CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
04-09-2026

Robobox: Self driven malware creation and execution - made in China

https://netaskari.substack.com/p/robobox-self-driven-malware-creation

Report completeness: Low

Threats:
Coruna_tool
Cobalt_strike_tool

Victims:
Chinese users, Ios device users

Geo:
Korea, Chinese, China

ChatGPT TTPs:
do not use without manual check
T1005, T1016.001, T1033, T1036, T1053.003, T1082, T1105, T1505.003, T1573.001, T1587.001, have more...

IOCs:
IP: 1
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
penSSL de, crontab, openssl, mysql, curl, url -s, l -skv

Algorithms:
aes-256-gcm

Win API:
MD

Languages:
python

Links:
https://github.com/matteyeux/coruna
CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Robobox: Self driven malware creation and execution - made in China https://netaskari.substack.com/p/robobox-self-driven-malware-creation Report completeness: Low Threats: Coruna_tool Cobalt_strike_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчете описана экспериментальная атакующая среда на китайском языке, объединяющая LLM-ассистированную панель управления C2 для iOS, инфраструктуру подготовки ВПО, Cobalt Strike и имплант с обратным шеллом. ВПО `WinPerfDiagSvc` использует закрепление через cron, блокировку файлов и шифрование AES-256-GCM для подключения к `45.115.124.42:80`. Наличие тестовых данных, логических ошибок и устаревших эксплойтов указывает на ограниченное или неподтвержденное развертывание у жертв.
-----

В отчёте описана среда управления (C2) с интерфейсом на китайском языке, которая, по всей видимости, была создана преимущественно с помощью LLM-ассистентов или агентной разработки. Фреймворк включает веб-панель на React/Vite и бэкенд на Node.js, смоделированный на основе общедоступного исходного кода Coruna, технических анализов и скриншотов существующего интерфейса Bee C2. Панель поддерживает профилирование целей, отслеживание заражения и цепочек эксплуатации, а также сбор данных с скомпрометированных устройств iOS, включая криптокошельки, SMS-сообщения и фотографии. В ней содержатся тестовые данные и переключатели развёртывания, что указывает на демонстрационную или тестовую среду, а не на подтверждённую боевую систему. По имеющимся данным, реализация содержит логические ошибки и опирается на устаревшие цепочки эксплойтов для iOS.

Инфраструктура также содержала бинарный файл Win64 с именем `agent`, замаскированный под `WinPerfDiagSvc` и описанный внутренне как «Linux C-клиент для AI VPS Manager». ВПО устанавливает соединение с `45.115.124.42:80` и предоставляет обратную оболочку. Она обеспечивает закрепление через `crontab`, использует `flock` для блокировки файлов и реализует собственное шифрование трафика AES-256-GCM без зависимости от OpenSSL. Соответствующий C2-сервер имел ранее сформированную репутацию в VirusTotal.

Среди дополнительных компонентов присутствовали сервер Cobalt Strike Team Server, поддельное обновление Sogou Pinyin, нацеленное на пользователей из материкового Китая, а также инфраструктура доставки ВПО. Согласно имеющимся данным, цепочка обновлений использовала HTTP-сервер для доставки файлов `ImageMagik.dll` и `SGWangzaix.exe`. В среде также размещались Npcap с пакетным файлом, рекламирующим тихую установку драйвера в режиме драйвера, исходный пакет Bee C2, а также пакет Sogou Pinyin, содержащий код промежуточной загрузки и бинарные файлы ВПО. Присутствовали также Python-база HTTP-сервис промежуточной загрузки и загрузчик `main.py`, а также журнал доступа, фиксирующий загрузку DLL на сервер в Гонконге.

