CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials https://www.splunk.com/en_us/blog/security/inside-vidar-from-virtualized-code-to-stolen-credentials.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Vidar — это вредоносное ПО для кражи информации, распространяемое посредством фишинга, вредоносных сайтов и установщиков пиратского программного обеспечения. Оно использует собственную виртуальную машину, обширные проверки на анализ, злоупотребление привилегиями, скрытое выполнение в браузере и загрузку DLL. Вредоносное ПО крадет данные браузеров, учетные данные, токены, кошельки криптовалют, скриншоты и секреты FTP/SFTP, после чего выгружает их через сервисы на базе Телеграм.
-----
Анализируемый вариант Vidar представляет собой ВПО, предназначенную для кражи информации, которая распространяется преимущественно через фишинговые вложения, вредоносные веб-сайты, а также установщики, маскирующиеся под взломанное программное обеспечение, читы для игр или активаторы. Эти установщики могут развертывать Vidar непосредственно или загружать полезную нагрузку и компоненты с инфраструктуры, контролируемой злоумышленниками, включая Телеграм. Вредоносное ПО использует собственную виртуальную машину для выполнения проприетарного байткода, а не раскрывает критические функции через нативные инструкции x86/x64. Интерпретатор ВМ извлекает и диспетчеризует виртуальные операционные коды, включая операции, используемые для расшифровки строк, что значительно усложняет статический анализ и реверс-инжиниринг.
Vidar использует обширные проверки на отладку и песочницу перед выполнением основных функций. Он запрашивает объект отладки через `NtQueryInformationProcess`, анализирует `NtGlobalFlag` в PEB на наличие флагов кучи, связанных с отладчиком, и использует проверки времени `RDTSC` для выявления накладных расходов на пошаговое выполнение инструкций. Вредоносное ПО перечисляет процессы и загруженные модули в поисках компонентов безопасности и мониторинга, таких как `sbiedll.dll`, `api_log.dll` и `dirwatch.dll`. Вредоносное ПО также проверяет имена хостов и имена пользователей, связанные с средами анализа, включая `JOHN_PC`, `SANDBOX`, `John`, `sandbox` и `WDAGUtilityAccount`. Дополнительные проверки включают количество процессоров через `KUSER_SHARED_DATA`, емкость диска, установленный объем памяти, реальное подключение к Интернету посредством запросов к DNS-серверам Cloudflare и Google, а также другие характеристики системы.
Стиллер активирует привилегию `SeDebugPrivilege` и может дублировать дескрипторы из процессов с более высокими привилегиями с помощью `DuplicateHandle`, что обеспечивает возможность инспекции процессов, доступа к памяти и кражи учётных данных. Он создаёт скрытый рабочий стол Windows и запускает Chrome с параметрами `--disable-gpu` и `--no-first-run`, сохраняет скриншоты в файл `screenshot.jpg` и выполняет DLL-файлы или загруженные плагины через `rundll32.exe`.
Vidar нацелен на базы данных и расширения браузеров на базе Chromium и Gecko для извлечения паролей, файлов cookie, истории, платежных данных, криптокошельков и учетных данных менеджеров паролей. Он ищет артефакты аутентификации Azure, такие как `accessTokens.json`, `msal_token_cache.json`, `TokenCache.dat` и `azureProfile.json`, а также извлекает учетные данные FTP/SFTP из файла `recentservers.xml` FileZilla. Программа выполняет фаззинг хостов с помощью запросов к реестру, определяет процессы, блокирующие конфиденциальные файлы, с использованием API Restart Manager, и удаляет собранные данные и временные артефакты с помощью команды `cmd.exe /c rmdir /s /q`. Украденная информация передается через веб-сервисы на базе Телеграм с использованием маркерного извлечения и строк User-Agent, имитирующих браузер.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Vidar — это вредоносное ПО для кражи информации, распространяемое посредством фишинга, вредоносных сайтов и установщиков пиратского программного обеспечения. Оно использует собственную виртуальную машину, обширные проверки на анализ, злоупотребление привилегиями, скрытое выполнение в браузере и загрузку DLL. Вредоносное ПО крадет данные браузеров, учетные данные, токены, кошельки криптовалют, скриншоты и секреты FTP/SFTP, после чего выгружает их через сервисы на базе Телеграм.
-----
Анализируемый вариант Vidar представляет собой ВПО, предназначенную для кражи информации, которая распространяется преимущественно через фишинговые вложения, вредоносные веб-сайты, а также установщики, маскирующиеся под взломанное программное обеспечение, читы для игр или активаторы. Эти установщики могут развертывать Vidar непосредственно или загружать полезную нагрузку и компоненты с инфраструктуры, контролируемой злоумышленниками, включая Телеграм. Вредоносное ПО использует собственную виртуальную машину для выполнения проприетарного байткода, а не раскрывает критические функции через нативные инструкции x86/x64. Интерпретатор ВМ извлекает и диспетчеризует виртуальные операционные коды, включая операции, используемые для расшифровки строк, что значительно усложняет статический анализ и реверс-инжиниринг.
Vidar использует обширные проверки на отладку и песочницу перед выполнением основных функций. Он запрашивает объект отладки через `NtQueryInformationProcess`, анализирует `NtGlobalFlag` в PEB на наличие флагов кучи, связанных с отладчиком, и использует проверки времени `RDTSC` для выявления накладных расходов на пошаговое выполнение инструкций. Вредоносное ПО перечисляет процессы и загруженные модули в поисках компонентов безопасности и мониторинга, таких как `sbiedll.dll`, `api_log.dll` и `dirwatch.dll`. Вредоносное ПО также проверяет имена хостов и имена пользователей, связанные с средами анализа, включая `JOHN_PC`, `SANDBOX`, `John`, `sandbox` и `WDAGUtilityAccount`. Дополнительные проверки включают количество процессоров через `KUSER_SHARED_DATA`, емкость диска, установленный объем памяти, реальное подключение к Интернету посредством запросов к DNS-серверам Cloudflare и Google, а также другие характеристики системы.
Стиллер активирует привилегию `SeDebugPrivilege` и может дублировать дескрипторы из процессов с более высокими привилегиями с помощью `DuplicateHandle`, что обеспечивает возможность инспекции процессов, доступа к памяти и кражи учётных данных. Он создаёт скрытый рабочий стол Windows и запускает Chrome с параметрами `--disable-gpu` и `--no-first-run`, сохраняет скриншоты в файл `screenshot.jpg` и выполняет DLL-файлы или загруженные плагины через `rundll32.exe`.
Vidar нацелен на базы данных и расширения браузеров на базе Chromium и Gecko для извлечения паролей, файлов cookie, истории, платежных данных, криптокошельков и учетных данных менеджеров паролей. Он ищет артефакты аутентификации Azure, такие как `accessTokens.json`, `msal_token_cache.json`, `TokenCache.dat` и `azureProfile.json`, а также извлекает учетные данные FTP/SFTP из файла `recentservers.xml` FileZilla. Программа выполняет фаззинг хостов с помощью запросов к реестру, определяет процессы, блокирующие конфиденциальные файлы, с использованием API Restart Manager, и удаляет собранные данные и временные артефакты с помощью команды `cmd.exe /c rmdir /s /q`. Украденная информация передается через веб-сервисы на базе Телеграм с использованием маркерного извлечения и строк User-Agent, имитирующих браузер.
#ParsedReport #CompletenessHigh
09-09-2026
Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows
https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome-windows/
Report completeness: High
Actors/Campaigns:
Uta0560 (motivation: cyber_espionage)
Junglebamboo (motivation: cyber_espionage, information_theft)
Apt31
Threats:
Spear-phishing_technique
Grimwedge
Superstomp_stealer
Longtale_stealer
Credential_stealing_technique
Process_injection_technique
Supply_chain_technique
Victims:
Nonprofit organizations
Industry:
Ngo
Geo:
China, Chinese
CVEs:
CVE-2026-85880 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1607 (<10.0.14393.9512)
- microsoft windows_10_1809 (<10.0.17763.9245)
- microsoft windows_10_21h2 (<10.0.19044.7725)
- microsoft windows_10_22h2 (<10.0.19045.7725)
- microsoft windows_server_2012 (-, r2)
have more...
