CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
09-09-2026

DENOmination Group: Deno in attack chains targeting Russian organizations

https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/

Report completeness: High

Actors/Campaigns:
Denomination (motivation: information_theft)
Graybravo

Threats:
Deno_tool
Dindoor
Denorat
Clickfix_technique
Nightshade
Deno_loader
Spear-phishing_technique

Victims:
Defense industrial sector, Military organizations, Financial sector, Consulting sector

Industry:
Financial, Military

Geo:
Russian federation, Russian

TTPs:
Tactics: 5
Technics: 31

IOCs:
File: 25
Path: 8
Url: 4
Command: 4
Registry: 3
IP: 9
Domain: 1
Hash: 8

Soft:
itwarden, 1, Password, L, astPass, K, eePassXC, D, ashlane, N, ordPass, K, elegram De, iscord to, eePass da, oogle Chrome, M, have more...

Wallets:
metamask, electrum, atomicwallet, coinbase

Algorithms:
sha256, zip, base64

Functions:
Set-ItemProperty, GetManifestResourceStream

Win API:
OpenKeyExW / Re, QueryValueExW → HK, RegOpenKeyExW, RegQueryValueExW, RegCloseKey

Languages:
jscript, typescript, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 DENOmination Group: Deno in attack chains targeting Russian organizations https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа DENOmination Group нацелена на российские организации в сферах обороны, военного дела, финансов, банковского дела и консалтинга, используя фишинговые документы и легитимный рантайм Deno для выполнения вредоносного ПО. Цепочки заражения через MSI, LNK и DeltaScan разворачивают DinDoor и DenoRAT, которые обеспечивают выполнение команд, кражу данных, разведку, создание скриншотов, закрепление и проксирование в внутренней сети.
-----

DENOmination Group — это кластер активности, наблюдавшийся в 2026 году и нацеленный на российские организации оборонно-промышленного комплекса, военные, финансовые, банковские и консалтинговые структуры. Группа использует фишинговые документы финансовой и военной тематики и полагается на легитимный рантайм Deno для JavaScript/TypeScript для выполнения вредоносного кода. Deno обычно запускается с опцией `-A`/`--allow-all`, что предоставляет скриптам широкий системный доступ и позволяет операторам обновлять логику полезной нагрузки, а также извлекать дополнительные компоненты из инфраструктуры управления.

Основные цепочки заражения включают ветви MSI, LNK и DeltaScan. В ветви MSI фишинговый архив доставляет файл MSI, который создает и в скрытом режиме выполняет сценарий PowerShell. PowerShell при необходимости устанавливает Deno и запускает загрузчик DinDoor, который определяет параметры хоста, проверяет доступность C2, извлекает основной модуль DenoRAT и выполняет его через Deno. В ветви LNK ярлык, стилизованный под документ, использует визуально скрытые пробельные символы и закодированную команду PowerShell для загрузки и установки Deno. Затем запускается DinDoor, который обеспечивает закрепление (persistence) через ключ `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, создает скрытые локальные копии и загружает DenoRAT. Ветвь DeltaScan использует исполняемый файл EXE, содержащий MSI, за которым следуют Windows Script Host, PowerShell и встроенная среда выполнения Deno для выполнения JavaScript-нагрузки, полученной с C2.

DenoRAT обеспечивает удаленное выполнение команд через `cmd.exe` и PowerShell, интерактивный доступ к PTY-шеллу, обнаружение системных компонентов и средств защиты, создание скриншотов, операции с файлами, а также кражу данных из браузеров и менеджеров паролей. В качестве целей выступают файлы cookie браузеров, сохраненные учетные данные, данные автозаполнения и платежные данные, кошельки для криптовалют, сессии в Телеграм, токены Discord, ключи SSH, сертификаты, конфигурации VPN и файлы RDP. ВПО способна завершать процессы браузеров перед сбором данных, проксировать TCP-соединения во внутренние сети и динамически загружать дополнительные модули на TypeScript. Для коммуникации используются HTTP и WebSocket, с маршрутами, такими как `/service`, `/network` и `/agent-modules/`.