Наблюдаемые команды оболочки пытались выполнить запрос к конечной точке команд WebLogic и собрать информацию о внешнем IP-адресе, подключении, статусе HTTP и региональной доступности. Общая система объединяла функции RAT, Cobalt Strike, инструментов C2 для iOS, размещения ВПО и разведки. Доказательства указывают на экспериментальную или частично автоматизированную среду атаки, хотя степень фактического развертывания на стороне жертв и загрузки файлов не могла быть подтверждена.
#ParsedReport #CompletenessMedium
08-09-2026

MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures

https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/

Report completeness: Medium

Actors/Campaigns:
Mentalpositive

Threats:
Macc_stealer
Clickfix_technique
Credential_dumping_technique
Seo_poisoning_technique
Clearfake
Lumma_stealer
Stealc
Vidar_stealer
Supply_chain_technique
Cloaking_technique

Victims:
Technology sector, Software development sector, Cryptocurrency sector, Web3 sector, Macos users

Industry:
Government, Financial, Software_development

Geo:
Canada, Australia, Germany, France, Singapore, Japan, India, Netherlands, United kingdom, United states

TTPs:
Tactics: 7
Technics: 18

IOCs:
Domain: 4
Hash: 1

Soft:
macOS, Gatekeeper, Keitaro, Zoom, Claude, ChatGPT, Docker, TradingView, curl, Telegram, have more...

Wallets:
metamask, coinbase, tronlink

Algorithms:
zip, md5, sha1, sha256, xor, base64

Functions:
fork, setsid, _Fork, _Setsid, _freopen, sub_100001e20, _system

Win API:
PIE

Languages:
python, applescript

Platforms:
apple, intel
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/ Report completeness: Medium Actors/Campaigns: Mentalpositive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
MacSync — это вредоносное ПО для macOS, распространяемое по модели ВПО как услуга, с использованием методов социальной инженерии и кампаний с поддельным программным обеспечением. Его стейджер выполняет удалённо доставляемый AppleScript для кражи паролей, данных Связки ключей, сессий браузеров, SSH-ключей, криптокошельков и других учетных данных, при этом необязательный RAT обеспечивает закрепление и удалённый доступ. Украденные данные сжимаются, разбиваются на фрагменты и выгружаются по протоколу HTTP.
-----

MacSync — это вредоносная программа для кражи информации и стейджер удалённого доступа для macOS, распространяемая по модели ВПО как услуга. В основном она распространяется через кампании социальной инженерии ClickFix, вредоносную рекламу, отравление поисковой оптимизации (SEO), скомпрометированные веб-сайты, а также поддельные установщики программного обеспечения или ИИ. Жертв убеждают вставить и выполнить команды, такие как `curl -s … \| zsh`, в Терминале, часто под предлогом прохождения CAPTCHA, установки программного обеспечения, обновления безопасности или ошибки загрузки. Кампании нацелены на пользователей macOS, в частности в корпоративном секторе, сфере разработки программного обеспечения, криптовалют и Web3.

Цепочка заражения, как правило, начинается с оболочки (shell wrapper), которая запускает фоновый процесс и восстанавливает полезную нагрузку, закодированную в Base64. Эта полезная нагрузка выполняет нативный 64-разрядный стейджер в формате Mach-O, который демонизирует себя с помощью `fork()` и `setsid()`, перепривязывает родительский процесс к `launchd` и перенаправляет стандартные потоки ввода и вывода в `/dev/null`. Функциональные строки, включая URL C2, заголовки, аргументы и временные пути, скрываются с помощью однобайтового XOR и расшифровываются во время выполнения.

Stager устанавливает связь с инфраструктурой C2 по протоколу HTTPS, как правило, отправляя запрос `/dynamic?txd=<token>` с заголовком `api-key`. Он транслирует AppleScript, предоставленный сервером, непосредственно в `/usr/bin/osascript`, что позволяет избежать создания файлов скриптов на диске и дает оператору возможность удаленно модифицировать стиллер. AppleScript может запрашивать системный пароль пользователя и собирать данные Связки ключей macOS, базы данных и сессионные cookie браузеров, ключи SSH, сессии Телеграм, данные криптографических кошельков, а также другие учетные данные. Собранные сведения сжимаются в архив `/tmp/osalogging.zip`.

