CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 PEEP: A Browser RAT Posing as a Chrome Extension https://socradar.io/blog/peep-browser-rat-chrome-extension/ Report completeness: Medium Threats: Peep_tool Redext_tool Credential_harvesting_technique Geo: Hong…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PEEP — это набор инструментов для постэксплуатации в виде расширения для браузеров Chrome/Edge, обеспечивающий масштабное хищение данных браузера и удалённое управление системой посредством нативного обмена сообщениями (native messaging). Он взаимодействует с заранее заданной инфраструктурой по незашифрованному HTTP, поддерживает несколько методов закрепления, а также включает возможности для выполнения команд, манипулирования файлами, изучения процессов и проксирования.
-----

PEEP — это браузерный инструментарий удалённого доступа для постэксплуатации, основанный на открытом исходном коде фреймворка RedExt. Его основным компонентом является расширение Chrome с манифестом версии 3 (Manifest V3), замаскированное под «Smart Bookmarks», которое включает сервисный воркер и контент-скрипт, работающие на всех URL. Расширение запрашивает широкие разрешения на доступ к вкладкам, cookie, истории браузера, закладкам, загрузкам, настройкам прокси, скриптингу, событиям навигации, управлению расширениями, нативному месседжингу и всем HTTP/HTTPS-доменам. Оно способно собирать cookie, учётные данные, историю, закладки, скриншоты и данные страниц, внедрять JavaScript, изменять веб-контент и взаимодействовать с удалённым оператором.

Расширение использует хост нативного обмена сообщениями `com.peep.lab`, реализованный в виде исполняемого файла Windows `nm_host.exe`, для перехода от активности в браузере к управлению операционной системой. Этот неподписанный исполняемый файл на базе Node.js поддерживает выполнение командной строки, загрузку и удаление файлов, операции с файловой системой, обнаружение процессов и служб, получение данных из браузера, функции проксирования и SOCKS, а также другие команды хоста. Восстановленная сборка для Windows использует записи реестра нативного обмена сообщениями Chrome или Edge. Хотя хост содержит необязательную функциональность AES-256-GCM, обычные вызовы от расширения к хосту не используют шифрование.

PEEP взаимодействует с инфраструктурой, адрес которой задан жёстко в коде (`206.237.30.232`), и которая ассоциирована с компанией Cloudie Limited в Гонконге. Управляющий сервер на базе Flask и SQLite работает преимущественно на TCP-порту 5001, тогда как открытый каталог на порту 5002 содержал исходный код, архивы сборки, журналы, утилиты, документацию и материалы для подписи. Связь агентов использует конечные точки в стиле RedExt, такие как `/api/register`, `/api/commands` и `/api/exfil`, а также дополнительные маршруты для отправки сигналов активности (heartbeat) и результатов выполнения задач. Сигналы активности (beacons) отправляются по незашифрованному HTTP примерно каждые 30 секунд, хотя приостановка работы сервис-воркера в Manifest V3 может влиять на временные интервалы.

Развёртывание требует предварительного доступа к хосту; механизм первоначального доступа не был выявлен. Инструментарий на базе PowerShell и Python устанавливает расширение с использованием нескольких методов закрепления, включая подделку HMAC-SHA256 в Secure Preferences, принудительную установку на уровне предприятия, внешнюю боковую загрузку (sideloading), регистрацию в реестре и во внешних манифестах, а также технику ScriptCache, которая сохраняет вредоносный скомпилированный сервис-воркер после замены исходных файлов на безвредное содержимое. Пакеты также содержат закрытый ключ подписи для основной идентичности расширения, что позволяет осуществлять несанкционированную подпись обновлений.