CVE-2026-87491 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
CVE-2026-85046 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<152.0.7977.82)
TTPs:
Tactics: 5
Technics: 0
IOCs:
Url: 12
Domain: 8
File: 4
Command: 1
BrowserExtension: 1
Email: 1
IP: 1
Hash: 13
Soft:
Chrome, Google Chrome, Chromium, Windows kernel, Hyper-V, Xen, Windows Kernel Local, Windows Installer, Volexity Volcano
Algorithms:
base64, hmac
Functions:
eval
Win API:
CreateProcessA
Languages:
jscript, javascript, powershell
Links:
09-09-2026
Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows
https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome-windows/
Report completeness: High
Actors/Campaigns:
Uta0560 (motivation: cyber_espionage)
Junglebamboo (motivation: cyber_espionage, information_theft)
Apt31
Threats:
Spear-phishing_technique
Grimwedge
Superstomp_stealer
Longtale_stealer
Credential_stealing_technique
Process_injection_technique
Supply_chain_technique
Victims:
Nonprofit organizations
Industry:
Ngo
Geo:
China, Chinese
CVEs:
CVE-2026-85880 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1607 (<10.0.14393.9512)
- microsoft windows_10_1809 (<10.0.17763.9245)
- microsoft windows_10_21h2 (<10.0.19044.7725)
- microsoft windows_10_22h2 (<10.0.19045.7725)
- microsoft windows_server_2012 (-, r2)
have more...
CVE-2026-87491 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
CVE-2026-85046 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<152.0.7977.82)
TTPs:
Tactics: 5
Technics: 0
IOCs:
Url: 12
Domain: 8
File: 4
Command: 1
BrowserExtension: 1
Email: 1
IP: 1
Hash: 13
Soft:
Chrome, Google Chrome, Chromium, Windows kernel, Hyper-V, Xen, Windows Kernel Local, Windows Installer, Volexity Volcano
Algorithms:
base64, hmac
Functions:
eval
Win API:
CreateProcessA
Languages:
jscript, javascript, powershell
Links:
https://github.com/asaurusrex/Silent\_Chrome/commit/814fa9c2b75f95b8140ea6d460877772a2d4d507https://github.com/volexity/threat-intel/tree/main/2026/2026-09-09%20ChromeVolexity
Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows
On September 1, 2026, Volexity’s Network Security Monitoring service detected a spear-phishing campaign from a Chinese threat actor it tracks as UTA0560 targeting customers at multiple non-governmental organizations (NGOs). The emails contained a message…
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайские злоумышленники UTA0560 и JungleBamboo независимо использовали идентичную цепочку эксплойтов нулевого дня для Chrome и Windows, распространяемую через фишинг и скомпрометированные с помощью XSS веб-сайты. Цепочка эксплуатировала три уязвимости для выхода из песочниц Chrome и выполнения полезных нагрузок, доставляя GRIMWEDGE жертвам UTA0560 и SUPERSTOMP/LONGTALE — расширение браузера для кражи учетных данных — целям JungleBamboo.
-----
1 сентября 2026 года китайские злоумышленники UTA0560 и JungleBamboo независимо друг от друга использовали одну и ту же цепочку эксплойтов для Chrome и Windows в кампаниях целевого фишинга. UTA0560 нацеливался на неправительственные организации, используя приманки с финансовой и донорской тематикой, тогда как JungleBamboo атаковал других жертв, применяя как общие, так и более персонализированные фишинговые сообщения. Электронные письма направляли получателей на легитимные веб-сайты, уязвимые к отраженному межсайтовому скриптингу, которые перенаправляли пользователей Chrome на инфраструктуру, контролируемую злоумышленниками. Данная цепочка была эффективна как нулевой день для Chrome, поскольку соответствующие исправления уже были внесены в исходный код Chromium, но еще не были включены в выпущенную версию браузера.
Цепочка эксплуатации началась с JavaScript-кода, который фильтровал жертв по операционной системе и браузеру, а затем загрузил эксплойт для Chrome, работающий в оперативной памяти. Уязвимость CVE-2026-85046, связанная с путаницей типов в V8, позволяла выполнять произвольное чтение и запись внутри песочницы V8. Уязвимость CVE-2026-87491, связанная с WebAssembly, обеспечивала выход из песочницы V8. Далее цепочка эксплуатировала уязвимость CVE-2026-85880 в ядре Windows, расположенную в функции `RtlpCreateServerAcl`, чтобы получить повышение привилегий и выйти из песочницы рендерера Chrome. Затем шеллкод внедрял код в процесс браузера Chrome и использовал функцию `CreateProcessA` для загрузки и выполнения полезной нагрузки, выбранной злоумышленником. Оба злоумышленника использовали компоненты эксплойта и шеллкода, идентичные побайтово.
UTA0560 развернул GRIMWEDGE. Его загрузчик извлек легитимный исполняемый файл и вредоносную DLL, используя подмену DLL (DLL sideloading) для закрепления и выполнения. DLL обращалась к URL, специфичному для жертвы и основанному на имени компьютера, получала пакет MSI и выполняла обфусцированный JScript через `msiexec.exe`. Резидентный в памяти бэкдор GRIMWEDGE взаимодействовал посредством HTTP-запросов POST и поддерживал сбор информации о хосте, выполнение команд, чтение и загрузку файлов, а также развертывание дополнительных полезных нагрузок.
JungleBamboo доставила SUPERSTOMP, которая модифицировала Secure Preferences в Chrome для установки расширения LONGTALE. SUPERSTOMP удалила более новые зашифрованные хеши целостности, вставила конфигурацию вредоносного расширения, сгенерировала устаревшие значения HMAC и полагалась на механизм резервного использования устаревшего MAC в Chrome, чтобы подделанный профиль был принят и повторно аутентифицирован. LONGTALE выдавала себя за расширение Google Gemini и в основном похищала учетные данные браузера и другую конфиденциальную информацию, а не обеспечивала произвольное выполнение команд. Общий код эксплуатации и различные полезныe нагрузки указывают на общий источник эксплуатации, брокера или цепочку поставок, используемую несколькими китайскими операторами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайские злоумышленники UTA0560 и JungleBamboo независимо использовали идентичную цепочку эксплойтов нулевого дня для Chrome и Windows, распространяемую через фишинг и скомпрометированные с помощью XSS веб-сайты. Цепочка эксплуатировала три уязвимости для выхода из песочниц Chrome и выполнения полезных нагрузок, доставляя GRIMWEDGE жертвам UTA0560 и SUPERSTOMP/LONGTALE — расширение браузера для кражи учетных данных — целям JungleBamboo.
-----
1 сентября 2026 года китайские злоумышленники UTA0560 и JungleBamboo независимо друг от друга использовали одну и ту же цепочку эксплойтов для Chrome и Windows в кампаниях целевого фишинга. UTA0560 нацеливался на неправительственные организации, используя приманки с финансовой и донорской тематикой, тогда как JungleBamboo атаковал других жертв, применяя как общие, так и более персонализированные фишинговые сообщения. Электронные письма направляли получателей на легитимные веб-сайты, уязвимые к отраженному межсайтовому скриптингу, которые перенаправляли пользователей Chrome на инфраструктуру, контролируемую злоумышленниками. Данная цепочка была эффективна как нулевой день для Chrome, поскольку соответствующие исправления уже были внесены в исходный код Chromium, но еще не были включены в выпущенную версию браузера.
Цепочка эксплуатации началась с JavaScript-кода, который фильтровал жертв по операционной системе и браузеру, а затем загрузил эксплойт для Chrome, работающий в оперативной памяти. Уязвимость CVE-2026-85046, связанная с путаницей типов в V8, позволяла выполнять произвольное чтение и запись внутри песочницы V8. Уязвимость CVE-2026-87491, связанная с WebAssembly, обеспечивала выход из песочницы V8. Далее цепочка эксплуатировала уязвимость CVE-2026-85880 в ядре Windows, расположенную в функции `RtlpCreateServerAcl`, чтобы получить повышение привилегий и выйти из песочницы рендерера Chrome. Затем шеллкод внедрял код в процесс браузера Chrome и использовал функцию `CreateProcessA` для загрузки и выполнения полезной нагрузки, выбранной злоумышленником. Оба злоумышленника использовали компоненты эксплойта и шеллкода, идентичные побайтово.