Ветви разделяют многоэтапное выполнение на базе Deno, разделение загрузчика и RAT, ротацию 16-символьных идентификаторов сборки, встроенную конфигурацию JWT и пересекающуюся инфраструктуру C2. Эти сходства позволяют отслеживать их как единый кластер активности, хотя DinDoor и DenoRAT также могут быть доступны другим операторам через возможную модель многонаёмности или ВПО как услуга.
#ParsedReport #CompletenessHigh
07-09-2026

Tracking BigBear 2.0 Evilginx2 Phishing Campaign

https://www.cloudsek.com/blog/tracking-bigbear-2-0-evilginx2-phishing-campaign

Report completeness: High

Threats:
Bigbear_tool
Evilginx_tool
Residential_proxy_technique
Mitm_technique
Aitm_technique
Lolbin_technique
Bec_technique
Supply_chain_technique
Spear-phishing_technique
Credential_harvesting_technique

Victims:
Microsoft 365 organizations, It services and msp, Saas and technology, Oil and gas, Pharmaceuticals, Consulting

Industry:
Petroleum, Healthcare

Geo:
Saudi arabia, California, France, India, Germany, New zealand, Indian

TTPs:
Tactics: 2
Technics: 12

IOCs:
Domain: 24
IP: 25
File: 3
Url: 1

Soft:
Telegram, Azure AD, elegram no, Outlook, Windows Hello, Salesforce, Microsoft Teams

Algorithms:
exhibit

Functions:
Set-Cookie

Languages:
javascript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Tracking BigBear 2.0 Evilginx2 Phishing Campaign https://www.cloudsek.com/blog/tracking-bigbear-2-0-evilginx2-phishing-campaign Report completeness: High Threats: Bigbear_tool Evilginx_tool Residential_proxy_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BigBear 2.0 — это операция по модели «Фишинг как услуга» на базе Evilginx2, нацеленная на Microsoft 365 с использованием прокси-серверов по схеме «противник в середине» (adversary-in-the-middle). Она обходит многие методы многофакторной аутентификации (MFA), перехватывая аутентифицированные сессионные cookie и токены, что обеспечивает доступ к облачным сервисам без повторной аутентификации. Многонаёмная инфраструктура использует резидентные прокси, фильтрацию IP-адресов, манипуляции с JavaScript, эксфильтрацию данных через Телеграм и массовое воспроизведение cookie.
-----

В июне 2026 года операция BigBear 2.0 была идентифицирована как переименованная платформа Фишинг как услуга на базе Evilginx2, нацеленная на Microsoft 365. Её стандартный фишинговый модуль «offy» выступает в роли прокси-сервера «противник в середине» для аутентификации Microsoft OAuth, перенаправляя трафик между жертвами и `login.microsoftonline.com`. В инфраструктуре использовались DNS-записи с подстановочным символом, автоматически выпускаемые сертификаты Let’s Encrypt и 42 VPS-узла, преимущественно размещённые на Vultr. Панель управления зафиксировала 5137 записей, связанных с учётными данными, от 3331 уникальных IP-адресов жертв более чем из 40 стран, включая 474 завершённые сессии аутентификации с обходом MFA, 1032 пароля в открытом виде и 4148 файлов cookie сессии.

В ходе кампании перехватывались аутентификационные cookie-файлы после завершения многофакторной аутентификации (MFA) жертвами, что позволяло злоумышленникам воспроизводить сессии в Outlook, Teams, SharePoint, OneDrive, Entra ID и связанных SaaS-приложениях без необходимости повторного события аутентификации. MFA на основе TOTP, push-уведомлений, SMS и голосовых вызовов остаётся уязвимым, поскольку прокси-сервер ожидает валидации фактора со стороны Microsoft, а затем перехватывает сформированный токен сессии. FIDO2/WebAuthn обеспечивает более высокую устойчивость, поскольку его криптографическое утверждение привязано к легитимному источнику аутентификации. Перехваченные сессии также могут содержать токены обновления, что потенциально позволяет продлевать доступ примерно на 90 дней с помощью скользящего обновления.