MacSync также может развертывать Mach-O RAT с механизмом закрепления через `\~/Library/LaunchAgents/`, используя имена файлов, такие как `com.google.keystone.plist` или `com.apple.sync.plist`. Для получения разрешений на запись экрана используется вспомогательный модуль с ad-hoc подписью. Эксфильтрация выполняется через `/gate?buildtxd=<token>` с использованием HTTP PUT-запросов. Архив разбивается на блоки по 10 МБ с помощью `dd`, загружается последовательно с повторными попытками и экспоненциальным увеличением задержки (retry backoff), а после получения успешных ответов HTTP 200 удаляется вместе с файлом `/tmp/.httpcode`. Инфраструктура ассоциируется с повторяющимися URI-путями, заголовками API-ключей, параметрами загрузки и аналогичным поведением запросов, хотя атрибуция кампании и разработчика остается неопределенной.
#ParsedReport #CompletenessMedium
07-09-2026

Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores

https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores

Report completeness: Medium

Actors/Campaigns:
Shinyhunters

Threats:
Stylesmuggler
Residential_proxy_technique
Vidar_stealer
Lumma_stealer
Stealc
Redline_stealer
Acreed
Amos_stealer

Victims:
Magento stores, Identity verification, Ai accounts, Healthcare

Industry:
E-commerce, Retail

TTPs:

IOCs:
Hash: 3
Domain: 1
IP: 3

Soft:
Linux, Redis, nginx, Claude, Anthropic, Okta, Salesforce

Languages:
php, rust

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 07-09-2026 Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие активно эксплуатируют уязвимость нулевого дня в Magento/Adobe Commerce, не требующую аутентификации, для внедрения PHP в генерируемые файлы и достижения Удаленного Выполнения Кода. Они развертывают бэкдор на базе Rust с закреплением через cron, маскировкой процессов, кражей сессий Redis и зашифрованной C2-связью по WebSocket, что затрагивает актуальные ветки исправленных релизов при отсутствии доступного исправления от вендора.
-----

Уязвимость нулевого дня в Adobe Commerce и Magento Open Source, не требующая аутентификации и неофициально именуемая StyleSmuggler, по имеющимся данным, активно эксплуатируется для достижения Удаленного Выполнения Кода и развертывания бэкдора на базе Rust. Уязвимость затрагивает протестированные актуальные линейки выпусков Magento, включая версии с обновлениями безопасности Adobe от июля и августа 2026 года. На момент публикации отчета CVE, патч от вендора или официальное обходное решение отсутствовали.

Цепочка эксплуатации использует особенности обработки Magento некорректных запросов для внедрения кода PHP в автоматически генерируемые файлы. Подтверждённые расположения включают `var/report/`, связанные с заголовками `X-TRACE` или `X_TRACE_`, а также `var/log/system.log`. После выполнения атакующие разворачивают урезанный статически связанный бинарный файл на Rust для x86-64 или arm64. Имплант хранится в `\~/.local/share/.gvfsd/gvfsd-user`, выше корня веб-сервера, и маскирует свой процесс под рабочий процесс ядра Linux или `fc-cache`. Имя процесса и командная строка изменяются для обхода мониторинга. Закрепление (Persistence) обеспечивается через cron, и ВПО может повторно создать запись cron, если она будет удалена преждевременно.

Имплант может подключаться к локальному Redis на порту 6379 и читать данные сессий Magento, что позволяет похищать активные сессии клиентов и администраторов. Он также передает метаданные хоста и импланта, включая имя хоста, имя пользователя, операционную систему, использование ресурсов, время работы, привилегии, версию и публичный IP-адрес. В качестве инфраструктуры для загрузки указаны `247.cdnflare[.\]xyz`, а для управления по протоколам WebSocket и TLS — `99.84.67[.\]186:443`. Часть трафика биконинга маскировалась под ответы NTP. Злоумышленники использовали множество исходных IP-адресов, включая резидентные прокси, при этом хотя бы один имплант функционировал без обращения к опубликованному узлу управления.

