#ParsedReport #CompletenessMedium
08-09-2026
MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures
https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/
Report completeness: Medium
Actors/Campaigns:
Mentalpositive
Threats:
Macc_stealer
Clickfix_technique
Credential_dumping_technique
Seo_poisoning_technique
Clearfake
Lumma_stealer
Stealc
Vidar_stealer
Supply_chain_technique
Cloaking_technique
Victims:
Technology sector, Software development sector, Cryptocurrency sector, Web3 sector, Macos users
Industry:
Government, Financial, Software_development
Geo:
Canada, Australia, Germany, France, Singapore, Japan, India, Netherlands, United kingdom, United states
TTPs:
Tactics: 7
Technics: 18
IOCs:
Domain: 4
Hash: 1
Soft:
macOS, Gatekeeper, Keitaro, Zoom, Claude, ChatGPT, Docker, TradingView, curl, Telegram, have more...
Wallets:
metamask, coinbase, tronlink
Algorithms:
zip, md5, sha1, sha256, xor, base64
Functions:
fork, setsid, _Fork, _Setsid, _freopen, sub_100001e20, _system
Win API:
PIE
Languages:
python, applescript
Platforms:
apple, intel
08-09-2026
MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures
https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/
Report completeness: Medium
Actors/Campaigns:
Mentalpositive
Threats:
Macc_stealer
Clickfix_technique
Credential_dumping_technique
Seo_poisoning_technique
Clearfake
Lumma_stealer
Stealc
Vidar_stealer
Supply_chain_technique
Cloaking_technique
Victims:
Technology sector, Software development sector, Cryptocurrency sector, Web3 sector, Macos users
Industry:
Government, Financial, Software_development
Geo:
Canada, Australia, Germany, France, Singapore, Japan, India, Netherlands, United kingdom, United states
TTPs:
Tactics: 7
Technics: 18
IOCs:
Domain: 4
Hash: 1
Soft:
macOS, Gatekeeper, Keitaro, Zoom, Claude, ChatGPT, Docker, TradingView, curl, Telegram, have more...
Wallets:
metamask, coinbase, tronlink
Algorithms:
zip, md5, sha1, sha256, xor, base64
Functions:
fork, setsid, _Fork, _Setsid, _freopen, sub_100001e20, _system
Win API:
PIE
Languages:
python, applescript
Platforms:
apple, intel
Seqrite Labs
MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures
<p>Executive Summary MacSync Stealer is a family of macOS information stealers and remote-access stagers designed to evade detection and sold commercially under a malware-as-a-service (MaaS) model. In the attack chain, MacSync binaries are native stagers…
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/ Report completeness: Medium Actors/Campaigns: Mentalpositive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MacSync — это вредоносное ПО для macOS, распространяемое по модели ВПО как услуга, с использованием методов социальной инженерии и кампаний с поддельным программным обеспечением. Его стейджер выполняет удалённо доставляемый AppleScript для кражи паролей, данных Связки ключей, сессий браузеров, SSH-ключей, криптокошельков и других учетных данных, при этом необязательный RAT обеспечивает закрепление и удалённый доступ. Украденные данные сжимаются, разбиваются на фрагменты и выгружаются по протоколу HTTP.
-----
MacSync — это вредоносная программа для кражи информации и стейджер удалённого доступа для macOS, распространяемая по модели ВПО как услуга. В основном она распространяется через кампании социальной инженерии ClickFix, вредоносную рекламу, отравление поисковой оптимизации (SEO), скомпрометированные веб-сайты, а также поддельные установщики программного обеспечения или ИИ. Жертв убеждают вставить и выполнить команды, такие как `curl -s … \| zsh`, в Терминале, часто под предлогом прохождения CAPTCHA, установки программного обеспечения, обновления безопасности или ошибки загрузки. Кампании нацелены на пользователей macOS, в частности в корпоративном секторе, сфере разработки программного обеспечения, криптовалют и Web3.
Цепочка заражения, как правило, начинается с оболочки (shell wrapper), которая запускает фоновый процесс и восстанавливает полезную нагрузку, закодированную в Base64. Эта полезная нагрузка выполняет нативный 64-разрядный стейджер в формате Mach-O, который демонизирует себя с помощью `fork()` и `setsid()`, перепривязывает родительский процесс к `launchd` и перенаправляет стандартные потоки ввода и вывода в `/dev/null`. Функциональные строки, включая URL C2, заголовки, аргументы и временные пути, скрываются с помощью однобайтового XOR и расшифровываются во время выполнения.
Stager устанавливает связь с инфраструктурой C2 по протоколу HTTPS, как правило, отправляя запрос `/dynamic?txd=<token>` с заголовком `api-key`. Он транслирует AppleScript, предоставленный сервером, непосредственно в `/usr/bin/osascript`, что позволяет избежать создания файлов скриптов на диске и дает оператору возможность удаленно модифицировать стиллер. AppleScript может запрашивать системный пароль пользователя и собирать данные Связки ключей macOS, базы данных и сессионные cookie браузеров, ключи SSH, сессии Телеграм, данные криптографических кошельков, а также другие учетные данные. Собранные сведения сжимаются в архив `/tmp/osalogging.zip`.
MacSync также может развертывать Mach-O RAT с механизмом закрепления через `\~/Library/LaunchAgents/`, используя имена файлов, такие как `com.google.keystone.plist` или `com.apple.sync.plist`. Для получения разрешений на запись экрана используется вспомогательный модуль с ad-hoc подписью. Эксфильтрация выполняется через `/gate?buildtxd=<token>` с использованием HTTP PUT-запросов. Архив разбивается на блоки по 10 МБ с помощью `dd`, загружается последовательно с повторными попытками и экспоненциальным увеличением задержки (retry backoff), а после получения успешных ответов HTTP 200 удаляется вместе с файлом `/tmp/.httpcode`. Инфраструктура ассоциируется с повторяющимися URI-путями, заголовками API-ключей, параметрами загрузки и аналогичным поведением запросов, хотя атрибуция кампании и разработчика остается неопределенной.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MacSync — это вредоносное ПО для macOS, распространяемое по модели ВПО как услуга, с использованием методов социальной инженерии и кампаний с поддельным программным обеспечением. Его стейджер выполняет удалённо доставляемый AppleScript для кражи паролей, данных Связки ключей, сессий браузеров, SSH-ключей, криптокошельков и других учетных данных, при этом необязательный RAT обеспечивает закрепление и удалённый доступ. Украденные данные сжимаются, разбиваются на фрагменты и выгружаются по протоколу HTTP.