BigBear 2.0 использовал 69 пулов резидентных прокси, специфичных для отдельных стран, для соответствия предполагаемому местоположению жертвы и снижения вероятности обнаружения географических аномалий. Кроме того, IP-адреса посетителей проверялись через `ipapi.is` для блокировки трафика от дата-центров, VPN и прокси, что усложняло автоматизированный анализ. По имеющимся данным, внедрение пользовательского JavaScript-кода изменяло поведение аутентификации, включая попытки направить пользователей к более слабым методам аутентификации, не устойчивым к фишингу. Перехваченные учетные данные и файлы cookie автоматически отправлялись на управляемые аффилиатами боты в Телеграм, а API для повторного использования файлов cookie позволяло массово перехватывать сессии. Как минимум пять операторов-аффилиатов использовали отдельные токены ботов и группы VPS, что соответствует модели PhaaS с многонаемантовым доступом.

Кампания затронула 438 доменов, при этом наиболее пострадавшими секторами стали ИТ-услуги и управляемые сервисные провайдеры. Компрометированные учетные записи могли использоваться для реализации атак на компрометацию корпоративной электронной почты (BEC), внутреннего фишинга, доступа к облачным ресурсам, кражи данных и внедрения программ-вымогателей. С конца июля 2026 года с панели управления было удалено 26 VPS-узлов, что свидетельствует о проведении контркриминалистической деятельности. Возможности обнаружения включают имена файлов cookie Evilginx/BigBear, заголовки `x-evg-`, соединения с известной инфраструктурой, а также исходящие запросы к API Телеграм, содержащие пароли, учетные данные, файлы cookie или данные сессий.
#ParsedReport #CompletenessMedium
09-09-2026

Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration

https://zimperium.com/blog/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration

Report completeness: Medium

Threats:
Mantax_otax
Credential_harvesting_technique

Victims:
Android users, Indonesian targets

Industry:
Financial

Geo:
Indonesian

TTPs:
Tactics: 8
Technics: 15

IOCs:
Url: 1

Soft:
Android, WhatsApp, Telegram

Algorithms:
exhibit, base64, aes

Links:
have more...
https://github.com/Zimperium/IOC/tree/master/2026-09-MantaxOtax/
https://github.com/Zimperium/IOC/tree/master/2026-09-MantaxOtax/V2-Commands.md
https://github.com/Zimperium/IOC/tree/master/2026-09-MantaxOtax/V1-Commands.md
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration https://zimperium.com/blog/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration Report completeness: Medium Threats: Mantax_otax…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mantax Otax — семейство ВПО для Android, нацеленное на пользователей из Индонезии через APK, устанавливаемые из сторонних источников. Оно сочетает в себе функции программы-вымогателя и обширный функционал шпионского ПО: кража конфиденциальных данных, перехват содержимого экрана и учетных данных, шифрование файлов, а также удаленное управление устройствами с использованием привилегий службы «Доступность» и административных прав. Операторы данного семейства используют динамическую инфраструктуру C2 по протоколу HTTPS, Firebase и WebSockets для управления зараженными системами и вымогательства средств у жертв.
-----

Mantax Otax — это семейство гибридного ВПО для Android, связанное с кампаниями, нацеленными на Индонезию. Оно объединяет возможности шифровальщика, шпионского ПО, кражи учётных данных, управления устройством и преследования. Образцы распространялись в виде автономных APK-файлов, размещённых на сторонних сервисах обмена файлами, что указывает на установку из внешних источников (sideloading) посредством фишинга, мессенджеров, социальной инженерии или общих ссылок. После установки вредоносное ПО запрашивает права администратора устройства, доступ к конфиденциальным данным и привилегии функции «Доступность» (Accessibility), что обеспечивает обширный контроль над устройством.