Восстановленный набор инструментов включает несколько идентификаторов расширений и приблизительно 38 вариантов пакетов. Тестовая документация на традиционном китайском языке указывает на вероятную разработку на китайском языке, однако имеющиеся доказательства не позволяют установить конкретного актора, набор жертв или кампанию.
#ParsedReport #CompletenessMedium
08-09-2026

Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers

https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/

Report completeness: Medium

Actors/Campaigns:
Panzer_ransomware (motivation: financially_motivated)

Threats:
Vanhelsing
Qilin_ransomware
Credential_dumping_technique
Screenconnect_tool
Vssadmin_tool
Shadow_copies_delete_technique
Anydesk_tool
Rclone_tool

Victims:
Manufacturing, Telecommunications, Technology services

Industry:
Telco

Geo:
Germany, Czechia, Italian, Italy

CVEs:
CVE-2024-1708 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: True
Soft:
- connectwise screenconnect (<23.9.8)


TTPs:
Tactics: 9
Technics: 10

Soft:
ESXi, Linux, Alpine, bcdedit, PsExec

Crypto:
bitcoin

Platforms:
cross-platform

SIGMA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers https://andreafortuna.org/2026/09/07/panzer-ransomware-italian-victims/ Report completeness: Medium Actors/Campaigns: Panzer_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Panzer — новая операция по модели «Программа-вымогатель как услуга», нацеленная на организации в нескольких странах; по сообщениям, её аффилированные лица способны развертывать шифровальщики на системах Windows, Linux, VMware ESXi и FreeBSD. Заявления о компрометации двух итальянских организаций остаются неподтвержденными, образцы ВПО и индикаторы инфраструктуры недоступны. Сообщается, что методы вторжения включают эксплуатацию открытых сервисов, фишинг, атаки на учетные данные, перемещение внутри компании, кражу данных, а также отключение средств восстановления и инструментов безопасности.
-----

Panzer — это операция по модели «Программа-вымогатель как услуга», появившаяся 5 августа 2026 года и заявившая о жертвах в 11 странах в течение первого месяца. В списке фигурировали две итальянские организации: производитель кухонной мебели Doimo Cucine, добавленный 17 августа с заявлением об утечке 30 ГБ данных, и поставщик телекоммуникационных и инженерных услуг NTE Italia, добавленный 21 августа с заявлением об утечке 16 ГБ документов. Ни одна из организаций публично не подтвердила инциденты, поэтому данные заявления остаются неподтвержденными.

По имеющимся данным, данная операция предоставляет аффилированным лицам сборки ransomware для Windows, Linux, VMware ESXi и FreeBSD. Платформа включает управление сборками, чат для ведения переговоров, генерацию счетов в биткоинах, рабочие процессы публикации на сайте утечки данных, функции поддержки и мониторинг аффилированных лиц, предназначенный для выявления исследователей или сотрудников правоохранительных органов. Сообщается, что аффилированные лица получают 80% от выкупаемых платежей, при этом операторы удерживают 20%. Поддержка ESXi представляет значительный риск, поскольку компрометация гипервизора или его инфраструктуры управления может позволить одновременно шифровать несколько виртуальных машин и критически важных сервисов.

Шифровальщик Panzer не подвергался публичному анализу, и в открытом доступе отсутствуют независимо верифицированные образцы ВПО, хеши, IP-адреса, доменные имена или другие достоверные индикаторы инфраструктуры. В связи с этим обнаружение должно основываться на поведенческой активности, связанной с цепочками вторжений ransomware. Сообщается о применении или предположительно о применении следующих техник: эксплуатация уязвимостей в VPN-шлюзах и шлюзах, доступных из интернета, открытый доступ RDP, фишинг, злоупотребление инструментами удаленного мониторинга и управления, извлечение учетных данных, брутфорс, использование легитимных учетных записей, разведка в сети и Active Directory, перемещение внутри компании через Службы удаленного доступа, сбор данных, эксфильтрация и нейтрализация средств защиты.