В качестве рекомендуемых мер смягчения последствий следует отключать GraphQL там, где это возможно, и блокировать известные параметры эксплуатации, при этом учитывая, что фильтрация строки запросов не охватывает POST-запросы и JSON-нагрузки. Администраторам следует отключить `proc_open` в PHP, смонтировать временные каталоги с флагом `noexec` и проверить расположения вне корня документа. В ходе реагирования на инцидент необходимо сохранить память и материалы криминалистического анализа, удалить вредоносные записи cron перед завершением процесса, избегать перезагрузки, сбросить сессии Redis, обновить `crypt/key` в `app/etc/env.php` и сбросить учетные данные администратора и интеграций.
#ParsedReport #CompletenessMedium
08-09-2026

PEEP: A Browser RAT Posing as a Chrome Extension

https://socradar.io/blog/peep-browser-rat-chrome-extension/

Report completeness: Medium

Threats:
Peep_tool
Redext_tool
Credential_harvesting_technique

Geo:
Hong kong, Chinese

TTPs:
Tactics: 8
Technics: 26

IOCs:
IP: 1
File: 14
Domain: 1
BrowserExtension: 5
Hash: 13

Soft:
Chrome, Node.js, Flask, Werkzeug, GoDaddy, Chromium, Linux

Algorithms:
zip, aes-256-gcm, hmac, aes, aes-gcm, exhibit, sha256

Functions:
getCookiesForDomain, getBrowsingHistory, getBookmarks, setTimeout

Languages:
powershell, python, javascript

Platforms:
cross-platform

Links:
https://github.com/Fir3n0x/GAP
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 PEEP: A Browser RAT Posing as a Chrome Extension https://socradar.io/blog/peep-browser-rat-chrome-extension/ Report completeness: Medium Threats: Peep_tool Redext_tool Credential_harvesting_technique Geo: Hong…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PEEP — это набор инструментов для постэксплуатации в виде расширения для браузеров Chrome/Edge, обеспечивающий масштабное хищение данных браузера и удалённое управление системой посредством нативного обмена сообщениями (native messaging). Он взаимодействует с заранее заданной инфраструктурой по незашифрованному HTTP, поддерживает несколько методов закрепления, а также включает возможности для выполнения команд, манипулирования файлами, изучения процессов и проксирования.
-----

PEEP — это браузерный инструментарий удалённого доступа для постэксплуатации, основанный на открытом исходном коде фреймворка RedExt. Его основным компонентом является расширение Chrome с манифестом версии 3 (Manifest V3), замаскированное под «Smart Bookmarks», которое включает сервисный воркер и контент-скрипт, работающие на всех URL. Расширение запрашивает широкие разрешения на доступ к вкладкам, cookie, истории браузера, закладкам, загрузкам, настройкам прокси, скриптингу, событиям навигации, управлению расширениями, нативному месседжингу и всем HTTP/HTTPS-доменам. Оно способно собирать cookie, учётные данные, историю, закладки, скриншоты и данные страниц, внедрять JavaScript, изменять веб-контент и взаимодействовать с удалённым оператором.

Расширение использует хост нативного обмена сообщениями `com.peep.lab`, реализованный в виде исполняемого файла Windows `nm_host.exe`, для перехода от активности в браузере к управлению операционной системой. Этот неподписанный исполняемый файл на базе Node.js поддерживает выполнение командной строки, загрузку и удаление файлов, операции с файловой системой, обнаружение процессов и служб, получение данных из браузера, функции проксирования и SOCKS, а также другие команды хоста. Восстановленная сборка для Windows использует записи реестра нативного обмена сообщениями Chrome или Edge. Хотя хост содержит необязательную функциональность AES-256-GCM, обычные вызовы от расширения к хосту не используют шифрование.

PEEP взаимодействует с инфраструктурой, адрес которой задан жёстко в коде (`206.237.30.232`), и которая ассоциирована с компанией Cloudie Limited в Гонконге. Управляющий сервер на базе Flask и SQLite работает преимущественно на TCP-порту 5001, тогда как открытый каталог на порту 5002 содержал исходный код, архивы сборки, журналы, утилиты, документацию и материалы для подписи. Связь агентов использует конечные точки в стиле RedExt, такие как `/api/register`, `/api/commands` и `/api/exfil`, а также дополнительные маршруты для отправки сигналов активности (heartbeat) и результатов выполнения задач. Сигналы активности (beacons) отправляются по незашифрованному HTTP примерно каждые 30 секунд, хотя приостановка работы сервис-воркера в Manifest V3 может влиять на временные интервалы.