ВПО взаимодействует с операторами по протоколу HTTPS и динамически получает активный домен C2 из репозитория GitHub, что позволяет изменять инфраструктуру без модификации APK. Инфицированные устройства регистрируются через конечную точку C2, при этом передаются такие данные, как сгенерированный идентификатор устройства, географическое расположение, оператор мобильной сети и версия Android. Выполнение команд поддерживается через инфраструктуру на базе Firebase, тогда как в более новых версиях используются WebSockets.

В рамках операций с программой-вымогателем Mantax Otax извлекает специфичный для жертвы ключ шифрования с C2, используя Android ID устройства. ВПО рекурсивно сканирует доступное хранилище в поисках изображений, видео, документов, архивов, баз данных и криптографических ключей, шифрует файлы с помощью AES, удаляет оригиналы и добавляет расширение `.enc`. На Android 9 и более ранних версиях ВПО может получить доступ к значительной части общего внешнего хранилища, исключая при этом выбранные системные каталоги. Ограничения Scoped Storage в Android 10 и более поздних версиях существенно сужают область её воздействия. ВПО также заменяет выбранные изображения сообщениями с требованием выкупа и предоставляет интерактивный интерфейс чата для шантажа.

Функции шпионского ПО включают сбор контактов, журналов вызовов, SMS-сообщений и одноразовых паролей (OTP), уведомлений, истории браузера, установленных приложений, данных об аппаратном обеспечении, геолокации, файлов, медиафайлов из галереи, информации об учетной записи Google, данных WhatsApp, а также учетных данных и сообщений в Телеграм. Вредоносное ПО способно перехватывать PIN-коды экрана блокировки с помощью обманных наложений и использовать службы «Доступности» для имитации действий пользователя. С помощью MediaProjection операторы могут получать скриншоты, потоки с экрана в реальном времени и записи в формате MP4. Скриншоты и записи могут загружаться на Catbox, при этом возвращаемые URL-адресы отправляются на C2. Вредоносное ПО также может скрытно делать фотографии с помощью любой из камер.

Mantax Otax v2 добавляет функции постоянного блокирования экрана, блокирования приложений, перехвата сенсорного ввода, спам-диалогов, полноэкранных наложений видео и изображений, эффектов пугалок и удаленного синтеза речи из текста. Эти функции способны нарушать работу устройства, скрывать вредоносную активность и запугивать жертв. Ошибка конфигурации сервера Firebase привела к утечке данных о разговорах, связанных с вымогательством, и информации о зараженных устройствах, что позволило получить представление об инфраструктуре кампании.
#ParsedReport #CompletenessMedium
08-09-2026

Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials

https://www.splunk.com/en_us/blog/security/inside-vidar-from-virtualized-code-to-stolen-credentials.html

Report completeness: Medium

Threats:
Vidar_stealer
Antidebugging_technique

Victims:
Windows endpoints, Azure resources, Ftp servers

TTPs:
Tactics: 3
Technics: 12

IOCs:
File: 34
Registry: 3
Command: 1
Hash: 5
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Telegram, PccNTMon, Chrome, Chromium, hromium Ex, Windows Registry, Windows Security, Microsoft powershell, Slack

Functions:
ReadData

Win API:
NtQueryInformationProcess, NtGlobalFlag, GetComputerNameA, GetSystemInfo, SeDebugPrivilege, DuplicateHandle, RmStartSession, RmRegisterResources, RmEndSession