UTA0560 развернул GRIMWEDGE. Его загрузчик извлек легитимный исполняемый файл и вредоносную DLL, используя подмену DLL (DLL sideloading) для закрепления и выполнения. DLL обращалась к URL, специфичному для жертвы и основанному на имени компьютера, получала пакет MSI и выполняла обфусцированный JScript через `msiexec.exe`. Резидентный в памяти бэкдор GRIMWEDGE взаимодействовал посредством HTTP-запросов POST и поддерживал сбор информации о хосте, выполнение команд, чтение и загрузку файлов, а также развертывание дополнительных полезных нагрузок.
JungleBamboo доставила SUPERSTOMP, которая модифицировала Secure Preferences в Chrome для установки расширения LONGTALE. SUPERSTOMP удалила более новые зашифрованные хеши целостности, вставила конфигурацию вредоносного расширения, сгенерировала устаревшие значения HMAC и полагалась на механизм резервного использования устаревшего MAC в Chrome, чтобы подделанный профиль был принят и повторно аутентифицирован. LONGTALE выдавала себя за расширение Google Gemini и в основном похищала учетные данные браузера и другую конфиденциальную информацию, а не обеспечивала произвольное выполнение команд. Общий код эксплуатации и различные полезныe нагрузки указывают на общий источник эксплуатации, брокера или цепочку поставок, используемую несколькими китайскими операторами.
#ParsedReport #CompletenessHigh
09-09-2026
Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF
https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf
Report completeness: High
Threats:
Credential_harvesting_technique
Passthehash_technique
Nopac_tool
Dcsync_technique
Ligolo_tool
Ligolo-ng_tool
Mimikatz_tool
Bloodhound_tool
Certipy_tool
Rubeus_tool
Impacket_tool
Netexec_tool
Seatbelt_tool
Sharpsploit
Empire_loader
Amsi_bypass_technique
Victims:
Education sector, Papercut ng/mf organizations
Industry:
Energy, Education, Retail, Healthcare, Entertainment, Government
Geo:
Argentina, Puerto rico, Singapore, Ireland, Cambodia, Hong kong, Mexico, China, Taiwan, France, Russia, Thailand, Armenia, Australia, Finland, Belgium, India, Turkmenistan, Azerbaijan, Canada, Denmark, Tanzania, United states, Tajikistan, United kingdom, Iran, South africa, Vietnam, Portugal, Indonesia, Netherlands, Sweden, Turkey, Kazakhstan, Namibia, Moldova, Ukraine, Poland, Nigeria, Chile, Venezuela, Italy, Bangladesh, Afghanistan, Lithuania, Zimbabwe, Austria, Saudi arabia, Sri lanka, Spain, Switzerland, Philippines, Japan, Romania, New zealand, Brazil, Germany, Greece, Belarus, Kyrgyzstan, Malaysia, Botswana, Bulgaria, Colombia, Ecuador, Uzbekistan, Estonia, Pakistan
CVEs:
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-82078 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)
CVE-2021-42287 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-0400 [Vulners]
CVSS V3.1: 4.9,
Vulners: Exploitation: Unknown
Soft:
- sonicwall sonicos (<7.3.2-7010)
CVE-2026-81578 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.001, T1003.006, T1068, T1098, T1136, T1190, T1550.002, T1587.004, T1593
IOCs:
IP: 2
Path: 10
Registry: 2
Url: 1
Hash: 5
Soft:
PaperCut, SonicWall, Active Directory, OpenAI, Codex, DeepSeek, Anthropic
Algorithms:
base64
Win API:
DIT
Languages:
powershell, java, rust
Links:
have more...
09-09-2026
Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF
https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf
Report completeness: High
Threats:
Credential_harvesting_technique
Passthehash_technique
Nopac_tool
Dcsync_technique
Ligolo_tool
Ligolo-ng_tool
Mimikatz_tool
Bloodhound_tool
Certipy_tool
Rubeus_tool
Impacket_tool
Netexec_tool
Seatbelt_tool
Sharpsploit
Empire_loader
Amsi_bypass_technique
Victims:
Education sector, Papercut ng/mf organizations
Industry:
Energy, Education, Retail, Healthcare, Entertainment, Government
Geo:
Argentina, Puerto rico, Singapore, Ireland, Cambodia, Hong kong, Mexico, China, Taiwan, France, Russia, Thailand, Armenia, Australia, Finland, Belgium, India, Turkmenistan, Azerbaijan, Canada, Denmark, Tanzania, United states, Tajikistan, United kingdom, Iran, South africa, Vietnam, Portugal, Indonesia, Netherlands, Sweden, Turkey, Kazakhstan, Namibia, Moldova, Ukraine, Poland, Nigeria, Chile, Venezuela, Italy, Bangladesh, Afghanistan, Lithuania, Zimbabwe, Austria, Saudi arabia, Sri lanka, Spain, Switzerland, Philippines, Japan, Romania, New zealand, Brazil, Germany, Greece, Belarus, Kyrgyzstan, Malaysia, Botswana, Bulgaria, Colombia, Ecuador, Uzbekistan, Estonia, Pakistan
CVEs:
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-82078 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)
CVE-2021-42287 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-0400 [Vulners]
CVSS V3.1: 4.9,
Vulners: Exploitation: Unknown
Soft:
- sonicwall sonicos (<7.3.2-7010)
CVE-2026-81578 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.001, T1003.006, T1068, T1098, T1136, T1190, T1550.002, T1587.004, T1593
IOCs:
IP: 2
Path: 10
Registry: 2
Url: 1
Hash: 5
Soft:
PaperCut, SonicWall, Active Directory, OpenAI, Codex, DeepSeek, Anthropic
Algorithms:
base64
Win API:
DIT
Languages:
powershell, java, rust
Links:
https://github.com/gentilkiwi/mimikatzhttps://github.com/GreyNoise-Intelligence/gn-research-supplemental-datahttps://github.com/SpecterOps/SharpHoundhave more...
www.greynoise.io
Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF
11 organizations compromised in 26 seconds. GreyNoise breaks down the AI-enabled campaign against PaperCut NG/MF that hit 440 instances across 48 countries.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf Report completeness: High Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вероятно, русскоязычный злоумышленник использовал агентов, управляемых с помощью ИИ, для автоматизации эксплуатации серверов PaperCut, доступных из интернета, в результате чего были скомпрометированы как минимум 440 инстансов в 48 странах. В ходе кампании были использованы уязвимости CVE-2026-81578 и CVE-2026-82078, после чего злоумышленник применил кражу учетных данных, Передачу хеша (Pass the Hash), атаку noPac, создание учетных записей и DCSync для получения доступа с правами администратора домена в нескольких организациях.
-----
31 августа 2026 года злоумышленник, вероятно, говорящий на русском языке, использовал IP-адрес 45.142.193.132 для проведения кампании с использованием ИИ, направленной на серверы PaperCut NG/MF, доступные из интернета. Злоумышленник разработал и протестировал эксплойты для CVE-2026-81578 и CVE-2026-82078 в лабораторной среде, содержащей уязвимое программное обеспечение PaperCut и сервер Active Directory. Поиск целей поддерживался запросами в Netlas.io с использованием выделенного API-ключа. Кампания затронула как минимум 440 экземпляров PaperCut, принадлежащих 395 организациям в 48 странах, хотя дополнительные жертвы не могли быть отнесены к конкретным организациям.
Актор использовал сотни ИИ-агентов, оркестрированных через каркас OpenAI Codex и работающих на базе модели DeepSeek, а также общедоступные инструменты наступательной безопасности. Агенты автоматизировали разработку эксплойтов, выбор целей, деятельность по вторжению и постэксплуатацию. Кампания развивалась стремительно: актор достиг реального жертвы в течение примерно четырех часов после начала операций, через два часа получил учетную запись первого администратора домена и скомпрометировал как минимум 11 организаций в течение 26 секунд. При вторжении в одну из американских старших школ актор продвинулся от первоначального доступа до уровня администратора домена за семь минут. Доступ на уровне администратора домена был подтвержден в 12 организациях, при этом зафиксированные времена завершения варьировались от пяти до 144 минут.