Развёртывание требует предварительного доступа к хосту; механизм первоначального доступа не был выявлен. Инструментарий на базе PowerShell и Python устанавливает расширение с использованием нескольких методов закрепления, включая подделку HMAC-SHA256 в Secure Preferences, принудительную установку на уровне предприятия, внешнюю боковую загрузку (sideloading), регистрацию в реестре и во внешних манифестах, а также технику ScriptCache, которая сохраняет вредоносный скомпилированный сервис-воркер после замены исходных файлов на безвредное содержимое. Пакеты также содержат закрытый ключ подписи для основной идентичности расширения, что позволяет осуществлять несанкционированную подпись обновлений.

Восстановленный набор инструментов включает несколько идентификаторов расширений и приблизительно 38 вариантов пакетов. Тестовая документация на традиционном китайском языке указывает на вероятную разработку на китайском языке, однако имеющиеся доказательства не позволяют установить конкретного актора, набор жертв или кампанию.
#ParsedReport #CompletenessMedium
08-09-2026

Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers

https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/

Report completeness: Medium

Actors/Campaigns:
Panzer_ransomware (motivation: financially_motivated)

Threats:
Vanhelsing
Qilin_ransomware
Credential_dumping_technique
Screenconnect_tool
Vssadmin_tool
Shadow_copies_delete_technique
Anydesk_tool
Rclone_tool

Victims:
Manufacturing, Telecommunications, Technology services

Industry:
Telco

Geo:
Germany, Czechia, Italian, Italy

CVEs:
CVE-2024-1708 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: True
Soft:
- connectwise screenconnect (<23.9.8)


TTPs:
Tactics: 9
Technics: 10

Soft:
ESXi, Linux, Alpine, bcdedit, PsExec

Crypto:
bitcoin

Platforms:
cross-platform

SIGMA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/ Report completeness: Medium Actors/Campaigns: Panzer_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Panzer — новая операция по модели «Программа-вымогатель как услуга», нацеленная на организации в нескольких странах; по сообщениям, её аффилированные лица способны развертывать шифровальщики на системах Windows, Linux, VMware ESXi и FreeBSD. Заявления о компрометации двух итальянских организаций остаются неподтвержденными, образцы ВПО и индикаторы инфраструктуры недоступны. Сообщается, что методы вторжения включают эксплуатацию открытых сервисов, фишинг, атаки на учетные данные, перемещение внутри компании, кражу данных, а также отключение средств восстановления и инструментов безопасности.
-----

Panzer — это операция по модели «Программа-вымогатель как услуга», появившаяся 5 августа 2026 года и заявившая о жертвах в 11 странах в течение первого месяца. В списке фигурировали две итальянские организации: производитель кухонной мебели Doimo Cucine, добавленный 17 августа с заявлением об утечке 30 ГБ данных, и поставщик телекоммуникационных и инженерных услуг NTE Italia, добавленный 21 августа с заявлением об утечке 16 ГБ документов. Ни одна из организаций публично не подтвердила инциденты, поэтому данные заявления остаются неподтвержденными.

По имеющимся данным, данная операция предоставляет аффилированным лицам сборки ransomware для Windows, Linux, VMware ESXi и FreeBSD. Платформа включает управление сборками, чат для ведения переговоров, генерацию счетов в биткоинах, рабочие процессы публикации на сайте утечки данных, функции поддержки и мониторинг аффилированных лиц, предназначенный для выявления исследователей или сотрудников правоохранительных органов. Сообщается, что аффилированные лица получают 80% от выкупаемых платежей, при этом операторы удерживают 20%. Поддержка ESXi представляет значительный риск, поскольку компрометация гипервизора или его инфраструктуры управления может позволить одновременно шифровать несколько виртуальных машин и критически важных сервисов.