Win Services:
AvastSvc, ekrn, TmListen, NTRTScan, TmCCSF, MsMpEng

Languages:
python, powershell

Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials https://www.splunk.com/en_us/blog/security/inside-vidar-from-virtualized-code-to-stolen-credentials.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Vidar — это вредоносное ПО для кражи информации, распространяемое посредством фишинга, вредоносных сайтов и установщиков пиратского программного обеспечения. Оно использует собственную виртуальную машину, обширные проверки на анализ, злоупотребление привилегиями, скрытое выполнение в браузере и загрузку DLL. Вредоносное ПО крадет данные браузеров, учетные данные, токены, кошельки криптовалют, скриншоты и секреты FTP/SFTP, после чего выгружает их через сервисы на базе Телеграм.
-----

Анализируемый вариант Vidar представляет собой ВПО, предназначенную для кражи информации, которая распространяется преимущественно через фишинговые вложения, вредоносные веб-сайты, а также установщики, маскирующиеся под взломанное программное обеспечение, читы для игр или активаторы. Эти установщики могут развертывать Vidar непосредственно или загружать полезную нагрузку и компоненты с инфраструктуры, контролируемой злоумышленниками, включая Телеграм. Вредоносное ПО использует собственную виртуальную машину для выполнения проприетарного байткода, а не раскрывает критические функции через нативные инструкции x86/x64. Интерпретатор ВМ извлекает и диспетчеризует виртуальные операционные коды, включая операции, используемые для расшифровки строк, что значительно усложняет статический анализ и реверс-инжиниринг.

Vidar использует обширные проверки на отладку и песочницу перед выполнением основных функций. Он запрашивает объект отладки через `NtQueryInformationProcess`, анализирует `NtGlobalFlag` в PEB на наличие флагов кучи, связанных с отладчиком, и использует проверки времени `RDTSC` для выявления накладных расходов на пошаговое выполнение инструкций. Вредоносное ПО перечисляет процессы и загруженные модули в поисках компонентов безопасности и мониторинга, таких как `sbiedll.dll`, `api_log.dll` и `dirwatch.dll`. Вредоносное ПО также проверяет имена хостов и имена пользователей, связанные с средами анализа, включая `JOHN_PC`, `SANDBOX`, `John`, `sandbox` и `WDAGUtilityAccount`. Дополнительные проверки включают количество процессоров через `KUSER_SHARED_DATA`, емкость диска, установленный объем памяти, реальное подключение к Интернету посредством запросов к DNS-серверам Cloudflare и Google, а также другие характеристики системы.

Стиллер активирует привилегию `SeDebugPrivilege` и может дублировать дескрипторы из процессов с более высокими привилегиями с помощью `DuplicateHandle`, что обеспечивает возможность инспекции процессов, доступа к памяти и кражи учётных данных. Он создаёт скрытый рабочий стол Windows и запускает Chrome с параметрами `--disable-gpu` и `--no-first-run`, сохраняет скриншоты в файл `screenshot.jpg` и выполняет DLL-файлы или загруженные плагины через `rundll32.exe`.

Vidar нацелен на базы данных и расширения браузеров на базе Chromium и Gecko для извлечения паролей, файлов cookie, истории, платежных данных, криптокошельков и учетных данных менеджеров паролей. Он ищет артефакты аутентификации Azure, такие как `accessTokens.json`, `msal_token_cache.json`, `TokenCache.dat` и `azureProfile.json`, а также извлекает учетные данные FTP/SFTP из файла `recentservers.xml` FileZilla. Программа выполняет фаззинг хостов с помощью запросов к реестру, определяет процессы, блокирующие конфиденциальные файлы, с использованием API Restart Manager, и удаляет собранные данные и временные артефакты с помощью команды `cmd.exe /c rmdir /s /q`. Украденная информация передается через веб-сервисы на базе Телеграм с использованием маркерного извлечения и строк User-Agent, имитирующих браузер.
#ParsedReport #CompletenessHigh
09-09-2026

Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows

https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome-windows/

Report completeness: High

Actors/Campaigns:
Uta0560 (motivation: cyber_espionage)
Junglebamboo (motivation: cyber_espionage, information_theft)
Apt31

Threats:
Spear-phishing_technique
Grimwedge
Superstomp_stealer
Longtale_stealer
Credential_stealing_technique
Process_injection_technique
Supply_chain_technique