-----
MacSync — это вредоносная программа для кражи информации и стейджер удалённого доступа для macOS, распространяемая по модели ВПО как услуга. В основном она распространяется через кампании социальной инженерии ClickFix, вредоносную рекламу, отравление поисковой оптимизации (SEO), скомпрометированные веб-сайты, а также поддельные установщики программного обеспечения или ИИ. Жертв убеждают вставить и выполнить команды, такие как `curl -s … \| zsh`, в Терминале, часто под предлогом прохождения CAPTCHA, установки программного обеспечения, обновления безопасности или ошибки загрузки. Кампании нацелены на пользователей macOS, в частности в корпоративном секторе, сфере разработки программного обеспечения, криптовалют и Web3.
Цепочка заражения, как правило, начинается с оболочки (shell wrapper), которая запускает фоновый процесс и восстанавливает полезную нагрузку, закодированную в Base64. Эта полезная нагрузка выполняет нативный 64-разрядный стейджер в формате Mach-O, который демонизирует себя с помощью `fork()` и `setsid()`, перепривязывает родительский процесс к `launchd` и перенаправляет стандартные потоки ввода и вывода в `/dev/null`. Функциональные строки, включая URL C2, заголовки, аргументы и временные пути, скрываются с помощью однобайтового XOR и расшифровываются во время выполнения.
Stager устанавливает связь с инфраструктурой C2 по протоколу HTTPS, как правило, отправляя запрос `/dynamic?txd=<token>` с заголовком `api-key`. Он транслирует AppleScript, предоставленный сервером, непосредственно в `/usr/bin/osascript`, что позволяет избежать создания файлов скриптов на диске и дает оператору возможность удаленно модифицировать стиллер. AppleScript может запрашивать системный пароль пользователя и собирать данные Связки ключей macOS, базы данных и сессионные cookie браузеров, ключи SSH, сессии Телеграм, данные криптографических кошельков, а также другие учетные данные. Собранные сведения сжимаются в архив `/tmp/osalogging.zip`.
MacSync также может развертывать Mach-O RAT с механизмом закрепления через `\~/Library/LaunchAgents/`, используя имена файлов, такие как `com.google.keystone.plist` или `com.apple.sync.plist`. Для получения разрешений на запись экрана используется вспомогательный модуль с ad-hoc подписью. Эксфильтрация выполняется через `/gate?buildtxd=<token>` с использованием HTTP PUT-запросов. Архив разбивается на блоки по 10 МБ с помощью `dd`, загружается последовательно с повторными попытками и экспоненциальным увеличением задержки (retry backoff), а после получения успешных ответов HTTP 200 удаляется вместе с файлом `/tmp/.httpcode`. Инфраструктура ассоциируется с повторяющимися URI-путями, заголовками API-ключей, параметрами загрузки и аналогичным поведением запросов, хотя атрибуция кампании и разработчика остается неопределенной.
#ParsedReport #CompletenessMedium
07-09-2026
Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores
https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
Threats:
Stylesmuggler
Residential_proxy_technique
Vidar_stealer
Lumma_stealer
Stealc
Redline_stealer
Acreed
Amos_stealer
Victims:
Magento stores, Identity verification, Ai accounts, Healthcare
Industry:
E-commerce, Retail
TTPs:
IOCs:
Hash: 3
Domain: 1
IP: 3
Soft:
Linux, Redis, nginx, Claude, Anthropic, Okta, Salesforce
Languages:
php, rust
Platforms:
arm
07-09-2026
Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores
https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
Threats:
Stylesmuggler
Residential_proxy_technique
Vidar_stealer
Lumma_stealer
Stealc
Redline_stealer
Acreed
Amos_stealer
Victims:
Magento stores, Identity verification, Ai accounts, Healthcare
Industry:
E-commerce, Retail
TTPs:
IOCs:
Hash: 3
Domain: 1
IP: 3
Soft:
Linux, Redis, nginx, Claude, Anthropic, Okta, Salesforce
Languages:
php, rust
Platforms:
arm
Secureblink
Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores | Secure Blink
Unauthenticated Adobe Commerce zero-day "StyleSmuggler" plants a Rust backdoor on Magento stores. No CVE, no patch. IOCs and mitigations inside.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-09-2026 Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимость нулевого дня в Magento/Adobe Commerce, не требующую аутентификации, для внедрения PHP в генерируемые файлы и достижения Удаленного Выполнения Кода. Они развертывают бэкдор на базе Rust с закреплением через cron, маскировкой процессов, кражей сессий Redis и зашифрованной C2-связью по WebSocket, что затрагивает актуальные ветки исправленных релизов при отсутствии доступного исправления от вендора.
-----
Уязвимость нулевого дня в Adobe Commerce и Magento Open Source, не требующая аутентификации и неофициально именуемая StyleSmuggler, по имеющимся данным, активно эксплуатируется для достижения Удаленного Выполнения Кода и развертывания бэкдора на базе Rust. Уязвимость затрагивает протестированные актуальные линейки выпусков Magento, включая версии с обновлениями безопасности Adobe от июля и августа 2026 года. На момент публикации отчета CVE, патч от вендора или официальное обходное решение отсутствовали.
Цепочка эксплуатации использует особенности обработки Magento некорректных запросов для внедрения кода PHP в автоматически генерируемые файлы. Подтверждённые расположения включают `var/report/`, связанные с заголовками `X-TRACE` или `X_TRACE_`, а также `var/log/system.log`. После выполнения атакующие разворачивают урезанный статически связанный бинарный файл на Rust для x86-64 или arm64. Имплант хранится в `\~/.local/share/.gvfsd/gvfsd-user`, выше корня веб-сервера, и маскирует свой процесс под рабочий процесс ядра Linux или `fc-cache`. Имя процесса и командная строка изменяются для обхода мониторинга. Закрепление (Persistence) обеспечивается через cron, и ВПО может повторно создать запись cron, если она будет удалена преждевременно.