Активность на этапе постэксплуатации зависела от среды жертвы. На хостах PaperCut, присоединённых к домену, актор извлекал память процесса LSASS и секреты из реестра для получения привилегированных учетных данных и выполнения аутентификации методом Передача хеша (Pass the Hash) на контроллеры домена. Если уязвимости CVE-2021-42278 и CVE-2021-42287 не были устранены, актор использовал атаку noPac для повышения привилегий. Если PaperCut был установлен на контроллере домена или работал под учетной записью службы с правами администратора домена, актор создавал учетную запись и добавлял её в группу Domain Admins. Во всех сценариях атаки использовался DCSync для получения дампа базы учетных данных NTDS.DIT в целях эксфильтрации.
Кампания носила оппортунистический характер и непропорционально сильно затронула организации в секторе образования США. Актор пытался исключить 28 стран, однако данное ограничение применялось непоследовательно. Последующая активность, такая как кража данных, вымогательство или развертывание программ-вымогателей, не была подтверждена. По крайней мере в одном случае межсетевой экран веб-приложений (WAF) заблокировал эксплуатацию уязвимости, что свидетельствует о том, что установка обновлений, сетевые средства контроля, а также усиление защиты учетных записей и привилегий остаются эффективными мерами смягчения последствий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вероятно, русскоязычный злоумышленник использовал агентов, управляемых с помощью ИИ, для автоматизации эксплуатации серверов PaperCut, доступных из интернета, в результате чего были скомпрометированы как минимум 440 инстансов в 48 странах. В ходе кампании были использованы уязвимости CVE-2026-81578 и CVE-2026-82078, после чего злоумышленник применил кражу учетных данных, Передачу хеша (Pass the Hash), атаку noPac, создание учетных записей и DCSync для получения доступа с правами администратора домена в нескольких организациях.
-----
31 августа 2026 года злоумышленник, вероятно, говорящий на русском языке, использовал IP-адрес 45.142.193.132 для проведения кампании с использованием ИИ, направленной на серверы PaperCut NG/MF, доступные из интернета. Злоумышленник разработал и протестировал эксплойты для CVE-2026-81578 и CVE-2026-82078 в лабораторной среде, содержащей уязвимое программное обеспечение PaperCut и сервер Active Directory. Поиск целей поддерживался запросами в Netlas.io с использованием выделенного API-ключа. Кампания затронула как минимум 440 экземпляров PaperCut, принадлежащих 395 организациям в 48 странах, хотя дополнительные жертвы не могли быть отнесены к конкретным организациям.
Актор использовал сотни ИИ-агентов, оркестрированных через каркас OpenAI Codex и работающих на базе модели DeepSeek, а также общедоступные инструменты наступательной безопасности. Агенты автоматизировали разработку эксплойтов, выбор целей, деятельность по вторжению и постэксплуатацию. Кампания развивалась стремительно: актор достиг реального жертвы в течение примерно четырех часов после начала операций, через два часа получил учетную запись первого администратора домена и скомпрометировал как минимум 11 организаций в течение 26 секунд. При вторжении в одну из американских старших школ актор продвинулся от первоначального доступа до уровня администратора домена за семь минут. Доступ на уровне администратора домена был подтвержден в 12 организациях, при этом зафиксированные времена завершения варьировались от пяти до 144 минут.
Активность на этапе постэксплуатации зависела от среды жертвы. На хостах PaperCut, присоединённых к домену, актор извлекал память процесса LSASS и секреты из реестра для получения привилегированных учетных данных и выполнения аутентификации методом Передача хеша (Pass the Hash) на контроллеры домена. Если уязвимости CVE-2021-42278 и CVE-2021-42287 не были устранены, актор использовал атаку noPac для повышения привилегий. Если PaperCut был установлен на контроллере домена или работал под учетной записью службы с правами администратора домена, актор создавал учетную запись и добавлял её в группу Domain Admins. Во всех сценариях атаки использовался DCSync для получения дампа базы учетных данных NTDS.DIT в целях эксфильтрации.
Кампания носила оппортунистический характер и непропорционально сильно затронула организации в секторе образования США. Актор пытался исключить 28 стран, однако данное ограничение применялось непоследовательно. Последующая активность, такая как кража данных, вымогательство или развертывание программ-вымогателей, не была подтверждена. По крайней мере в одном случае межсетевой экран веб-приложений (WAF) заблокировал эксплуатацию уязвимости, что свидетельствует о том, что установка обновлений, сетевые средства контроля, а также усиление защиты учетных записей и привилегий остаются эффективными мерами смягчения последствий.
#ParsedReport #CompletenessLow
09-09-2026
ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day
https://www.cyderes.com/howler-cell/shieldcrash-microsoft-zero-day
Report completeness: Low
Threats:
Shieldcrash_tool
Rogueplanet_tool
Shieldbreak_tool
Bluehammer_tool
Nightmare_eclipse_tool
Undefend_tool
Redsun_tool
Yellowkey_vuln
Greenplasma_vuln
Miniplasma_vuln
Greatxml_tool
Shadow_copies_delete_technique
Victims:
Microsoft defender, Microsoft malware protection engine, Windows
CVEs:
CVE-2026-69414 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)
CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)
CVE-2026-33825 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft defender_antimalware_platform (<4.18.26030.3011)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.002, T1068, T1559
IOCs:
File: 4
Url: 2
Soft:
Microsoft Defender, Microsoft Malware Protection Engine
Algorithms:
md5, sha1
Functions:
Get-MpComputerStatus
Win API:
CfRegisterSyncRoot
Win Services:
MsMpEng
09-09-2026
ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day
https://www.cyderes.com/howler-cell/shieldcrash-microsoft-zero-day
Report completeness: Low
Threats:
Shieldcrash_tool
Rogueplanet_tool
Shieldbreak_tool
Bluehammer_tool
Nightmare_eclipse_tool
Undefend_tool
Redsun_tool
Yellowkey_vuln
Greenplasma_vuln
Miniplasma_vuln
Greatxml_tool
Shadow_copies_delete_technique
Victims:
Microsoft defender, Microsoft malware protection engine, Windows
CVEs:
CVE-2026-69414 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)
CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)
CVE-2026-33825 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft defender_antimalware_platform (<4.18.26030.3011)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.002, T1068, T1559
IOCs:
File: 4
Url: 2
Soft:
Microsoft Defender, Microsoft Malware Protection Engine
Algorithms:
md5, sha1
Functions:
Get-MpComputerStatus
Win API:
CfRegisterSyncRoot
Win Services:
MsMpEng
Cyderes
ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day
Explore the implications of ShieldCrash, a claimed zero-day vulnerability in Microsoft Defender, and its potential impact on endpoint security.
CTT Report Hub
#ParsedReport #CompletenessLow 09-09-2026 ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day https://www.cyderes.com/howler-cell/shieldcrash-microsoft-zero-day Report completeness: Low Threats: Shieldcrash_tool Rogueplanet_tool Shieldbreak_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ShieldCrash — это концепт-доказательство (proof of concept), нацеленное на конвейер устранения уязвимостей Microsoft Defender через обратные вызовы Cloud Filter, ссылки Object Manager и точки монтирования NTFS для чтения защищённых файлов с правами SYSTEM. Однако тестирование показало, что опубликованный код не работает против исправленного движка и выводит лишь скопированный поток ntdll.dll, поэтому заявленная возможность произвольного чтения файлов остаётся неподтверждённой.