Victims:
Nonprofit organizations

Industry:
Ngo

Geo:
China, Chinese

CVEs:
CVE-2026-85880 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1607 (<10.0.14393.9512)
- microsoft windows_10_1809 (<10.0.17763.9245)
- microsoft windows_10_21h2 (<10.0.19044.7725)
- microsoft windows_10_22h2 (<10.0.19045.7725)
- microsoft windows_server_2012 (-, r2)
have more...
CVE-2026-87491 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True

CVE-2026-85046 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<152.0.7977.82)


TTPs:
Tactics: 5
Technics: 0

IOCs:
Url: 12
Domain: 8
File: 4
Command: 1
BrowserExtension: 1
Email: 1
IP: 1
Hash: 13

Soft:
Chrome, Google Chrome, Chromium, Windows kernel, Hyper-V, Xen, Windows Kernel Local, Windows Installer, Volexity Volcano

Algorithms:
base64, hmac

Functions:
eval

Win API:
CreateProcessA

Languages:
jscript, javascript, powershell

Links:
https://github.com/asaurusrex/Silent\_Chrome/commit/814fa9c2b75f95b8140ea6d460877772a2d4d507
https://github.com/volexity/threat-intel/tree/main/2026/2026-09-09%20Chrome
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайские злоумышленники UTA0560 и JungleBamboo независимо использовали идентичную цепочку эксплойтов нулевого дня для Chrome и Windows, распространяемую через фишинг и скомпрометированные с помощью XSS веб-сайты. Цепочка эксплуатировала три уязвимости для выхода из песочниц Chrome и выполнения полезных нагрузок, доставляя GRIMWEDGE жертвам UTA0560 и SUPERSTOMP/LONGTALE — расширение браузера для кражи учетных данных — целям JungleBamboo.
-----

1 сентября 2026 года китайские злоумышленники UTA0560 и JungleBamboo независимо друг от друга использовали одну и ту же цепочку эксплойтов для Chrome и Windows в кампаниях целевого фишинга. UTA0560 нацеливался на неправительственные организации, используя приманки с финансовой и донорской тематикой, тогда как JungleBamboo атаковал других жертв, применяя как общие, так и более персонализированные фишинговые сообщения. Электронные письма направляли получателей на легитимные веб-сайты, уязвимые к отраженному межсайтовому скриптингу, которые перенаправляли пользователей Chrome на инфраструктуру, контролируемую злоумышленниками. Данная цепочка была эффективна как нулевой день для Chrome, поскольку соответствующие исправления уже были внесены в исходный код Chromium, но еще не были включены в выпущенную версию браузера.

Цепочка эксплуатации началась с JavaScript-кода, который фильтровал жертв по операционной системе и браузеру, а затем загрузил эксплойт для Chrome, работающий в оперативной памяти. Уязвимость CVE-2026-85046, связанная с путаницей типов в V8, позволяла выполнять произвольное чтение и запись внутри песочницы V8. Уязвимость CVE-2026-87491, связанная с WebAssembly, обеспечивала выход из песочницы V8. Далее цепочка эксплуатировала уязвимость CVE-2026-85880 в ядре Windows, расположенную в функции `RtlpCreateServerAcl`, чтобы получить повышение привилегий и выйти из песочницы рендерера Chrome. Затем шеллкод внедрял код в процесс браузера Chrome и использовал функцию `CreateProcessA` для загрузки и выполнения полезной нагрузки, выбранной злоумышленником. Оба злоумышленника использовали компоненты эксплойта и шеллкода, идентичные побайтово.