Сигналы обнаружения высокого приоритета включают удаление копий тома (Volume Shadow Copies) с использованием команд, таких как `vssadmin delete shadows`, отключение восстановления с помощью `bcdedit recoveryenabled no`, несанкционированное выполнение RMM, массовое создание архивов, использование Rclone или аналогичных утилит передачи данных, аномальное распространение по протоколам SMB или RDP, удаленное выполнение на основе PsExec или WMI, непредусмотренное создание учетных записей администраторов или служебных учетных записей, а также попытки остановки сервисов безопасности конечных точек. Организациям следует изолировать системы, демонстрирующие такое поведение, внедрять устойчивый к фишингу MFA для удаленного доступа и привилегированных учетных записей, сегментировать контроллеры домена, резервные копии и интерфейсы управления ESXi, а также поддерживать неизменяемые или офлайн-резервные копии с протестированными процедурами восстановления.
#ParsedReport #CompletenessHigh
08-09-2026

CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT

https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/

Report completeness: High

Actors/Campaigns:
Fortibleed
Lynx_ransomware

Threats:
Pivotc2
Portscan_tool
Credential_harvesting_technique
Proxychains_tool
Ldapdomaindump_tool
Obfs4proxy_tool
Passthehash_technique
Process_injection_technique

Victims:
Fortigate appliances, Us based organizations

Geo:
United kingdom, United states, Chile, Russian, Colombia

CVEs:
CVE-2025-25249 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
Soft:
- fortinet fortios (<6.4.17, <7.0.18, <7.2.12, <7.4.9, <7.6.4)

CVE-2024-26304 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown

CVE-2024-47575 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortimanager (<6.2.13, <6.4.15, <7.0.13, <7.2.8, <7.4.5)
- fortinet fortimanager_cloud (le6.4.7, <7.0.13, <7.2.8, <7.4.5)

CVE-2026-35273 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- oracle peoplesoft_enterprise_peopletools (8.61, 8.62)


TTPs:
Tactics: 8
Technics: 26

IOCs:
Url: 1
File: 10
IP: 7
Hash: 12

Soft:
FortiGate, Node.js, busybox, Active Directory, SoftPerfect Network Scanner, Google Chrome, Chrome, Microsoft Edge, Microsoft Exchange, Linux, have more...

Wallets:
wassabi

Algorithms:
aes-256-cbc, aes-128-gcm, base64, cbc, xor, sha256, aes

Win API:
VirtualAllocEx, WriteProcessMemory, OpenProcess

Languages:
python, javascript, powershell, rust, cpython

Platforms:
arm

Links:
https://github.com/DhavalKapil/heap-exploitation/blob/master/attacks/house\_of\_einherjar.md
CTT Report Hub
#ParsedReport #CompletenessHigh 08-09-2026 CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/ Report completeness: High Actors/Campaigns: Fortibleed Lynx_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие активно эксплуатируют уязвимость CVE-2025-25249 — переполнение буфера в куче в демоне обработки CAPWAP в FortiOS и FortiSwitchManager — для получения Удаленного Выполнения Кода без аутентификации. Они развертывают PivotC2, RAT на базе Node.js, который обеспечивает создание обратных шеллов, туннелирование, сетевое сканирование, кражу конфигураций и расшифровку сохраненных учетных данных FortiGate.
-----

Активная эксплуатация уязвимости CVE-2025-25249 направлена на переполнение буфера в куче в демоне `cw_acd` в FortiOS и FortiSwitchManager, который обрабатывает трафик CAPWAP на UDP-порту 5246. Уязвимость позволяет осуществлять Удаленное Выполнение Кода без аутентификации посредством специально сформированных запросов. Восстановленный фреймворк эксплойта `fortirun.bin` определяет уязвимые системы FortiGate и FortiAP, выполняет подготовку кучи с помощью вредоносных сообщений CAPWAP Add Station, повреждает структуру списка освобожденной памяти и перехватывает поток управления с использованием ROP-пивота для ARM64. Затем он вызывает встроенный в систему рантайм Node.js для создания обратного шелла.