-----
ShieldCrash — это публично выпущенный proof of concept, нацеленный на Microsoft Malware Protection Engine (mpengine.dll), следующий за RoguePlanet (CVE-2026-50656) и ShieldBreak (CVE-2026-69414). Заявляется, что он обходит исправление от сентября 2026 года для ShieldBreak, внедрённое в версии движка 1.1.26080.3, и позволяет получать произвольные файлы с правами SYSTEM на поддерживаемых версиях Windows. Эксплойт нацелен на конвейер устранения угроз Defender и злоупотребляет колбэками гидратации Cloud Filter, каталогами и символическими ссылками NT Object Manager, а также точками монтирования NTFS.
Демонстрация концепции (proof of concept) принимает целевой путь, инициирует сканирование Defender для облачного плейсхолдера, контролируемого злоумышленником, содержащего тестовый контент EICAR, и манипулирует разрешением пространства имён в процессе устранения угрозы. Цепочка атаки предполагает использование точки монтирования NTFS в каталоге Object Manager, за которой следует символьная ссылка на целевой объект, такой как уль SAM, SECURITY или ELAM. В случае успеха обработка в контексте SYSTEM со стороны Defender приведёт к доступу к целевому файлу от имени злоумышленника.
Тестирование против исправленной версии движка не позволило воспроизвести заявленное чтение произвольных файлов. Попытки доступа к файлам SAM, SECURITY и ELAM приводили к созданию выходных файлов с идентичным размером, соответствующим размеру ntdll.dll на хосте, а не целевым файлам. Демонстрация концепции (PoC) копирует ntdll.dll в альтернативный поток данных NTFS (ADS) на этапе настройки, и неудачное перенаправление приводит к записи этого потока в выходной файл. Итоговое перенаправление пространства имён завершается ошибкой Windows 145 (ERROR_DIR_NOT_EMPTY), поскольку Defender создаёт файл журнала CLFS в рабочем каталоге. Эксплойт пытается удалить этот журнал, но сталкивается с нарушением совместного использования (sharing violation), пока Defender удерживает его, и не выполняет повторную попытку. Скриншот исследователя также демонстрирует размер выходного файла, соответствующий размеру ntdll.dll и несовместимый с целевым хивом ELAM.
Таким образом, опубликованная реализация не демонстрирует заявляемый примитив чтения файлов уровня SYSTEM, хотя поведение самого Defender по-прежнему представляет интерес с точки зрения эксплуатации, поскольку данная семейство техник ранее обеспечивало работу ShieldBreak. Позднее исследователь описал ShieldCrash как цепочку повышения привилегий и предположил, что SAM может быть получен путём сочетания предполагаемого чтения с техниками из ранее раскрытой уязвимости BlueHammer.
Среди соответствующих возможностей обнаружения следует отметить необычную загрузку MpClient.dll вне стандартного дерева процессов Defender и регистрацию Cloud Filter, включая вызовы CfRegisterSyncRoot, из нераспознанного программного обеспечения. Защитникам рекомендуется независимо от статуса обновления операционной системы проверять версии Движка защиты от вредоносного ПО (Malware Protection Engine) и убедиться, что на системах установлена как минимум версия 1.1.26080.3.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ShieldCrash — это концепт-доказательство (proof of concept), нацеленное на конвейер устранения уязвимостей Microsoft Defender через обратные вызовы Cloud Filter, ссылки Object Manager и точки монтирования NTFS для чтения защищённых файлов с правами SYSTEM. Однако тестирование показало, что опубликованный код не работает против исправленного движка и выводит лишь скопированный поток ntdll.dll, поэтому заявленная возможность произвольного чтения файлов остаётся неподтверждённой.
-----
ShieldCrash — это публично выпущенный proof of concept, нацеленный на Microsoft Malware Protection Engine (mpengine.dll), следующий за RoguePlanet (CVE-2026-50656) и ShieldBreak (CVE-2026-69414). Заявляется, что он обходит исправление от сентября 2026 года для ShieldBreak, внедрённое в версии движка 1.1.26080.3, и позволяет получать произвольные файлы с правами SYSTEM на поддерживаемых версиях Windows. Эксплойт нацелен на конвейер устранения угроз Defender и злоупотребляет колбэками гидратации Cloud Filter, каталогами и символическими ссылками NT Object Manager, а также точками монтирования NTFS.
Демонстрация концепции (proof of concept) принимает целевой путь, инициирует сканирование Defender для облачного плейсхолдера, контролируемого злоумышленником, содержащего тестовый контент EICAR, и манипулирует разрешением пространства имён в процессе устранения угрозы. Цепочка атаки предполагает использование точки монтирования NTFS в каталоге Object Manager, за которой следует символьная ссылка на целевой объект, такой как уль SAM, SECURITY или ELAM. В случае успеха обработка в контексте SYSTEM со стороны Defender приведёт к доступу к целевому файлу от имени злоумышленника.
Тестирование против исправленной версии движка не позволило воспроизвести заявленное чтение произвольных файлов. Попытки доступа к файлам SAM, SECURITY и ELAM приводили к созданию выходных файлов с идентичным размером, соответствующим размеру ntdll.dll на хосте, а не целевым файлам. Демонстрация концепции (PoC) копирует ntdll.dll в альтернативный поток данных NTFS (ADS) на этапе настройки, и неудачное перенаправление приводит к записи этого потока в выходной файл. Итоговое перенаправление пространства имён завершается ошибкой Windows 145 (ERROR_DIR_NOT_EMPTY), поскольку Defender создаёт файл журнала CLFS в рабочем каталоге. Эксплойт пытается удалить этот журнал, но сталкивается с нарушением совместного использования (sharing violation), пока Defender удерживает его, и не выполняет повторную попытку. Скриншот исследователя также демонстрирует размер выходного файла, соответствующий размеру ntdll.dll и несовместимый с целевым хивом ELAM.
Таким образом, опубликованная реализация не демонстрирует заявляемый примитив чтения файлов уровня SYSTEM, хотя поведение самого Defender по-прежнему представляет интерес с точки зрения эксплуатации, поскольку данная семейство техник ранее обеспечивало работу ShieldBreak. Позднее исследователь описал ShieldCrash как цепочку повышения привилегий и предположил, что SAM может быть получен путём сочетания предполагаемого чтения с техниками из ранее раскрытой уязвимости BlueHammer.
Среди соответствующих возможностей обнаружения следует отметить необычную загрузку MpClient.dll вне стандартного дерева процессов Defender и регистрацию Cloud Filter, включая вызовы CfRegisterSyncRoot, из нераспознанного программного обеспечения. Защитникам рекомендуется независимо от статуса обновления операционной системы проверять версии Движка защиты от вредоносного ПО (Malware Protection Engine) и убедиться, что на системах установлена как минимум версия 1.1.26080.3.
#ParsedReport #CompletenessHigh
09-09-2026
[Op Report\] Hands-on-Keyboard Activity from the DPRK PolinRider Supply Chain Attack
https://blog.deception.pro/blog/hok-dprk-polinrider-sep-2026
Report completeness: High
Actors/Campaigns:
Contagious_interview
Famous_chollima
Lazarus
Scarcruft
Polinrider
Threats:
Supply_chain_technique
Polinrider
Ottercandy
Winos
Xfiles_stealer
Omnistealer
I2prat
Bitsadmin_tool
Victims:
Travel and tourism
Geo:
Dprk, North korea
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
T1036.005, T1053.005, T1059.001, T1059.003, T1059.006, T1059.007, T1071.001, T1105, T1113, T1115, have more...
IOCs:
IP: 3
File: 9
Domain: 5
Url: 2
Hash: 5
Soft:
Active Directory, Node.js, curl, Windows Installer, Windows PowerShell, macOS, Linux
Crypto:
ethereum
Algorithms:
sha256
Win API:
WinHttpOpen
Languages:
rust, javascript, python, powershell
09-09-2026
[Op Report\] Hands-on-Keyboard Activity from the DPRK PolinRider Supply Chain Attack
https://blog.deception.pro/blog/hok-dprk-polinrider-sep-2026
Report completeness: High
Actors/Campaigns:
Contagious_interview
Famous_chollima
Lazarus
Scarcruft
Polinrider
Threats:
Supply_chain_technique
Polinrider
Ottercandy
Winos
Xfiles_stealer
Omnistealer
I2prat
Bitsadmin_tool
Victims:
Travel and tourism
Geo:
Dprk, North korea
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1036.005, T1053.005, T1059.001, T1059.003, T1059.006, T1059.007, T1071.001, T1105, T1113, T1115, have more...