UTA0560 развернул GRIMWEDGE. Его загрузчик извлек легитимный исполняемый файл и вредоносную DLL, используя подмену DLL (DLL sideloading) для закрепления и выполнения. DLL обращалась к URL, специфичному для жертвы и основанному на имени компьютера, получала пакет MSI и выполняла обфусцированный JScript через `msiexec.exe`. Резидентный в памяти бэкдор GRIMWEDGE взаимодействовал посредством HTTP-запросов POST и поддерживал сбор информации о хосте, выполнение команд, чтение и загрузку файлов, а также развертывание дополнительных полезных нагрузок.

JungleBamboo доставила SUPERSTOMP, которая модифицировала Secure Preferences в Chrome для установки расширения LONGTALE. SUPERSTOMP удалила более новые зашифрованные хеши целостности, вставила конфигурацию вредоносного расширения, сгенерировала устаревшие значения HMAC и полагалась на механизм резервного использования устаревшего MAC в Chrome, чтобы подделанный профиль был принят и повторно аутентифицирован. LONGTALE выдавала себя за расширение Google Gemini и в основном похищала учетные данные браузера и другую конфиденциальную информацию, а не обеспечивала произвольное выполнение команд. Общий код эксплуатации и различные полезныe нагрузки указывают на общий источник эксплуатации, брокера или цепочку поставок, используемую несколькими китайскими операторами.
#ParsedReport #CompletenessHigh
09-09-2026

Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF

https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf

Report completeness: High

Threats:
Credential_harvesting_technique
Passthehash_technique
Nopac_tool
Dcsync_technique
Ligolo_tool
Ligolo-ng_tool
Mimikatz_tool
Bloodhound_tool
Certipy_tool
Rubeus_tool
Impacket_tool
Netexec_tool
Seatbelt_tool
Sharpsploit
Empire_loader
Amsi_bypass_technique

Victims:
Education sector, Papercut ng/mf organizations

Industry:
Energy, Education, Retail, Healthcare, Entertainment, Government

Geo:
Argentina, Puerto rico, Singapore, Ireland, Cambodia, Hong kong, Mexico, China, Taiwan, France, Russia, Thailand, Armenia, Australia, Finland, Belgium, India, Turkmenistan, Azerbaijan, Canada, Denmark, Tanzania, United states, Tajikistan, United kingdom, Iran, South africa, Vietnam, Portugal, Indonesia, Netherlands, Sweden, Turkey, Kazakhstan, Namibia, Moldova, Ukraine, Poland, Nigeria, Chile, Venezuela, Italy, Bangladesh, Afghanistan, Lithuania, Zimbabwe, Austria, Saudi arabia, Sri lanka, Spain, Switzerland, Philippines, Japan, Romania, New zealand, Brazil, Germany, Greece, Belarus, Kyrgyzstan, Malaysia, Botswana, Bulgaria, Colombia, Ecuador, Uzbekistan, Estonia, Pakistan

CVEs:
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-82078 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)

CVE-2021-42287 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-0400 [Vulners]
CVSS V3.1: 4.9,
Vulners: Exploitation: Unknown
Soft:
- sonicwall sonicos (<7.3.2-7010)

CVE-2026-81578 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)

CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003.001, T1003.006, T1068, T1098, T1136, T1190, T1550.002, T1587.004, T1593

IOCs:
IP: 2
Path: 10
Registry: 2
Url: 1
Hash: 5

Soft:
PaperCut, SonicWall, Active Directory, OpenAI, Codex, DeepSeek, Anthropic

Algorithms:
base64

Win API:
DIT

Languages:
powershell, java, rust

Links:
https://github.com/gentilkiwi/mimikatz
https://github.com/GreyNoise-Intelligence/gn-research-supplemental-data
https://github.com/SpecterOps/SharpHound
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf Report completeness: High Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вероятно, русскоязычный злоумышленник использовал агентов, управляемых с помощью ИИ, для автоматизации эксплуатации серверов PaperCut, доступных из интернета, в результате чего были скомпрометированы как минимум 440 инстансов в 48 странах. В ходе кампании были использованы уязвимости CVE-2026-81578 и CVE-2026-82078, после чего злоумышленник применил кражу учетных данных, Передачу хеша (Pass the Hash), атаку noPac, создание учетных записей и DCSync для получения доступа с правами администратора домена в нескольких организациях.
-----