Имплант может подключаться к локальному Redis на порту 6379 и читать данные сессий Magento, что позволяет похищать активные сессии клиентов и администраторов. Он также передает метаданные хоста и импланта, включая имя хоста, имя пользователя, операционную систему, использование ресурсов, время работы, привилегии, версию и публичный IP-адрес. В качестве инфраструктуры для загрузки указаны `247.cdnflare[.\]xyz`, а для управления по протоколам WebSocket и TLS — `99.84.67[.\]186:443`. Часть трафика биконинга маскировалась под ответы NTP. Злоумышленники использовали множество исходных IP-адресов, включая резидентные прокси, при этом хотя бы один имплант функционировал без обращения к опубликованному узлу управления.
В качестве рекомендуемых мер смягчения последствий следует отключать GraphQL там, где это возможно, и блокировать известные параметры эксплуатации, при этом учитывая, что фильтрация строки запросов не охватывает POST-запросы и JSON-нагрузки. Администраторам следует отключить `proc_open` в PHP, смонтировать временные каталоги с флагом `noexec` и проверить расположения вне корня документа. В ходе реагирования на инцидент необходимо сохранить память и материалы криминалистического анализа, удалить вредоносные записи cron перед завершением процесса, избегать перезагрузки, сбросить сессии Redis, обновить `crypt/key` в `app/etc/env.php` и сбросить учетные данные администратора и интеграций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимость нулевого дня в Magento/Adobe Commerce, не требующую аутентификации, для внедрения PHP в генерируемые файлы и достижения Удаленного Выполнения Кода. Они развертывают бэкдор на базе Rust с закреплением через cron, маскировкой процессов, кражей сессий Redis и зашифрованной C2-связью по WebSocket, что затрагивает актуальные ветки исправленных релизов при отсутствии доступного исправления от вендора.
-----
Уязвимость нулевого дня в Adobe Commerce и Magento Open Source, не требующая аутентификации и неофициально именуемая StyleSmuggler, по имеющимся данным, активно эксплуатируется для достижения Удаленного Выполнения Кода и развертывания бэкдора на базе Rust. Уязвимость затрагивает протестированные актуальные линейки выпусков Magento, включая версии с обновлениями безопасности Adobe от июля и августа 2026 года. На момент публикации отчета CVE, патч от вендора или официальное обходное решение отсутствовали.
Цепочка эксплуатации использует особенности обработки Magento некорректных запросов для внедрения кода PHP в автоматически генерируемые файлы. Подтверждённые расположения включают `var/report/`, связанные с заголовками `X-TRACE` или `X_TRACE_`, а также `var/log/system.log`. После выполнения атакующие разворачивают урезанный статически связанный бинарный файл на Rust для x86-64 или arm64. Имплант хранится в `\~/.local/share/.gvfsd/gvfsd-user`, выше корня веб-сервера, и маскирует свой процесс под рабочий процесс ядра Linux или `fc-cache`. Имя процесса и командная строка изменяются для обхода мониторинга. Закрепление (Persistence) обеспечивается через cron, и ВПО может повторно создать запись cron, если она будет удалена преждевременно.
Имплант может подключаться к локальному Redis на порту 6379 и читать данные сессий Magento, что позволяет похищать активные сессии клиентов и администраторов. Он также передает метаданные хоста и импланта, включая имя хоста, имя пользователя, операционную систему, использование ресурсов, время работы, привилегии, версию и публичный IP-адрес. В качестве инфраструктуры для загрузки указаны `247.cdnflare[.\]xyz`, а для управления по протоколам WebSocket и TLS — `99.84.67[.\]186:443`. Часть трафика биконинга маскировалась под ответы NTP. Злоумышленники использовали множество исходных IP-адресов, включая резидентные прокси, при этом хотя бы один имплант функционировал без обращения к опубликованному узлу управления.
В качестве рекомендуемых мер смягчения последствий следует отключать GraphQL там, где это возможно, и блокировать известные параметры эксплуатации, при этом учитывая, что фильтрация строки запросов не охватывает POST-запросы и JSON-нагрузки. Администраторам следует отключить `proc_open` в PHP, смонтировать временные каталоги с флагом `noexec` и проверить расположения вне корня документа. В ходе реагирования на инцидент необходимо сохранить память и материалы криминалистического анализа, удалить вредоносные записи cron перед завершением процесса, избегать перезагрузки, сбросить сессии Redis, обновить `crypt/key` в `app/etc/env.php` и сбросить учетные данные администратора и интеграций.
#ParsedReport #CompletenessMedium
08-09-2026
PEEP: A Browser RAT Posing as a Chrome Extension
https://socradar.io/blog/peep-browser-rat-chrome-extension/
Report completeness: Medium
Threats:
Peep_tool
Redext_tool
Credential_harvesting_technique
Geo:
Hong kong, Chinese
TTPs:
Tactics: 8
Technics: 26
IOCs:
IP: 1
File: 14
Domain: 1
BrowserExtension: 5
Hash: 13
Soft:
Chrome, Node.js, Flask, Werkzeug, GoDaddy, Chromium, Linux
Algorithms:
zip, aes-256-gcm, hmac, aes, aes-gcm, exhibit, sha256
Functions:
getCookiesForDomain, getBrowsingHistory, getBookmarks, setTimeout
Languages:
powershell, python, javascript
Platforms:
cross-platform
Links:
08-09-2026
PEEP: A Browser RAT Posing as a Chrome Extension
https://socradar.io/blog/peep-browser-rat-chrome-extension/
Report completeness: Medium
Threats:
Peep_tool
Redext_tool
Credential_harvesting_technique
Geo:
Hong kong, Chinese
TTPs:
Tactics: 8
Technics: 26
IOCs:
IP: 1
File: 14
Domain: 1
BrowserExtension: 5
Hash: 13
Soft:
Chrome, Node.js, Flask, Werkzeug, GoDaddy, Chromium, Linux
Algorithms:
zip, aes-256-gcm, hmac, aes, aes-gcm, exhibit, sha256
Functions:
getCookiesForDomain, getBrowsingHistory, getBookmarks, setTimeout
Languages:
powershell, python, javascript
Platforms:
cross-platform
Links:
https://github.com/Fir3n0x/GAPSOCRadar® Cyber Intelligence Inc.