Атака доставляет JavaScript-стагер, который загружает второй этап, закодированный в Base64 и зашифрованный с помощью XOR, расшифровывает его с использованием ключа `pivot`, записывает в `/tmp/.i.js` и выполняет в фоновом режиме. Полезная нагрузка PivotC2 представляет собой Node.js RAT, предназначенный для постэксплуатации FortiGate. Она поддерживает исходящее TLS-соединение с C2-сервером, используя мультиплексированный бинарный протокол с каналами для выполнения команд, интерактивных оболочек, файловых операций и TCP-форвардинга. Клиент поддерживает автоматическое переподключение, мониторинг heartbeat, проксирование через SOCKS5 и HTTP, локальный и удаленный порт-форвардинг, разрешение DNS, перечисление сети и сканирование портов на основе CIDR.

PivotC2 может собирать файлы конфигурации FortiGate, включая настройки VDOM и `/data/etc/fsv_sync.dat`, а затем расшифровывать сохраненные секреты. Восстановленные учетные данные могут включать предопределенные ключи VPN, учетные записи SSL-VPN, ключи беспроводных сетей, учетные данные LDAP и пароли администраторов. C2-сервер поддерживает автоматический режим, который автоматически собирает конфигурации, расшифровывает учетные данные, определяет внутренние сети и сканирует стандартные порты в обнаруженных и предопределенных частных диапазонах.

Кампания была направлена более чем на 30 000 IP-адресов FortiGate, зафиксировано 178 подтвержденных зараженных сессий, при этом наибольшая концентрация жертв зафиксирована в Соединенных Штатах. Две организации в США столкнулись с более масштабными вторжениями, включавшими создание внутренних туннелей, обнаружение хостов, кражу учетных данных из браузера, перемещение внутри компании и эксфильтрацию данных. Деятельность квалифицируется как операция киберкриминала с финансовой мотивацией, осуществляемая русскоязычными злоумышленниками, и также включала атаки на другие уязвимости корпоративных систем. Возможности обнаружения включают несанкционированные процессы Node.js, файл `/tmp/.i.js`, исходящие соединения с `46.151.29.58` или `146.103.99.177`, а также необычный доступ к конфигурации FortiGate или сетевое сканирование.
Практический курс по киберразведке - Threat Intelligence

Получите навыки, необходимые для проактивного реагирования на киберугрозы.

⚡️ Будете эффективно использовать современные подходы к организации TI на 3 уровнях — стратегическом, операционном, тактическом;
⚡️ Сможете определять источники и направления поиска информации о релевантных киберугрозах;
⚡️ Научитесь обрабатывать полученную информацию о киберугрозах и обогащать её дополнительным контекстом.

Курс ведут эксперты-практики:
- Виталий Евсиков (Head of SOC)
- Олег Скулкин (Руководитель Bi.Zone Threat Intelligence)
- Николай Арефьев (Генеральный директор ООО "Технологии киберугроз")
- Иван Васильев (Разработчик Threat Intelligence систем)
- Алексей Банников (Аналитик киберугроз)

📅 Старт: 13 ноября
Длительность: 6 недель
Удостоверение о повышении квалификации с внесением в федеральный реестр.

👉🏼 Узнать больше о курсе
🤔1
#ParsedReport #CompletenessMedium
02-09-2026

Inside Knight Office, a New M365 AiTM Phishing Kit

https://www.huntress.com/blog/inside-knight-office-m365-aitm-attack

Report completeness: Medium

Threats:
Knight_office_tool
Aitm_technique
Eviltokens_tool
Kali365_tool
Device_code_phishing_technique
Spear-phishing_technique

Victims:
Microsoft 365 users, Google workspace users

TTPs:
Tactics: 7
Technics: 10

IOCs:
IP: 2
Domain: 26

Soft:
Cloudflare Turnstile, Joomla, Microsoft Entra, Windows Hello, Flask, Microsoft Sharepoint

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Inside Knight Office, a New M365 AiTM Phishing Kit https://www.huntress.com/blog/inside-knight-office-m365-aitm-attack Report completeness: Medium Threats: Knight_office_tool Aitm_technique Eviltokens_tool Kali365_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В августе 2026 года фишинговый набор Knight Office использовал атаки AiTM против пользователей Microsoft 365, перенаправляя аутентификацию и перехватывая токены сессии после завершения MFA. Злоумышленники повторно использовали токены для регистрации поддельных устройств Microsoft Entra и пытались привязать учетные данные Windows Hello для закрепления.
-----