Шифровальщик Panzer не подвергался публичному анализу, и в открытом доступе отсутствуют независимо верифицированные образцы ВПО, хеши, IP-адреса, доменные имена или другие достоверные индикаторы инфраструктуры. В связи с этим обнаружение должно основываться на поведенческой активности, связанной с цепочками вторжений ransomware. Сообщается о применении или предположительно о применении следующих техник: эксплуатация уязвимостей в VPN-шлюзах и шлюзах, доступных из интернета, открытый доступ RDP, фишинг, злоупотребление инструментами удаленного мониторинга и управления, извлечение учетных данных, брутфорс, использование легитимных учетных записей, разведка в сети и Active Directory, перемещение внутри компании через Службы удаленного доступа, сбор данных, эксфильтрация и нейтрализация средств защиты.

Сигналы обнаружения высокого приоритета включают удаление копий тома (Volume Shadow Copies) с использованием команд, таких как `vssadmin delete shadows`, отключение восстановления с помощью `bcdedit recoveryenabled no`, несанкционированное выполнение RMM, массовое создание архивов, использование Rclone или аналогичных утилит передачи данных, аномальное распространение по протоколам SMB или RDP, удаленное выполнение на основе PsExec или WMI, непредусмотренное создание учетных записей администраторов или служебных учетных записей, а также попытки остановки сервисов безопасности конечных точек. Организациям следует изолировать системы, демонстрирующие такое поведение, внедрять устойчивый к фишингу MFA для удаленного доступа и привилегированных учетных записей, сегментировать контроллеры домена, резервные копии и интерфейсы управления ESXi, а также поддерживать неизменяемые или офлайн-резервные копии с протестированными процедурами восстановления.
#ParsedReport #CompletenessHigh
08-09-2026

CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT

https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/

Report completeness: High

Actors/Campaigns:
Fortibleed
Lynx_ransomware

Threats:
Pivotc2
Portscan_tool
Credential_harvesting_technique
Proxychains_tool
Ldapdomaindump_tool
Obfs4proxy_tool
Passthehash_technique
Process_injection_technique

Victims:
Fortigate appliances, Us based organizations

Geo:
United kingdom, United states, Chile, Russian, Colombia

CVEs:
CVE-2025-25249 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
Soft:
- fortinet fortios (<6.4.17, <7.0.18, <7.2.12, <7.4.9, <7.6.4)

CVE-2024-26304 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown

CVE-2024-47575 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortimanager (<6.2.13, <6.4.15, <7.0.13, <7.2.8, <7.4.5)
- fortinet fortimanager_cloud (le6.4.7, <7.0.13, <7.2.8, <7.4.5)

CVE-2026-35273 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- oracle peoplesoft_enterprise_peopletools (8.61, 8.62)


TTPs:
Tactics: 8
Technics: 26

IOCs:
Url: 1
File: 10
IP: 7
Hash: 12

Soft:
FortiGate, Node.js, busybox, Active Directory, SoftPerfect Network Scanner, Google Chrome, Chrome, Microsoft Edge, Microsoft Exchange, Linux, have more...

Wallets:
wassabi

Algorithms:
aes-256-cbc, aes-128-gcm, base64, cbc, xor, sha256, aes

Win API:
VirtualAllocEx, WriteProcessMemory, OpenProcess

Languages:
python, javascript, powershell, rust, cpython

Platforms:
arm

Links:
https://github.com/DhavalKapil/heap-exploitation/blob/master/attacks/house\_of\_einherjar.md
CTT Report Hub
#ParsedReport #CompletenessHigh 08-09-2026 CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/ Report completeness: High Actors/Campaigns: Fortibleed Lynx_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие активно эксплуатируют уязвимость CVE-2025-25249 — переполнение буфера в куче в демоне обработки CAPWAP в FortiOS и FortiSwitchManager — для получения Удаленного Выполнения Кода без аутентификации. Они развертывают PivotC2, RAT на базе Node.js, который обеспечивает создание обратных шеллов, туннелирование, сетевое сканирование, кражу конфигураций и расшифровку сохраненных учетных данных FortiGate.
-----