PEEP: A Browser RAT Posing as a Chrome Extension
The Threat Research Unit (STRU) at SOCRadar's Extended Threat Intelligence (XTI) platform identified and analyzed PEEP, a Chromium-based emerging post...
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 PEEP: A Browser RAT Posing as a Chrome Extension https://socradar.io/blog/peep-browser-rat-chrome-extension/ Report completeness: Medium Threats: Peep_tool Redext_tool Credential_harvesting_technique Geo: Hong…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PEEP — это набор инструментов для постэксплуатации в виде расширения для браузеров Chrome/Edge, обеспечивающий масштабное хищение данных браузера и удалённое управление системой посредством нативного обмена сообщениями (native messaging). Он взаимодействует с заранее заданной инфраструктурой по незашифрованному HTTP, поддерживает несколько методов закрепления, а также включает возможности для выполнения команд, манипулирования файлами, изучения процессов и проксирования.
-----
PEEP — это браузерный инструментарий удалённого доступа для постэксплуатации, основанный на открытом исходном коде фреймворка RedExt. Его основным компонентом является расширение Chrome с манифестом версии 3 (Manifest V3), замаскированное под «Smart Bookmarks», которое включает сервисный воркер и контент-скрипт, работающие на всех URL. Расширение запрашивает широкие разрешения на доступ к вкладкам, cookie, истории браузера, закладкам, загрузкам, настройкам прокси, скриптингу, событиям навигации, управлению расширениями, нативному месседжингу и всем HTTP/HTTPS-доменам. Оно способно собирать cookie, учётные данные, историю, закладки, скриншоты и данные страниц, внедрять JavaScript, изменять веб-контент и взаимодействовать с удалённым оператором.
Расширение использует хост нативного обмена сообщениями `com.peep.lab`, реализованный в виде исполняемого файла Windows `nm_host.exe`, для перехода от активности в браузере к управлению операционной системой. Этот неподписанный исполняемый файл на базе Node.js поддерживает выполнение командной строки, загрузку и удаление файлов, операции с файловой системой, обнаружение процессов и служб, получение данных из браузера, функции проксирования и SOCKS, а также другие команды хоста. Восстановленная сборка для Windows использует записи реестра нативного обмена сообщениями Chrome или Edge. Хотя хост содержит необязательную функциональность AES-256-GCM, обычные вызовы от расширения к хосту не используют шифрование.
PEEP взаимодействует с инфраструктурой, адрес которой задан жёстко в коде (`206.237.30.232`), и которая ассоциирована с компанией Cloudie Limited в Гонконге. Управляющий сервер на базе Flask и SQLite работает преимущественно на TCP-порту 5001, тогда как открытый каталог на порту 5002 содержал исходный код, архивы сборки, журналы, утилиты, документацию и материалы для подписи. Связь агентов использует конечные точки в стиле RedExt, такие как `/api/register`, `/api/commands` и `/api/exfil`, а также дополнительные маршруты для отправки сигналов активности (heartbeat) и результатов выполнения задач. Сигналы активности (beacons) отправляются по незашифрованному HTTP примерно каждые 30 секунд, хотя приостановка работы сервис-воркера в Manifest V3 может влиять на временные интервалы.
Развёртывание требует предварительного доступа к хосту; механизм первоначального доступа не был выявлен. Инструментарий на базе PowerShell и Python устанавливает расширение с использованием нескольких методов закрепления, включая подделку HMAC-SHA256 в Secure Preferences, принудительную установку на уровне предприятия, внешнюю боковую загрузку (sideloading), регистрацию в реестре и во внешних манифестах, а также технику ScriptCache, которая сохраняет вредоносный скомпилированный сервис-воркер после замены исходных файлов на безвредное содержимое. Пакеты также содержат закрытый ключ подписи для основной идентичности расширения, что позволяет осуществлять несанкционированную подпись обновлений.
Восстановленный набор инструментов включает несколько идентификаторов расширений и приблизительно 38 вариантов пакетов. Тестовая документация на традиционном китайском языке указывает на вероятную разработку на китайском языке, однако имеющиеся доказательства не позволяют установить конкретного актора, набор жертв или кампанию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PEEP — это набор инструментов для постэксплуатации в виде расширения для браузеров Chrome/Edge, обеспечивающий масштабное хищение данных браузера и удалённое управление системой посредством нативного обмена сообщениями (native messaging). Он взаимодействует с заранее заданной инфраструктурой по незашифрованному HTTP, поддерживает несколько методов закрепления, а также включает возможности для выполнения команд, манипулирования файлами, изучения процессов и проксирования.
-----
PEEP — это браузерный инструментарий удалённого доступа для постэксплуатации, основанный на открытом исходном коде фреймворка RedExt. Его основным компонентом является расширение Chrome с манифестом версии 3 (Manifest V3), замаскированное под «Smart Bookmarks», которое включает сервисный воркер и контент-скрипт, работающие на всех URL. Расширение запрашивает широкие разрешения на доступ к вкладкам, cookie, истории браузера, закладкам, загрузкам, настройкам прокси, скриптингу, событиям навигации, управлению расширениями, нативному месседжингу и всем HTTP/HTTPS-доменам. Оно способно собирать cookie, учётные данные, историю, закладки, скриншоты и данные страниц, внедрять JavaScript, изменять веб-контент и взаимодействовать с удалённым оператором.
Расширение использует хост нативного обмена сообщениями `com.peep.lab`, реализованный в виде исполняемого файла Windows `nm_host.exe`, для перехода от активности в браузере к управлению операционной системой. Этот неподписанный исполняемый файл на базе Node.js поддерживает выполнение командной строки, загрузку и удаление файлов, операции с файловой системой, обнаружение процессов и служб, получение данных из браузера, функции проксирования и SOCKS, а также другие команды хоста. Восстановленная сборка для Windows использует записи реестра нативного обмена сообщениями Chrome или Edge. Хотя хост содержит необязательную функциональность AES-256-GCM, обычные вызовы от расширения к хосту не используют шифрование.