В августе 2026 года злоумышленники использовали фишинговый набор Knight Office в кампании Adversary-in-the-Middle (AiTM), нацеленной на пользователей Microsoft 365. Атака началась с самозваного электронного письма в стиле DocuSign, содержащего ссылку «Review». Ссылка использовала несколько перенаправлений, включая инфраструктуру Monday.com и скомпрометированный сайт на Joomla, чтобы скрыть конечное фишинговое назначение от сканеров и следователей. Связанные варианты приманок имитировали Microsoft SharePoint или Teams и направляли жертв на страницу аутентификации устройства Microsoft.

Пострадавшим указывалось ввести девятибуквенный код аутентификации устройства, предоставить учетные данные Microsoft и пройти запрос многофакторной аутентификации (MFA) через Microsoft Authentication Broker или OfficeHome. Knight Office выступал в роли обратного прокси, перенаправляя аутентификацию в режиме реального времени и перехватывая сформированные после завершения MFA токены сессии Microsoft. Эти токены затем использовались повторно (replay) с инфраструктур, контролируемых злоумышленниками, в том числе с IP-адреса 104.37.188.94, с использованием пользовательских агентов `python-requests/2.34.2` и `OAuth2:Token`. Таким образом, в ходе кампании удалось обойти необходимость кражи паролей или прямого обхода MFA.

После кражи токена злоумышленник предпринял попытку аутентификации по протоколу OAuth 2.0, зарегистрировал несанкционированное устройство в Microsoft Entra ID и завершил процесс несанкционированной регистрации устройства. Атакующий также пытался обеспечить закрепление, связав ключевые данные Windows Hello for Business, контролируемые злоумышленником, с скомпрометированной учетной записью. Первоначальные попытки аутентификации на основе токена завершились неудачей, поскольку требуемый ключ NGC еще не был доступен.

Операторская консоль Knight Office размещалась по адресу 104.37.188.94 и была разработана на базе Python Flask и Flask-WTF. Она обеспечивала функции мониторинга жертв, управления перехваченными сессиями и учетными данными, развёртывания ссылок, доступа к веб-почте и просмотра статистики посетителей. С хостом или в его окрестностях было связано как минимум 25 доменов `.vu`, использовавшихся в фишинговой инфраструктуре, а телеметрия связала данный набор инструментов как минимум с девятью инцидентами повторного использования токенов в течение двух недель. Данная активность демонстрирует продолжающееся использование фишинговых наборов инструментов AiTM для получения аутентифицированных сессий и закрепления через несанкционированную регистрацию устройств в Entra и учетные данные Windows Hello.
#ParsedReport #CompletenessMedium
09-09-2026

Deep-Live-Cam Supply Chain Attack: Technical Analysis

https://safedep.io/deep-live-cam-supply-chain-attack/

Report completeness: Medium

Threats:
Supply_chain_technique
Clipboard_hijacking_technique
Launchagents_tool

Victims:
Deep live cam users, Cryptocurrency users

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.006, T1071.001, T1105, T1115, T1140, T1195.001, T1543.001, T1547.001, T1564.003

IOCs:
File: 17
Hash: 9
Url: 3
Path: 1
Registry: 2
Email: 1
Coin: 4
IP: 0
Domain: 0
BrowserExtension: 0

Soft:
macOS, Linux

Wallets:
tron

Crypto:
bitcoin, ethereum, solana

Algorithms:
sha256, base64, base58

Functions:
setup

Win API:
SetClipboardData

Languages:
python

Links:
https://api.github.com/repos/pypls/requests
https://github.com/hacksider/Deep-Live-Cam/commit/7895c547a6788ee53e5c7c34e93454f86f6d2b53
have more...
https://api.github.com/users/pypls
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Deep-Live-Cam Supply Chain Attack: Technical Analysis https://safedep.io/deep-live-cam-supply-chain-attack/ Report completeness: Medium Threats: Supply_chain_technique Clipboard_hijacking_technique Launchagents_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеримая зависимость в Python-проекте Deep-Live-Cam выполняла скрытый код во время установки, загружая и запуская на Windows и macOS вредоносное ПО, перехватывающее содержимое буфера обмена с криптовалютой. Вредоносное ПО заменяло скопированные адреса криптовалют на адреса, контролируемые злоумышленником, и обеспечивало закрепление в системе, при этом скомпрометированная версия оставалась доступной в течение примерно 9 часов 39 минут.
-----