Активная эксплуатация уязвимости CVE-2025-25249 направлена на переполнение буфера в куче в демоне `cw_acd` в FortiOS и FortiSwitchManager, который обрабатывает трафик CAPWAP на UDP-порту 5246. Уязвимость позволяет осуществлять Удаленное Выполнение Кода без аутентификации посредством специально сформированных запросов. Восстановленный фреймворк эксплойта `fortirun.bin` определяет уязвимые системы FortiGate и FortiAP, выполняет подготовку кучи с помощью вредоносных сообщений CAPWAP Add Station, повреждает структуру списка освобожденной памяти и перехватывает поток управления с использованием ROP-пивота для ARM64. Затем он вызывает встроенный в систему рантайм Node.js для создания обратного шелла.

Атака доставляет JavaScript-стагер, который загружает второй этап, закодированный в Base64 и зашифрованный с помощью XOR, расшифровывает его с использованием ключа `pivot`, записывает в `/tmp/.i.js` и выполняет в фоновом режиме. Полезная нагрузка PivotC2 представляет собой Node.js RAT, предназначенный для постэксплуатации FortiGate. Она поддерживает исходящее TLS-соединение с C2-сервером, используя мультиплексированный бинарный протокол с каналами для выполнения команд, интерактивных оболочек, файловых операций и TCP-форвардинга. Клиент поддерживает автоматическое переподключение, мониторинг heartbeat, проксирование через SOCKS5 и HTTP, локальный и удаленный порт-форвардинг, разрешение DNS, перечисление сети и сканирование портов на основе CIDR.

PivotC2 может собирать файлы конфигурации FortiGate, включая настройки VDOM и `/data/etc/fsv_sync.dat`, а затем расшифровывать сохраненные секреты. Восстановленные учетные данные могут включать предопределенные ключи VPN, учетные записи SSL-VPN, ключи беспроводных сетей, учетные данные LDAP и пароли администраторов. C2-сервер поддерживает автоматический режим, который автоматически собирает конфигурации, расшифровывает учетные данные, определяет внутренние сети и сканирует стандартные порты в обнаруженных и предопределенных частных диапазонах.

Кампания была направлена более чем на 30 000 IP-адресов FortiGate, зафиксировано 178 подтвержденных зараженных сессий, при этом наибольшая концентрация жертв зафиксирована в Соединенных Штатах. Две организации в США столкнулись с более масштабными вторжениями, включавшими создание внутренних туннелей, обнаружение хостов, кражу учетных данных из браузера, перемещение внутри компании и эксфильтрацию данных. Деятельность квалифицируется как операция киберкриминала с финансовой мотивацией, осуществляемая русскоязычными злоумышленниками, и также включала атаки на другие уязвимости корпоративных систем. Возможности обнаружения включают несанкционированные процессы Node.js, файл `/tmp/.i.js`, исходящие соединения с `46.151.29.58` или `146.103.99.177`, а также необычный доступ к конфигурации FortiGate или сетевое сканирование.
Практический курс по киберразведке - Threat Intelligence

Получите навыки, необходимые для проактивного реагирования на киберугрозы.

⚡️ Будете эффективно использовать современные подходы к организации TI на 3 уровнях — стратегическом, операционном, тактическом;
⚡️ Сможете определять источники и направления поиска информации о релевантных киберугрозах;
⚡️ Научитесь обрабатывать полученную информацию о киберугрозах и обогащать её дополнительным контекстом.

Курс ведут эксперты-практики:
- Виталий Евсиков (Head of SOC)
- Олег Скулкин (Руководитель Bi.Zone Threat Intelligence)
- Николай Арефьев (Генеральный директор ООО "Технологии киберугроз")
- Иван Васильев (Разработчик Threat Intelligence систем)
- Алексей Банников (Аналитик киберугроз)

📅 Старт: 13 ноября
Длительность: 6 недель
Удостоверение о повышении квалификации с внесением в федеральный реестр.

👉🏼 Узнать больше о курсе
🤔1