PEEP взаимодействует с инфраструктурой, адрес которой задан жёстко в коде (`206.237.30.232`), и которая ассоциирована с компанией Cloudie Limited в Гонконге. Управляющий сервер на базе Flask и SQLite работает преимущественно на TCP-порту 5001, тогда как открытый каталог на порту 5002 содержал исходный код, архивы сборки, журналы, утилиты, документацию и материалы для подписи. Связь агентов использует конечные точки в стиле RedExt, такие как `/api/register`, `/api/commands` и `/api/exfil`, а также дополнительные маршруты для отправки сигналов активности (heartbeat) и результатов выполнения задач. Сигналы активности (beacons) отправляются по незашифрованному HTTP примерно каждые 30 секунд, хотя приостановка работы сервис-воркера в Manifest V3 может влиять на временные интервалы.
Развёртывание требует предварительного доступа к хосту; механизм первоначального доступа не был выявлен. Инструментарий на базе PowerShell и Python устанавливает расширение с использованием нескольких методов закрепления, включая подделку HMAC-SHA256 в Secure Preferences, принудительную установку на уровне предприятия, внешнюю боковую загрузку (sideloading), регистрацию в реестре и во внешних манифестах, а также технику ScriptCache, которая сохраняет вредоносный скомпилированный сервис-воркер после замены исходных файлов на безвредное содержимое. Пакеты также содержат закрытый ключ подписи для основной идентичности расширения, что позволяет осуществлять несанкционированную подпись обновлений.
Восстановленный набор инструментов включает несколько идентификаторов расширений и приблизительно 38 вариантов пакетов. Тестовая документация на традиционном китайском языке указывает на вероятную разработку на китайском языке, однако имеющиеся доказательства не позволяют установить конкретного актора, набор жертв или кампанию.
#ParsedReport #CompletenessMedium
08-09-2026
Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers
https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/
Report completeness: Medium
Actors/Campaigns:
Panzer_ransomware (motivation: financially_motivated)
Threats:
Vanhelsing
Qilin_ransomware
Credential_dumping_technique
Screenconnect_tool
Vssadmin_tool
Shadow_copies_delete_technique
Anydesk_tool
Rclone_tool
Victims:
Manufacturing, Telecommunications, Technology services
Industry:
Telco
Geo:
Germany, Czechia, Italian, Italy
CVEs:
CVE-2024-1708 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: True
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 9
Technics: 10
Soft:
ESXi, Linux, Alpine, bcdedit, PsExec
Crypto:
bitcoin
Platforms:
cross-platform
SIGMA: Found
08-09-2026
Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers
https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/
Report completeness: Medium
Actors/Campaigns:
Panzer_ransomware (motivation: financially_motivated)
Threats:
Vanhelsing
Qilin_ransomware
Credential_dumping_technique
Screenconnect_tool
Vssadmin_tool
Shadow_copies_delete_technique
Anydesk_tool
Rclone_tool
Victims:
Manufacturing, Telecommunications, Technology services
Industry:
Telco
Geo:
Germany, Czechia, Italian, Italy
CVEs:
CVE-2024-1708 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: True
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 9
Technics: 10
Soft:
ESXi, Linux, Alpine, bcdedit, PsExec
Crypto:
bitcoin
Platforms:
cross-platform
SIGMA: Found
Andrea Fortuna
Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers
Panzer emerged in August 2026 with a mature affiliate platform, cross-platform payloads including ESXi, and two Italian victims in its first month. The group signals a shift toward scalable, infrastructure-focused ransomware operations.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/ Report completeness: Medium Actors/Campaigns: Panzer_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Panzer — новая операция по модели «Программа-вымогатель как услуга», нацеленная на организации в нескольких странах; по сообщениям, её аффилированные лица способны развертывать шифровальщики на системах Windows, Linux, VMware ESXi и FreeBSD. Заявления о компрометации двух итальянских организаций остаются неподтвержденными, образцы ВПО и индикаторы инфраструктуры недоступны. Сообщается, что методы вторжения включают эксплуатацию открытых сервисов, фишинг, атаки на учетные данные, перемещение внутри компании, кражу данных, а также отключение средств восстановления и инструментов безопасности.
-----
Panzer — это операция по модели «Программа-вымогатель как услуга», появившаяся 5 августа 2026 года и заявившая о жертвах в 11 странах в течение первого месяца. В списке фигурировали две итальянские организации: производитель кухонной мебели Doimo Cucine, добавленный 17 августа с заявлением об утечке 30 ГБ данных, и поставщик телекоммуникационных и инженерных услуг NTE Italia, добавленный 21 августа с заявлением об утечке 16 ГБ документов. Ни одна из организаций публично не подтвердила инциденты, поэтому данные заявления остаются неподтвержденными.
По имеющимся данным, данная операция предоставляет аффилированным лицам сборки ransomware для Windows, Linux, VMware ESXi и FreeBSD. Платформа включает управление сборками, чат для ведения переговоров, генерацию счетов в биткоинах, рабочие процессы публикации на сайте утечки данных, функции поддержки и мониторинг аффилированных лиц, предназначенный для выявления исследователей или сотрудников правоохранительных органов. Сообщается, что аффилированные лица получают 80% от выкупаемых платежей, при этом операторы удерживают 20%. Поддержка ESXi представляет значительный риск, поскольку компрометация гипервизора или его инфраструктуры управления может позволить одновременно шифровать несколько виртуальных машин и критически важных сервисов.
Шифровальщик Panzer не подвергался публичному анализу, и в открытом доступе отсутствуют независимо верифицированные образцы ВПО, хеши, IP-адреса, доменные имена или другие достоверные индикаторы инфраструктуры. В связи с этим обнаружение должно основываться на поведенческой активности, связанной с цепочками вторжений ransomware. Сообщается о применении или предположительно о применении следующих техник: эксплуатация уязвимостей в VPN-шлюзах и шлюзах, доступных из интернета, открытый доступ RDP, фишинг, злоупотребление инструментами удаленного мониторинга и управления, извлечение учетных данных, брутфорс, использование легитимных учетных записей, разведка в сети и Active Directory, перемещение внутри компании через Службы удаленного доступа, сбор данных, эксфильтрация и нейтрализация средств защиты.