8 сентября 2026 года в Python-проект Deep-Live-Cam была добавлена вредоносная зависимость. Изменённая зависимость перенаправляла установку на подделанный исходный пакет, в `setup.py` которого содержался скрытый код. Вредоносные инструкции были замаскированы за пределами видимой области редактора с использованием обширных пробельных символов, обфусцированных имён переменных, сжатых и закодированных в Base64 данных, а также идентификаторов CJK. Код выполнялся в процессе сборки из исходников pip, до проверки версии Python и вызова `setup()`, что позволяло пользователям запускать загрузчик в ходе установки без запуска приложения. Последующая ошибка установки не отменяла уже выполненное действие.

Загрузчик поддерживал Windows и macOS и завершал работу на других платформах. Он декодировал шестнадцатеричный URL, указывающий на страницу, размещённую в сервисе Telegraph, извлекал тело статьи, удалял HTML-разметку, декодировал сущности и сохранял полученный Python-пейлоад локально. На Windows файл записывался в `%LOCALAPPDATA%\WindowsHelper\sys.pyw`; на macOS он хранился в `\~/Library/Application Support/HowToFind/sys.py`. Существующие файлы переиспользовались, а не скачивались повторно. Загрузчик выполнял скрипт с подавлением потоков стандартного вывода и ошибок, используя `CREATE_NO_WINDOW` на Windows и новую сессию на macOS.

Второстепенный полезный код отслеживал содержимое буфера обмена и анализировал изменённый текст на предмет алфавитно-цифровых строк длиной от 26 до 120 символов. Он классифицировал потенциальные адреса криптовалют и заменял распознанные адреса значениями, контролируемыми злоумышленником, выступая в роли перехватчика буфера обмена для криптовалют. Цикл мониторинга использовал задержку в 0,3 секунды между итерациями. Хотя код вспомогательных средств буфера обмена для Linux присутствовал, начальный загрузчик завершал работу в среде Linux, поэтому описанный путь доставки не подтверждает уязвимость Linux.

Закрепление было настроено на обеих поддерживаемых платформах. В Windows использовалось значение в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, при этом в качестве исполняемого файла выбирался `pythonw.exe`, если он был доступен. В macOS создавался LaunchAgent по пути `\~/Library/LaunchAgents/com.user.syshelper.plist` и загружался с помощью `launchctl`. Злонамеренная ревизия находилась на основной ветке в течение приблизительно девяти часов и 39 минут, прежде чем была отменена. Доказательства подтверждают выполнение вредоносного кода и поведение полезной нагрузки, однако не позволяют установить масштаб заражения или финансовые потери.
#ParsedReport #CompletenessHigh
08-09-2026

Redis Cryptomining Botnet Compromised 3,562 Servers, Exposed by the Operator's Own Files

https://hunt.io/blog/redis-cryptomining-botnet-3562-servers

Report completeness: High

Threats:
Meterpreter_tool
Xmrig_miner
Xminer
Supply_chain_technique

Victims:
Redis servers, Wordpress sites, Mongodb hosts

Industry:
Logistic, Telco

Geo:
Asia-pacific, Apac, Saudi arabia, China, Moldova, Los angeles, Germany, France, Malaysia, India, Turkish, Palestinian

TTPs:
Tactics: 5
Technics: 1

IOCs:
IP: 11
File: 29
Domain: 2
Path: 6

Soft:
Redis, Windows registry, Linux, Ubuntu, WordPress, curl, Docker, systemd, Google Chrome, Chrome, have more...