IOCs:
IP: 3
File: 9
Domain: 5
Url: 2
Hash: 5
Soft:
Active Directory, Node.js, curl, Windows Installer, Windows PowerShell, macOS, Linux
Crypto:
ethereum
Algorithms:
sha256
Win API:
WinHttpOpen
Languages:
rust, javascript, python, powershell
Deception.Pro Blog
[Op Report] Hands-on-Keyboard Activity from the DPRK "PolinRider" Supply Chain Attack — Deception.Pro Blog
Deception.Pro deployed an instrumented honeynet posing as a luxury travel product manager, and within three hours a live DPRK linked operator engaged the decoy and ran a full "PolinRider" supply chain intrusion end to end. This report walks through the captured…
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 [Op Report\] Hands-on-Keyboard Activity from the DPRK PolinRider Supply Chain Attack https://blog.deception.pro/blog/hok-dprk-polinrider-sep-2026 Report completeness: High Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Актор, связанный с Северной Кореей, использовал троянизированный пакет PyPI и поддельный репозиторий с кодом для развертывания WinosStager и программ-шпионов в имитируемой среде Active Directory. Проникновение включало активность на уровне SYSTEM, доступ к LSASS, захват буфера обмена и экрана, кражу данных с хоста, а также избыточное закрепление посредством запланированной задачи, ключа Run в реестре и VBS-запускающего файла в папке Автозагрузка.
-----
В отчёте описано вторжение в цепочку поставок, связанное с Северной Кореей, которое, по оценкам, соответствует кампании PolinRider и ассоциируется с кластером Contagious Interview/Famous Chollima, при этом возможно пересечение с APT37. Операция была направлена на профиль продуктового менеджера в имитированной среде Microsoft Active Directory и использовала троянизированный пакет PyPI `pybitjs` в сочетании с поддельным репозиторием с заданиями по программированию. Выполнение началось с загрузчика Node.js, который связался с `23.27.13.135`, был идентифицирован YARA как WinosStager и получил дополнительные полезныe нагрузки через `curl` с `files.catbox.moe` и из сырого README на GitLab. Скачанные файлы были сохранены как `SvcHostUpdate.py` и `SvcHostUpdate.js`, после чего была выполнена перезагрузка системы.
Вторжение включало интерактивную активность (hands-on-keyboard) от имени SYSTEM. Оператор использовал неинтерактивный PowerShell для загрузки и установки Python 3.14 на уровне всей системы, после чего выполнил команду `SvcHostUpdate.py --deploy`. Пакеты Python, включая `requests`, `pyperclip`, `mss` и `Pillow`, были установлены для обеспечения HTTP-коммуникации, сбора данных из буфера обмена, Захвата экрана и кражи данных. Было зафиксировано обращение к LSASS, а логика обнаружения идентифицировала поведение, связанное с информационными крадущими программами (stealers) типа XFiles и OmniStealer. Кроме того, в каталоге «Загрузки» пользователя был размещен ZIP-архив с паролем.
Закрепление было обеспечено тремя избыточными механизмами: запланированной задачей, ключом Run в реестре и загрузчиком VBS в папке Автозагрузка. Каждый из них маскировался под `MicrosoftCLROptimization` и размещался в профиле SYSTEM, имитируя компоненты оптимизации .NET. Стиллер выгружал информацию об узле на `150.251.113.223:8443`, используя ротацию строк user-agent браузеров. Сетевая телеметрия также фиксировала DNS- и TLS-активность, связанную с инфраструктурой Ethereum RPC, включая `1rpc.io` и `ethereum-rpc.publicnode.com`, что соответствует целевому воздействию на криптовалюты и кошельки.
Среди соответствующих возможностей для обнаружения: вызов `curl` из Node.js или `cmd.exe` в адрес анонимных файловых хостов, установка интерпретаторов PowerShell на уровне всей системы, неожиданная установка через `pip` библиотек для работы с буфером обмена или захвата экрана, прямые HTTP-соединения с публичными IP-адресами на порту 8443, а также артефакты закрепления `MicrosoftCLROptimization` в каталоге `systemprofile`. Также рекомендуется сканирование зависимостей в репозиториях пакетов PyPI, npm и других.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Актор, связанный с Северной Кореей, использовал троянизированный пакет PyPI и поддельный репозиторий с кодом для развертывания WinosStager и программ-шпионов в имитируемой среде Active Directory. Проникновение включало активность на уровне SYSTEM, доступ к LSASS, захват буфера обмена и экрана, кражу данных с хоста, а также избыточное закрепление посредством запланированной задачи, ключа Run в реестре и VBS-запускающего файла в папке Автозагрузка.
-----
В отчёте описано вторжение в цепочку поставок, связанное с Северной Кореей, которое, по оценкам, соответствует кампании PolinRider и ассоциируется с кластером Contagious Interview/Famous Chollima, при этом возможно пересечение с APT37. Операция была направлена на профиль продуктового менеджера в имитированной среде Microsoft Active Directory и использовала троянизированный пакет PyPI `pybitjs` в сочетании с поддельным репозиторием с заданиями по программированию. Выполнение началось с загрузчика Node.js, который связался с `23.27.13.135`, был идентифицирован YARA как WinosStager и получил дополнительные полезныe нагрузки через `curl` с `files.catbox.moe` и из сырого README на GitLab. Скачанные файлы были сохранены как `SvcHostUpdate.py` и `SvcHostUpdate.js`, после чего была выполнена перезагрузка системы.
Вторжение включало интерактивную активность (hands-on-keyboard) от имени SYSTEM. Оператор использовал неинтерактивный PowerShell для загрузки и установки Python 3.14 на уровне всей системы, после чего выполнил команду `SvcHostUpdate.py --deploy`. Пакеты Python, включая `requests`, `pyperclip`, `mss` и `Pillow`, были установлены для обеспечения HTTP-коммуникации, сбора данных из буфера обмена, Захвата экрана и кражи данных. Было зафиксировано обращение к LSASS, а логика обнаружения идентифицировала поведение, связанное с информационными крадущими программами (stealers) типа XFiles и OmniStealer. Кроме того, в каталоге «Загрузки» пользователя был размещен ZIP-архив с паролем.
Закрепление было обеспечено тремя избыточными механизмами: запланированной задачей, ключом Run в реестре и загрузчиком VBS в папке Автозагрузка. Каждый из них маскировался под `MicrosoftCLROptimization` и размещался в профиле SYSTEM, имитируя компоненты оптимизации .NET. Стиллер выгружал информацию об узле на `150.251.113.223:8443`, используя ротацию строк user-agent браузеров. Сетевая телеметрия также фиксировала DNS- и TLS-активность, связанную с инфраструктурой Ethereum RPC, включая `1rpc.io` и `ethereum-rpc.publicnode.com`, что соответствует целевому воздействию на криптовалюты и кошельки.
Среди соответствующих возможностей для обнаружения: вызов `curl` из Node.js или `cmd.exe` в адрес анонимных файловых хостов, установка интерпретаторов PowerShell на уровне всей системы, неожиданная установка через `pip` библиотек для работы с буфером обмена или захвата экрана, прямые HTTP-соединения с публичными IP-адресами на порту 8443, а также артефакты закрепления `MicrosoftCLROptimization` в каталоге `systemprofile`. Также рекомендуется сканирование зависимостей в репозиториях пакетов PyPI, npm и других.
#ParsedReport #CompletenessMedium
09-09-2026
Active exploitation of Cisco Secure Firewall Management Center vulnerabilities
https://blog.talosintelligence.com/fmc-ongoing-exploitation/
Report completeness: Medium
Actors/Campaigns:
Uat-12197
Uat_11823
Uat_11988
Sandworm
Threats:
Cyclops_blink
Netcat_tool
Lolbin_technique
Qilin_ransomware
Credential_harvesting_technique
Av-killer
Winrm_tool
Impacket_tool
Victims:
Cisco secure firewall management center instances, Compromised organizations
Geo:
Russian
CVEs:
CVE-2026-20079 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
Soft:
- cisco secure_firewall_management_center (7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2)
CVE-2026-20316 [Vulners]
CVSS V3.1: 5.3,
Vulners: Exploitation: True
Soft:
- cisco secure_firewall_management_center (le7.0.9, le7.2.11, le7.3.1.2, le7.4.7, le7.6.5)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1018, T1027, T1059, T1059.004, T1078, T1083, T1087.002, T1090.001, T1105, have more...
