющимся данным, данная операция предоставляет аффилированным лицам сборки ransomware для Windows, Linux, VMware ESXi и FreeBSD. Платформа включает управление сборками, чат для ведения переговоров, генерацию счетов в биткоинах, рабочие процессы публикации на сайте утечки данных, функции поддержки и мониторинг аффилированных лиц, предназначенный для выявления исследователей или сотрудников правоохранительных органов. Сообщается, что аффилированные лица получают 80% от выкупаемых платежей, при этом операторы удерживают 20%. Поддержка ESXi представляет значительный риск, поскольку компрометация гипервизора или его инфраструктуры управления может позволить одновременно шифровать несколько виртуальных машин и критически важных сервисов.

Шифровальщик Panzer не подвергался публичному анализу, и в открытом доступе отсутствуют независимо верифицированные образцы ВПО, хеши, IP-адреса, доменные имена или другие достоверные индикаторы инфраструктуры. В связи с этим обнаружение должно основываться на поведенческой активности, связанной с цепочками вторжений ransomware. Сообщается о применении или предположительно о применении следующих техник: эксплуатация уязвимостей в VPN-шлюзах и шлюзах, доступных из интернета, открытый доступ RDP, фишинг, злоупотребление инструментами удаленного мониторинга и управления, извлечение учетных данных, брутфорс, использование легитимных учетных записей, разведка в сети и Active Directory, перемещение внутри компании через Службы удаленного доступа, сбор данных, эксфильтрация и нейтрализация средств защиты.

Сигналы обнаружения высокого приоритета включают удаление копий тома (Volume Shadow Copies) с использованием команд, таких как `vssadmin delete shadows`, отключение восстановления с помощью `bcdedit recoveryenabled no`, несанкционированное выполнение RMM, массовое создание архивов, использование Rclone или аналогичных утилит передачи данных, аномальное распространение по протоколам SMB или RDP, удаленное выполнение на основе PsExec или WMI, непредусмотренное создание учетных записей администраторов или служебных учетных записей, а также попытки остановки сервисов безопасности конечных точек. Организациям следует изолировать системы, демонстрирующие такое поведение, внедрять устойчивый к фишингу MFA для удаленного доступа и привилегированных учетных записей, сегментировать контроллеры домена, резервные копии и интерфейсы управления ESXi, а также поддерживать неизменяемые или офлайн-резервные копии с протестированными процедурами восстановления.
#ParsedReport #CompletenessHigh
08-09-2026

CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT

https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/

Report completeness: High

Actors/Campaigns:
Fortibleed
Lynx_ransomware

Threats:
Pivotc2
Portscan_tool
Credential_harvesting_technique
Proxychains_tool
Ldapdomaindump_tool
Obfs4proxy_tool
Passthehash_technique
Process_injection_technique

Victims:
Fortigate appliances, Us based organizations

Geo:
United kingdom, United states, Chile, Russian, Colombia

CVEs:
CVE-2025-25249 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
Soft:
- fortinet fortios (<6.4.17, <7.0.18, <7.2.12, <7.4.9, <7.6.4)

CVE-2024-26304 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown

CVE-2024-47575 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortimanager (<6.2.13, <6.4.15, <7.0.13, <7.2.8, <7.4.5)
- fortinet fortimanager_cloud (le6.4.7, <7.0.13, <7.2.8, <7.4.5)

CVE-2026-35273 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- oracle peoplesoft_enterprise_peopletools (8.61, 8.62)


TTPs:
Tactics: 8
Technics: 26

IOCs:
Url: 1
File: 10
IP: 7
Hash: 12

Soft:
FortiGate, Node.js, busybox, Active Directory, SoftPerfect Network Scanner, Google Chrome, Chrome, Microsoft Edge, Microsoft Exchange, Linux, have more...

Wallets:
wassabi

Algorithms:
aes-256-cbc, aes-128-gcm, base64, cbc, xor, sha256, aes

Win API:
VirtualAllocEx, WriteProcessMemory, OpenProcess

Languages:
python, javascript, powershell, rust, cpython

Platforms:
arm

Links:
https://github.com/DhavalKapil/heap-exploitation/blob/master/attacks/house\_of\_einherjar.md