Crypto:
monero

Algorithms:
base64, zip

Functions:
phpinfo, load, require, recv, try_ssh, write_file, chr, exec

Languages:
lua, php, python, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 08-09-2026 Redis Cryptomining Botnet Compromised 3,562 Servers, Exposed by the Operator's Own Files https://hunt.io/blog/redis-cryptomining-botnet-3562-servers Report completeness: High Threats: Meterpreter_tool Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе кампании по майнингу криптовалюты были скомпрометированы 3 562 сервера Redis за счёт использования неаутентифицированного доступа и злонамеренной репликации, а не уязвимости программного обеспечения. Злоумышленники изменили настройки Redis для развертывания майнера XMRig на основе cron, при этом успех операции в значительной степени зависел от точности списков целей и мер по устранению последствий. В рамках кампании добывалась криптовалюта Monero, при этом существовал риск перезаписи легитимных данных закрепления (persistence) Redis.
-----

Кампания по майнингу криптовалюты привела к компрометации 3 562 различных серверов Redis с использованием неаутентифицированных экземпляров Redis и злонамеренной репликации, а не уязвимости, специфичной для конкретной версии. Оператор просканировал список из 12 966 хостов и провел два полных цикла атак по всему списку, достигнув уровней компрометации 22,1 % и 26,1 %. Третий цикл атак, направленный на 2 342 предварительно отобранных хоста без аутентификации, был успешен в отношении 1 701 системы, что составляет 72,6 %, что указывает на то, что ограничивающими факторами для более широких кампаний являлись устаревшие списки целей и отсутствие устранения уязвимостей, а не возможности эксплуатации. Подтвержденные жертвы использовали версии Redis от 2.8.17 до 7.2.0, среди них были системы на базе Ubuntu, Debian, RHEL и CentOS.

Основная атака использовала необработанные команды протокола RESP для Redis для проверки доступа, изменения параметров `dir` и `dbfilename`, а также принудительного запуска репликации `SLAVEOF` с серверов Redis, контролируемых злоумышленником, по адресу `188.245.99.156` на портах 16379–16385. Сформированный файл RDB был записан как `/etc/cron.d/.redis-miner`, после чего злоумышленник восстановил исходные настройки Redis и выполнил команду `SLAVEOF NO ONE`. Платформа cron скачала неизмененный релиз XMRig с GitHub, переименовала его в `/tmp/.xmrig` и добывала монеты Monero через пул `pool.moneroocean.stream:443` с использованием TLS. В качестве идентификатора рига использовалось имя хоста жертвы, была включена функция keepalive, а количество потоков майнинга масштабировалось с помощью `nproc`. Процесс репликации также мог перезаписывать легитимные пути закрепления данных Redis, создавая риск потери данных.

Другие техники оказались неэффективными или оставались на этапе тестирования. Метод на основе AOF предпринял попытку внедрения SSH-ключей в `authorized_keys`, однако все 2342 попытки завершились ошибкой `AUTH_REQUIRED` при выполнении `CONFIG SET`. Исследование песочницы Lua в MongoDB не привело к подтвержденным компрометациям, а сценарий атаки на WordPress, включавший спрейинг учетных данных, сбор nonce, установку плагина и размещение PHP-вебшелла, не был продемонстрирован в промышленных масштабах. Экспериментальные методы закрепления включали хуки APT, скрипты в `/etc/profile.d`, каталоги запуска SysV и пути конфигурации модулей ядра.

Инфраструктура включала защищённый токеном сервис C2 на Python, работающий на порту 10000, который записывал HTTP-запросы heartbeat в SQLite. Оператор использовал безфайловые загрузчики на Python с кодированием Base64, портативные среды выполнения Python и рабочую среду на базе Windows. Тот же кошелёк Monero присутствовал в локальной активности XMRig и в отдельном, более раннем инструментарии Linux Meterpreter/XMRig, размещённом на `194.48.248.105`, что связывает кампании через общую схему монетизации.