IOCs:
File: 21
IP: 5
Hash: 3
Soft:
Active Directory, MySQL, ADFS
Algorithms:
base64
Win API:
NETBIOS
Languages:
java, python
Links:
09-09-2026
Active exploitation of Cisco Secure Firewall Management Center vulnerabilities
https://blog.talosintelligence.com/fmc-ongoing-exploitation/
Report completeness: Medium
Actors/Campaigns:
Uat-12197
Uat_11823
Uat_11988
Sandworm
Threats:
Cyclops_blink
Netcat_tool
Lolbin_technique
Qilin_ransomware
Credential_harvesting_technique
Av-killer
Winrm_tool
Impacket_tool
Victims:
Cisco secure firewall management center instances, Compromised organizations
Geo:
Russian
CVEs:
CVE-2026-20079 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
Soft:
- cisco secure_firewall_management_center (7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2)
CVE-2026-20316 [Vulners]
CVSS V3.1: 5.3,
Vulners: Exploitation: True
Soft:
- cisco secure_firewall_management_center (le7.0.9, le7.2.11, le7.3.1.2, le7.4.7, le7.6.5)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1018, T1027, T1059, T1059.004, T1078, T1083, T1087.002, T1090.001, T1105, have more...
IOCs:
File: 21
IP: 5
Hash: 3
Soft:
Active Directory, MySQL, ADFS
Algorithms:
base64
Win API:
NETBIOS
Languages:
java, python
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2026/09Cisco Talos
Active exploitation of Cisco Secure Firewall Management Center vulnerabilities
Cisco Talos is actively tracking the exploitation of two vulnerabilities in Cisco’s Secure Firewall Management Center (FMC) Software.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Active exploitation of Cisco Secure Firewall Management Center vulnerabilities https://blog.talosintelligence.com/fmc-ongoing-exploitation/ Report completeness: Medium Actors/Campaigns: Uat-12197 Uat_11823 Uat_11988…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимости Cisco Secure FMC CVE-2026-20079 и CVE-2026-20316 для получения несанкционированного или root-доступа. Зафиксированная активность включает размещение веб-шеллов, обратных шеллов, развертывание Cyclops Blink, кражу учетных данных и конфигураций, создание сетевых туннелей, разведку и развертывание вымогательского ПО Qilin.
-----
Cisco Talos сообщает об активном использовании двух уязвимостей в программном обеспечении Cisco Secure Firewall Management Center (FMC). CVE-2026-20079 — это критическая уязвимость обхода аутентификации с оценкой CVSS 10,0, позволяющая удаленным злоумышленникам без аутентификации выполнять скрипты и получать доступ с правами root к базовой операционной системе. CVE-2026-20316, получившая оценку 5,3, обеспечивает удаленный доступ через учетную запись с низкими привилегиями и может использоваться в связке с другими уязвимостями для повышения привилегий. Для затронутых версий доступны экстренные исправления от Cisco.
Talos выявил три кластера активности после компрометации. UAT-12197 использовал уязвимость CVE-2026-20079 для размещения JSP-веб-шелла в корневом каталоге веб-сервера Tomcat CSM. Веб-шелл декодировал данные, предоставленные злоумышленником, и загружал классы Java, что позволяло развернуть вредоносный JAR-файл для выполнения команд. Данный JAR-файл использовался для запросов к внутренним базам данных, а также для сбора информации об аутентификации и учетных данных.
UAT-11823, оцененный как APT-актор, пересекающийся с Sandworm, получил доступ через CVE-2026-20079 или статические учетные данные и модифицировал файл FMC license.tmp для развертывания обратного шелла на основе Netcat. Атакующие собрали конфигурации управляемых устройств, подготовили их для эксфильтрации и развернули модульный ELF-вариант Cyclops Blink. Имплант обеспечивал закрепление через /etc/init.d/, разрешение DNS-over-HTTPS, загрузку и скачивание файлов, сбор учетных записей, выполнение произвольных команд, обнаружение сети и перехват пакетов.
UAT-11988, квалифицированный как оператор вымогательского ПО Qilin, получил доступ к FMC, используя статические учетные данные, связанные с CVE-2026-20316. Актор злоупотребил легитимной утилитой package_info.pl для выполнения вредоносного файла license.tmp с правами root, проведя разведку, кражу учетных данных Active Directory и баз данных, перечисление домена, а также идентификацию критически важных серверов и конечных точек. Туннели SOCKS5 и reverse-SSH обеспечили доступ к внутренним службам, включая LDAP, Kerberos, SMB и WinRM. Затем оператор использовал такие инструменты, как Impacket, Invoke-TheHash и собственные утилиты для отключения антивирусной защиты, после чего развернул вымогательское ПО Qilin на выбранных системах. Организациям следует установить выпущенные горячие исправления и провести расследование систем FMC на предмет наличия веб-шеллов, обратных шеллов, несанкционированных файлов лицензий, инструментов туннелирования, а также подозрительного доступа к учетным данным или конфигурациям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимости Cisco Secure FMC CVE-2026-20079 и CVE-2026-20316 для получения несанкционированного или root-доступа. Зафиксированная активность включает размещение веб-шеллов, обратных шеллов, развертывание Cyclops Blink, кражу учетных данных и конфигураций, создание сетевых туннелей, разведку и развертывание вымогательского ПО Qilin.
-----
Cisco Talos сообщает об активном использовании двух уязвимостей в программном обеспечении Cisco Secure Firewall Management Center (FMC). CVE-2026-20079 — это критическая уязвимость обхода аутентификации с оценкой CVSS 10,0, позволяющая удаленным злоумышленникам без аутентификации выполнять скрипты и получать доступ с правами root к базовой операционной системе. CVE-2026-20316, получившая оценку 5,3, обеспечивает удаленный доступ через учетную запись с низкими привилегиями и может использоваться в связке с другими уязвимостями для повышения привилегий. Для затронутых версий доступны экстренные исправления от Cisco.
Talos выявил три кластера активности после компрометации. UAT-12197 использовал уязвимость CVE-2026-20079 для размещения JSP-веб-шелла в корневом каталоге веб-сервера Tomcat CSM. Веб-шелл декодировал данные, предоставленные злоумышленником, и загружал классы Java, что позволяло развернуть вредоносный JAR-файл для выполнения команд. Данный JAR-файл использовался для запросов к внутренним базам данных, а также для сбора информации об аутентификации и учетных данных.
UAT-11823, оцененный как APT-актор, пересекающийся с Sandworm, получил доступ через CVE-2026-20079 или статические учетные данные и модифицировал файл FMC license.tmp для развертывания обратного шелла на основе Netcat. Атакующие собрали конфигурации управляемых устройств, подготовили их для эксфильтрации и развернули модульный ELF-вариант Cyclops Blink. Имплант обеспечивал закрепление через /etc/init.d/, разрешение DNS-over-HTTPS, загрузку и скачивание файлов, сбор учетных записей, выполнение произвольных команд, обнаружение сети и перехват пакетов.
UAT-11988, квалифицированный как оператор вымогательского ПО Qilin, получил доступ к FMC, используя статические учетные данные, связанные с CVE-2026-20316. Актор злоупотребил легитимной утилитой package_info.pl для выполнения вредоносного файла license.tmp с правами root, проведя разведку, кражу учетных данных Active Directory и баз данных, перечисление домена, а также идентификацию критически важных серверов и конечных точек. Туннели SOCKS5 и reverse-SSH обеспечили доступ к внутренним службам, включая LDAP, Kerberos, SMB и WinRM. Затем оператор использовал такие инструменты, как Impacket, Invoke-TheHash и собственные утилиты для отключения антивирусной защиты, после чего развернул вымогательское ПО Qilin на выбранных системах. Организациям следует установить выпущенные горячие исправления и провести расследование систем FMC на предмет наличия веб-шеллов, обратных шеллов, несанкционированных файлов лицензий, инструментов туннелирования, а также подозрительного доступа к учетным данным или конфигурациям.