31 августа 2026 года злоумышленник, вероятно, говорящий на русском языке, использовал IP-адрес 45.142.193.132 для проведения кампании с использованием ИИ, направленной на серверы PaperCut NG/MF, доступные из интернета. Злоумышленник разработал и протестировал эксплойты для CVE-2026-81578 и CVE-2026-82078 в лабораторной среде, содержащей уязвимое программное обеспечение PaperCut и сервер Active Directory. Поиск целей поддерживался запросами в Netlas.io с использованием выделенного API-ключа. Кампания затронула как минимум 440 экземпляров PaperCut, принадлежащих 395 организациям в 48 странах, хотя дополнительные жертвы не могли быть отнесены к конкретным организациям.

Актор использовал сотни ИИ-агентов, оркестрированных через каркас OpenAI Codex и работающих на базе модели DeepSeek, а также общедоступные инструменты наступательной безопасности. Агенты автоматизировали разработку эксплойтов, выбор целей, деятельность по вторжению и постэксплуатацию. Кампания развивалась стремительно: актор достиг реального жертвы в течение примерно четырех часов после начала операций, через два часа получил учетную запись первого администратора домена и скомпрометировал как минимум 11 организаций в течение 26 секунд. При вторжении в одну из американских старших школ актор продвинулся от первоначального доступа до уровня администратора домена за семь минут. Доступ на уровне администратора домена был подтвержден в 12 организациях, при этом зафиксированные времена завершения варьировались от пяти до 144 минут.

Активность на этапе постэксплуатации зависела от среды жертвы. На хостах PaperCut, присоединённых к домену, актор извлекал память процесса LSASS и секреты из реестра для получения привилегированных учетных данных и выполнения аутентификации методом Передача хеша (Pass the Hash) на контроллеры домена. Если уязвимости CVE-2021-42278 и CVE-2021-42287 не были устранены, актор использовал атаку noPac для повышения привилегий. Если PaperCut был установлен на контроллере домена или работал под учетной записью службы с правами администратора домена, актор создавал учетную запись и добавлял её в группу Domain Admins. Во всех сценариях атаки использовался DCSync для получения дампа базы учетных данных NTDS.DIT в целях эксфильтрации.

Кампания носила оппортунистический характер и непропорционально сильно затронула организации в секторе образования США. Актор пытался исключить 28 стран, однако данное ограничение применялось непоследовательно. Последующая активность, такая как кража данных, вымогательство или развертывание программ-вымогателей, не была подтверждена. По крайней мере в одном случае межсетевой экран веб-приложений (WAF) заблокировал эксплуатацию уязвимости, что свидетельствует о том, что установка обновлений, сетевые средства контроля, а также усиление защиты учетных записей и привилегий остаются эффективными мерами смягчения последствий.
#ParsedReport #CompletenessLow
09-09-2026

ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day

https://www.cyderes.com/howler-cell/shieldcrash-microsoft-zero-day

Report completeness: Low

Threats:
Shieldcrash_tool
Rogueplanet_tool
Shieldbreak_tool
Bluehammer_tool
Nightmare_eclipse_tool
Undefend_tool
Redsun_tool
Yellowkey_vuln
Greenplasma_vuln
Miniplasma_vuln
Greatxml_tool
Shadow_copies_delete_technique

Victims:
Microsoft defender, Microsoft malware protection engine, Windows

CVEs:
CVE-2026-69414 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)

CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)

CVE-2026-33825 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft defender_antimalware_platform (<4.18.26030.3011)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003.002, T1068, T1559

IOCs:
File: 4
Url: 2

Soft:
Microsoft Defender, Microsoft Malware Protection Engine

Algorithms:
md5, sha1

Functions:
Get-MpComputerStatus

Win API:
CfRegisterSyncRoot

Win Services:
MsMpEng