Сигналы обнаружения высокого приоритета включают удаление копий тома (Volume Shadow Copies) с использованием команд, таких как `vssadmin delete shadows`, отключение восстановления с помощью `bcdedit recoveryenabled no`, несанкционированное выполнение RMM, массовое создание архивов, использование Rclone или аналогичных утилит передачи данных, аномальное распространение по протоколам SMB или RDP, удаленное выполнение на основе PsExec или WMI, непредусмотренное создание учетных записей администраторов или служебных учетных записей, а также попытки остановки сервисов безопасности конечных точек. Организациям следует изолировать системы, демонстрирующие такое поведение, внедрять устойчивый к фишингу MFA для удаленного доступа и привилегированных учетных записей, сегментировать контроллеры домена, резервные копии и интерфейсы управления ESXi, а также поддерживать неизменяемые или офлайн-резервные копии с протестированными процедурами восстановления.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Panzer — новая операция по модели «Программа-вымогатель как услуга», нацеленная на организации в нескольких странах; по сообщениям, её аффилированные лица способны развертывать шифровальщики на системах Windows, Linux, VMware ESXi и FreeBSD. Заявления о компрометации двух итальянских организаций остаются неподтвержденными, образцы ВПО и индикаторы инфраструктуры недоступны. Сообщается, что методы вторжения включают эксплуатацию открытых сервисов, фишинг, атаки на учетные данные, перемещение внутри компании, кражу данных, а также отключение средств восстановления и инструментов безопасности.
-----
Panzer — это операция по модели «Программа-вымогатель как услуга», появившаяся 5 августа 2026 года и заявившая о жертвах в 11 странах в течение первого месяца. В списке фигурировали две итальянские организации: производитель кухонной мебели Doimo Cucine, добавленный 17 августа с заявлением об утечке 30 ГБ данных, и поставщик телекоммуникационных и инженерных услуг NTE Italia, добавленный 21 августа с заявлением об утечке 16 ГБ документов. Ни одна из организаций публично не подтвердила инциденты, поэтому данные заявления остаются неподтвержденными.
По имеющимся данным, данная операция предоставляет аффилированным лицам сборки ransomware для Windows, Linux, VMware ESXi и FreeBSD. Платформа включает управление сборками, чат для ведения переговоров, генерацию счетов в биткоинах, рабочие процессы публикации на сайте утечки данных, функции поддержки и мониторинг аффилированных лиц, предназначенный для выявления исследователей или сотрудников правоохранительных органов. Сообщается, что аффилированные лица получают 80% от выкупаемых платежей, при этом операторы удерживают 20%. Поддержка ESXi представляет значительный риск, поскольку компрометация гипервизора или его инфраструктуры управления может позволить одновременно шифровать несколько виртуальных машин и критически важных сервисов.
Шифровальщик Panzer не подвергался публичному анализу, и в открытом доступе отсутствуют независимо верифицированные образцы ВПО, хеши, IP-адреса, доменные имена или другие достоверные индикаторы инфраструктуры. В связи с этим обнаружение должно основываться на поведенческой активности, связанной с цепочками вторжений ransomware. Сообщается о применении или предположительно о применении следующих техник: эксплуатация уязвимостей в VPN-шлюзах и шлюзах, доступных из интернета, открытый доступ RDP, фишинг, злоупотребление инструментами удаленного мониторинга и управления, извлечение учетных данных, брутфорс, использование легитимных учетных записей, разведка в сети и Active Directory, перемещение внутри компании через Службы удаленного доступа, сбор данных, эксфильтрация и нейтрализация средств защиты.
Сигналы обнаружения высокого приоритета включают удаление копий тома (Volume Shadow Copies) с использованием команд, таких как `vssadmin delete shadows`, отключение восстановления с помощью `bcdedit recoveryenabled no`, несанкционированное выполнение RMM, массовое создание архивов, использование Rclone или аналогичных утилит передачи данных, аномальное распространение по протоколам SMB или RDP, удаленное выполнение на основе PsExec или WMI, непредусмотренное создание учетных записей администраторов или служебных учетных записей, а также попытки остановки сервисов безопасности конечных точек. Организациям следует изолировать системы, демонстрирующие такое поведение, внедрять устойчивый к фишингу MFA для удаленного доступа и привилегированных учетных записей, сегментировать контроллеры домена, резервные копии и интерфейсы управления ESXi, а также поддерживать неизменяемые или офлайн-резервные копии с протестированными процедурами восстановления.
#ParsedReport #CompletenessHigh
08-09-2026
CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT
https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/
Report completeness: High
Actors/Campaigns:
Fortibleed
Lynx_ransomware
Threats:
Pivotc2
Portscan_tool
Credential_harvesting_technique
Proxychains_tool
Ldapdomaindump_tool
Obfs4proxy_tool
Passthehash_technique
Process_injection_technique
Victims:
Fortigate appliances, Us based organizations
Geo:
United kingdom, United states, Chile, Russian, Colombia
CVEs:
CVE-2025-25249 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
Soft:
- fortinet fortios (<6.4.17, <7.0.18, <7.2.12, <7.4.9, <7.6.4)
CVE-2024-26304 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
CVE-2024-47575 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortimanager (<6.2.13, <6.4.15, <7.0.13, <7.2.8, <7.4.5)
- fortinet fortimanager_cloud (le6.4.7, <7.0.13, <7.2.8, <7.4.5)
CVE-2026-35273 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- oracle peoplesoft_enterprise_peopletools (8.61, 8.62)
TTPs:
Tactics: 8
Technics: 26
IOCs:
Url: 1
File: 10
IP: 7
Hash: 12
Soft:
FortiGate, Node.js, busybox, Active Directory, SoftPerfect Network Scanner, Google Chrome, Chrome, Microsoft Edge, Microsoft Exchange, Linux, have more...