#ParsedReport #CompletenessMedium
09-09-2026
Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data
https://socket.dev/blog/chrome-firefox-crypto-data-theft
Report completeness: Medium
Threats:
J7tracker_stealer
Orbit
Ghostape_stealer
Vamp
Victims:
Axiom trade users, Padre users
TTPs:
Tactics: 3
Technics: 9
IOCs:
File: 4
Url: 3
Domain: 4
BrowserExtension: 4
Email: 3
Hash: 1
Soft:
Chrome, Firefox, Axiom, Vercel, IndexedDB, Telegram, Outlook
Crypto:
solana
Algorithms:
base64, sha256
Languages:
javascript
09-09-2026
Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data
https://socket.dev/blog/chrome-firefox-crypto-data-theft
Report completeness: Medium
Threats:
J7tracker_stealer
Orbit
Ghostape_stealer
Vamp
Victims:
Axiom trade users, Padre users
TTPs:
Tactics: 3
Technics: 9
IOCs:
File: 4
Url: 3
Domain: 4
BrowserExtension: 4
Email: 3
Hash: 1
Soft:
Chrome, Firefox, Axiom, Vercel, IndexedDB, Telegram, Outlook
Crypto:
solana
Algorithms:
base64, sha256
Languages:
javascript
socket.dev
Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data
Malicious Chrome and Firefox extensions target Axiom Trade and Padre users, stealing session tokens and wallet data.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data https://socket.dev/blog/chrome-firefox-crypto-data-theft Report completeness: Medium Threats: J7tracker_stealer Orbit Ghostape_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные расширения для браузеров Chrome и Firefox, выдававшие себя за торговые инструменты, похищали аутентифицированные сессии, данные кошельков, токены, файлы cookie и учетные данные Firebase у пользователей Axiom Trade и Padre. Данные кодировались и выгружались через навигацию браузера на инфраструктуру, контролируемую злоумышленниками; более позднее расширение также использовало уведомления в Телеграм.
-----
Исследователи Socket выявили кампанию, в ходе которой вредоносные расширения для браузеров Chrome и Firefox нацеливались на пользователей торговых платформ для криптовалют Axiom Trade и Padre (ныне Terminal). Расширения злоупотребляли доверенными маркетплейсами браузеров для выполнения кода в рамках аутентифицированных сессий и кражи токенов сессий, данных приложений, связанных с кошельками, токенов браузера, файлов cookie и учетных данных Firebase. Основные расширения — J7Tracker и VREO для Chrome, а также VREO для Firefox — содержали байт-идентичный модуль сбора данных с именем `vamp/axiom-fetch-intercept.js`.
На Padre вредоносное ПО (ВПО) искало в `localStorage` ключи `padreV2-session`, `padreV2-stamper` и `padre-v2-bundles-store-v2` и пыталось восстановить токены доступа Firebase. Если они были недоступны, оно обращалось к базе данных IndexedDB Firebase Auth, `firebaseLocalStorageDb`, в поисках `stsTokenManager.accessToken`. На Axiom оно использовало существующую аутентифицированную сессию жертвы для запроса к API пользователей и кошельков, чтобы собрать аутентифицированную информацию о пользователе, `bundleKey`, `sBundles` и `eBundles`. В коде присутствовал комментарий, ссылающийся на букмарклет Axiom, что указывает на адаптацию из существующих инструментов для вывода средств из криптокошельков.
Украденные данные кодировались в Base64 и выводились на развертывания Vercel, контролируемые злоумышленниками. Расширения использовали навигацию браузера, а не стандартные запросы `fetch`, XMLHttpRequest или WebSocket, помещая данные в параметры запроса или пути URL, что снижало их видимость при проверке манифестов и разрешений. Данный метод также позволяет обходить типичные ограничения CORS и `connect-src`. Сбор данных происходил автоматически, когда целевые платформы были открыты и соответствующее состояние приложения было доступно.
Позднее расширение для Firefox, Orbit Tracker, использовало другой код сбора данных и другую инфраструктуру, но нацеливалось на те же данные Axiom, включая токены аутентификации, доступные через JavaScript файлы cookie, сведения о пользователе, `sBundles` и `bundleKey`. Данные отправлялись на `susi[.\]bonto[.\]run`, а для уведомления оператора использовался Телеграм, в котором указывались адрес электронной почты жертвы и факт получения данных кошелька. Orbit Tracker также открывал `axiom[.\]trade` после установки или обновления. Кампания соответствует следующим техникам: выполнение кода через расширения браузера, Маскировка, выполнение JavaScript, кража токенов приложений и сессионных файлов cookie, Кодирование данных, Автоматизированная эксфильтрация, Веб-протоколы и C2 на основе Веб-службы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные расширения для браузеров Chrome и Firefox, выдававшие себя за торговые инструменты, похищали аутентифицированные сессии, данные кошельков, токены, файлы cookie и учетные данные Firebase у пользователей Axiom Trade и Padre. Данные кодировались и выгружались через навигацию браузера на инфраструктуру, контролируемую злоумышленниками; более позднее расширение также использовало уведомления в Телеграм.
-----
Исследователи Socket выявили кампанию, в ходе которой вредоносные расширения для браузеров Chrome и Firefox нацеливались на пользователей торговых платформ для криптовалют Axiom Trade и Padre (ныне Terminal). Расширения злоупотребляли доверенными маркетплейсами браузеров для выполнения кода в рамках аутентифицированных сессий и кражи токенов сессий, данных приложений, связанных с кошельками, токенов браузера, файлов cookie и учетных данных Firebase. Основные расширения — J7Tracker и VREO для Chrome, а также VREO для Firefox — содержали байт-идентичный модуль сбора данных с именем `vamp/axiom-fetch-intercept.js`.
На Padre вредоносное ПО (ВПО) искало в `localStorage` ключи `padreV2-session`, `padreV2-stamper` и `padre-v2-bundles-store-v2` и пыталось восстановить токены доступа Firebase. Если они были недоступны, оно обращалось к базе данных IndexedDB Firebase Auth, `firebaseLocalStorageDb`, в поисках `stsTokenManager.accessToken`. На Axiom оно использовало существующую аутентифицированную сессию жертвы для запроса к API пользователей и кошельков, чтобы собрать аутентифицированную информацию о пользователе, `bundleKey`, `sBundles` и `eBundles`. В коде присутствовал комментарий, ссылающийся на букмарклет Axiom, что указывает на адаптацию из существующих инструментов для вывода средств из криптокошельков.
Украденные данные кодировались в Base64 и выводились на развертывания Vercel, контролируемые злоумышленниками. Расширения использовали навигацию браузера, а не стандартные запросы `fetch`, XMLHttpRequest или WebSocket, помещая данные в параметры запроса или пути URL, что снижало их видимость при проверке манифестов и разрешений. Данный метод также позволяет обходить типичные ограничения CORS и `connect-src`. Сбор данных происходил автоматически, когда целевые платформы были открыты и соответствующее состояние приложения было доступно.
Позднее расширение для Firefox, Orbit Tracker, использовало другой код сбора данных и другую инфраструктуру, но нацеливалось на те же данные Axiom, включая токены аутентификации, доступные через JavaScript файлы cookie, сведения о пользователе, `sBundles` и `bundleKey`. Данные отправлялись на `susi[.\]bonto[.\]run`, а для уведомления оператора использовался Телеграм, в котором указывались адрес электронной почты жертвы и факт получения данных кошелька. Orbit Tracker также открывал `axiom[.\]trade` после установки или обновления. Кампания соответствует следующим техникам: выполнение кода через расширения браузера, Маскировка, выполнение JavaScript, кража токенов приложений и сессионных файлов cookie, Кодирование данных, Автоматизированная эксфильтрация, Веб-протоколы и C2 на основе Веб-службы.