Wallets:
wassabi
Algorithms:
aes-256-cbc, aes-128-gcm, base64, cbc, xor, sha256, aes
Win API:
VirtualAllocEx, WriteProcessMemory, OpenProcess
Languages:
python, javascript, powershell, rust, cpython
Platforms:
arm
Links:
08-09-2026
CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT
https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/
Report completeness: High
Actors/Campaigns:
Fortibleed
Lynx_ransomware
Threats:
Pivotc2
Portscan_tool
Credential_harvesting_technique
Proxychains_tool
Ldapdomaindump_tool
Obfs4proxy_tool
Passthehash_technique
Process_injection_technique
Victims:
Fortigate appliances, Us based organizations
Geo:
United kingdom, United states, Chile, Russian, Colombia
CVEs:
CVE-2025-25249 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
Soft:
- fortinet fortios (<6.4.17, <7.0.18, <7.2.12, <7.4.9, <7.6.4)
CVE-2024-26304 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
CVE-2024-47575 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortimanager (<6.2.13, <6.4.15, <7.0.13, <7.2.8, <7.4.5)
- fortinet fortimanager_cloud (le6.4.7, <7.0.13, <7.2.8, <7.4.5)
CVE-2026-35273 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- oracle peoplesoft_enterprise_peopletools (8.61, 8.62)
TTPs:
Tactics: 8
Technics: 26
IOCs:
Url: 1
File: 10
IP: 7
Hash: 12
Soft:
FortiGate, Node.js, busybox, Active Directory, SoftPerfect Network Scanner, Google Chrome, Chrome, Microsoft Edge, Microsoft Exchange, Linux, have more...
Wallets:
wassabi
Algorithms:
aes-256-cbc, aes-128-gcm, base64, cbc, xor, sha256, aes
Win API:
VirtualAllocEx, WriteProcessMemory, OpenProcess
Languages:
python, javascript, powershell, rust, cpython
Platforms:
arm
Links:
https://github.com/DhavalKapil/heap-exploitation/blob/master/attacks/house\_of\_einherjar.mdSOCRadar® Cyber Intelligence Inc.
CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT
The SOCRadar Threat Research Unit (STRU) identified, with high confidence, exploitation of CVE-2025-25249, a heap-based buffer overflow vulnerability...
CTT Report Hub
#ParsedReport #CompletenessHigh 08-09-2026 CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/ Report completeness: High Actors/Campaigns: Fortibleed Lynx_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимость CVE-2025-25249 — переполнение буфера в куче в демоне обработки CAPWAP в FortiOS и FortiSwitchManager — для получения Удаленного Выполнения Кода без аутентификации. Они развертывают PivotC2, RAT на базе Node.js, который обеспечивает создание обратных шеллов, туннелирование, сетевое сканирование, кражу конфигураций и расшифровку сохраненных учетных данных FortiGate.
-----
Активная эксплуатация уязвимости CVE-2025-25249 направлена на переполнение буфера в куче в демоне `cw_acd` в FortiOS и FortiSwitchManager, который обрабатывает трафик CAPWAP на UDP-порту 5246. Уязвимость позволяет осуществлять Удаленное Выполнение Кода без аутентификации посредством специально сформированных запросов. Восстановленный фреймворк эксплойта `fortirun.bin` определяет уязвимые системы FortiGate и FortiAP, выполняет подготовку кучи с помощью вредоносных сообщений CAPWAP Add Station, повреждает структуру списка освобожденной памяти и перехватывает поток управления с использованием ROP-пивота для ARM64. Затем он вызывает встроенный в систему рантайм Node.js для создания обратного шелла.
Атака доставляет JavaScript-стагер, который загружает второй этап, закодированный в Base64 и зашифрованный с помощью XOR, расшифровывает его с использованием ключа `pivot`, записывает в `/tmp/.i.js` и выполняет в фоновом режиме. Полезная нагрузка PivotC2 представляет собой Node.js RAT, предназначенный для постэксплуатации FortiGate. Она поддерживает исходящее TLS-соединение с C2-сервером, используя мультиплексированный бинарный протокол с каналами для выполнения команд, интерактивных оболочек, файловых операций и TCP-форвардинга. Клиент поддерживает автоматическое переподключение, мониторинг heartbeat, проксирование через SOCKS5 и HTTP, локальный и удаленный порт-форвардинг, разрешение DNS, перечисление сети и сканирование портов на основе CIDR.
PivotC2 может собирать файлы конфигурации FortiGate, включая настройки VDOM и `/data/etc/fsv_sync.dat`, а затем расшифровывать сохраненные секреты. Восстановленные учетные данные могут включать предопределенные ключи VPN, учетные записи SSL-VPN, ключи беспроводных сетей, учетные данные LDAP и пароли администраторов. C2-сервер поддерживает автоматический режим, который автоматически собирает конфигурации, расшифровывает учетные данные, определяет внутренние сети и сканирует стандартные порты в обнаруженных и предопределенных частных диапазонах.
Кампания была направлена более чем на 30 000 IP-адресов FortiGate, зафиксировано 178 подтвержденных зараженных сессий, при этом наибольшая концентрация жертв зафиксирована в Соединенных Штатах. Две организации в США столкнулись с более масштабными вторжениями, включавшими создание внутренних туннелей, обнаружение хостов, кражу учетных данных из браузера, перемещение внутри компании и эксфильтрацию данных. Деятельность квалифицируется как операция киберкриминала с финансовой мотивацией, осуществляемая русскоязычными злоумышленниками, и также включала атаки на другие уязвимости корпоративных систем. Возможности обнаружения включают несанкционированные процессы Node.js, файл `/tmp/.i.js`, исходящие соединения с `46.151.29.58` или `146.103.99.177`, а также необычный доступ к конфигурации FortiGate или сетевое сканирование.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимость CVE-2025-25249 — переполнение буфера в куче в демоне обработки CAPWAP в FortiOS и FortiSwitchManager — для получения Удаленного Выполнения Кода без аутентификации. Они развертывают PivotC2, RAT на базе Node.js, который обеспечивает создание обратных шеллов, туннелирование, сетевое сканирование, кражу конфигураций и расшифровку сохраненных учетных данных FortiGate.
-----
Активная эксплуатация уязвимости CVE-2025-25249 направлена на переполнение буфера в куче в демоне `cw_acd` в FortiOS и FortiSwitchManager, который обрабатывает трафик CAPWAP на UDP-порту 5246. Уязвимость позволяет осуществлять Удаленное Выполнение Кода без аутентификации посредством специально сформированных запросов. Восстановленный фреймворк эксплойта `fortirun.bin` определяет уязвимые системы FortiGate и FortiAP, выполняет подготовку кучи с помощью вредоносных сообщений CAPWAP Add Station, повреждает структуру списка освобожденной памяти и перехватывает поток управления с использованием ROP-пивота для ARM64. Затем он вызывает встроенный в систему рантайм Node.js для создания обратного шелла.
Атака доставляет JavaScript-стагер, который загружает второй этап, закодированный в Base64 и зашифрованный с помощью XOR, расшифровывает его с использованием ключа `pivot`, записывает в `/tmp/.i.js` и выполняет в фоновом режиме. Полезная нагрузка PivotC2 представляет собой Node.js RAT, предназначенный для постэксплуатации FortiGate. Она поддерживает исходящее TLS-соединение с C2-сервером, используя мультиплексированный бинарный протокол с каналами для выполнения команд, интерактивных оболочек, файловых операций и TCP-форвардинга. Клиент поддерживает автоматическое переподключение, мониторинг heartbeat, проксирование через SOCKS5 и HTTP, локальный и удаленный порт-форвардинг, разрешение DNS, перечисление сети и сканирование портов на основе CIDR.
PivotC2 может собирать файлы конфигурации FortiGate, включая настройки VDOM и `/data/etc/fsv_sync.dat`, а затем расшифровывать сохраненные секреты. Восстановленные учетные данные могут включать предопределенные ключи VPN, учетные записи SSL-VPN, ключи беспроводных сетей, учетные данные LDAP и пароли администраторов. C2-сервер поддерживает автоматический режим, который автоматически собирает конфигурации, расшифровывает учетные данные, определяет внутренние сети и сканирует стандартные порты в обнаруженных и предопределенных частных диапазонах.
Кампания была направлена более чем на 30 000 IP-адресов FortiGate, зафиксировано 178 подтвержденных зараженных сессий, при этом наибольшая концентрация жертв зафиксирована в Соединенных Штатах. Две организации в США столкнулись с более масштабными вторжениями, включавшими создание внутренних туннелей, обнаружение хостов, кражу учетных данных из браузера, перемещение внутри компании и эксфильтрацию данных. Деятельность квалифицируется как операция киберкриминала с финансовой мотивацией, осуществляемая русскоязычными злоумышленниками, и также включала атаки на другие уязвимости корпоративных систем. Возможности обнаружения включают несанкционированные процессы Node.js, файл `/tmp/.i.js`, исходящие соединения с `46.151.29.58` или `146.103.99.177`, а также необычный доступ к конфигурации FortiGate или сетевое сканирование.
Практический курс по киберразведке - Threat Intelligence
Получите навыки, необходимые для проактивного реагирования на киберугрозы.
⚡️ Будете эффективно использовать современные подходы к организации TI на 3 уровнях — стратегическом, операционном, тактическом;
⚡️ Сможете определять источники и направления поиска информации о релевантных киберугрозах;
⚡️ Научитесь обрабатывать полученную информацию о киберугрозах и обогащать её дополнительным контекстом.
Курс ведут эксперты-практики:
- Виталий Евсиков (Head of SOC)
- Олег Скулкин (Руководитель Bi.Zone Threat Intelligence)
- Николай Арефьев (Генеральный директор ООО "Технологии киберугроз")
- Иван Васильев (Разработчик Threat Intelligence систем)
- Алексей Банников (Аналитик киберугроз)
📅 Старт: 13 ноября
⏳ Длительность: 6 недель
Удостоверение о повышении квалификации с внесением в федеральный реестр.
👉🏼 Узнать больше о курсе
Получите навыки, необходимые для проактивного реагирования на киберугрозы.
⚡️ Будете эффективно использовать современные подходы к организации TI на 3 уровнях — стратегическом, операционном, тактическом;
⚡️ Сможете определять источники и направления поиска информации о релевантных киберугрозах;
⚡️ Научитесь обрабатывать полученную информацию о киберугрозах и обогащать её дополнительным контекстом.
Курс ведут эксперты-практики:
- Виталий Евсиков (Head of SOC)
- Олег Скулкин (Руководитель Bi.Zone Threat Intelligence)
- Николай Арефьев (Генеральный директор ООО "Технологии киберугроз")
- Иван Васильев (Разработчик Threat Intelligence систем)
- Алексей Банников (Аналитик киберугроз)
📅 Старт: 13 ноября
⏳ Длительность: 6 недель
Удостоверение о повышении квалификации с внесением в федеральный реестр.
👉🏼 Узнать больше о курсе
🤔1
#ParsedReport #CompletenessMedium
02-09-2026
Inside Knight Office, a New M365 AiTM Phishing Kit
https://www.huntress.com/blog/inside-knight-office-m365-aitm-attack
Report completeness: Medium
Threats:
Knight_office_tool
Aitm_technique
Eviltokens_tool
Kali365_tool
Device_code_phishing_technique
Spear-phishing_technique
Victims:
Microsoft 365 users, Google workspace users
TTPs:
Tactics: 7
Technics: 10
IOCs:
IP: 2
Domain: 26
Soft:
Cloudflare Turnstile, Joomla, Microsoft Entra, Windows Hello, Flask, Microsoft Sharepoint
Languages:
python
02-09-2026
Inside Knight Office, a New M365 AiTM Phishing Kit
https://www.huntress.com/blog/inside-knight-office-m365-aitm-attack
Report completeness: Medium
Threats:
Knight_office_tool
Aitm_technique
Eviltokens_tool
Kali365_tool
Device_code_phishing_technique
Spear-phishing_technique
Victims:
Microsoft 365 users, Google workspace users
TTPs:
Tactics: 7
Technics: 10
IOCs:
IP: 2
Domain: 26
Soft:
Cloudflare Turnstile, Joomla, Microsoft Entra, Windows Hello, Flask, Microsoft Sharepoint
Languages:
python
Huntress
Inside Knight Office, a New M365 AiTM Phishing Kit | Huntress
An inside look at Knight Office, a newly discovered AiTM phishing kit featuring custom control panels, Cloudflare Turnstile, and M365 Token theft.