CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайские злоумышленники UTA0560 и JungleBamboo независимо использовали идентичную цепочку эксплойтов нулевого дня для Chrome и Windows, распространяемую через фишинг и скомпрометированные с помощью XSS веб-сайты. Цепочка эксплуатировала три уязвимости для выхода из песочниц Chrome и выполнения полезных нагрузок, доставляя GRIMWEDGE жертвам UTA0560 и SUPERSTOMP/LONGTALE — расширение браузера для кражи учетных данных — целям JungleBamboo.
-----

1 сентября 2026 года китайские злоумышленники UTA0560 и JungleBamboo независимо друг от друга использовали одну и ту же цепочку эксплойтов для Chrome и Windows в кампаниях целевого фишинга. UTA0560 нацеливался на неправительственные организации, используя приманки с финансовой и донорской тематикой, тогда как JungleBamboo атаковал других жертв, применяя как общие, так и более персонализированные фишинговые сообщения. Электронные письма направляли получателей на легитимные веб-сайты, уязвимые к отраженному межсайтовому скриптингу, которые перенаправляли пользователей Chrome на инфраструктуру, контролируемую злоумышленниками. Данная цепочка была эффективна как нулевой день для Chrome, поскольку соответствующие исправления уже были внесены в исходный код Chromium, но еще не были включены в выпущенную версию браузера.

Цепочка эксплуатации началась с JavaScript-кода, который фильтровал жертв по операционной системе и браузеру, а затем загрузил эксплойт для Chrome, работающий в оперативной памяти. Уязвимость CVE-2026-85046, связанная с путаницей типов в V8, позволяла выполнять произвольное чтение и запись внутри песочницы V8. Уязвимость CVE-2026-87491, связанная с WebAssembly, обеспечивала выход из песочницы V8. Далее цепочка эксплуатировала уязвимость CVE-2026-85880 в ядре Windows, расположенную в функции `RtlpCreateServerAcl`, чтобы получить повышение привилегий и выйти из песочницы рендерера Chrome. Затем шеллкод внедрял код в процесс браузера Chrome и использовал функцию `CreateProcessA` для загрузки и выполнения полезной нагрузки, выбранной злоумышленником. Оба злоумышленника использовали компоненты эксплойта и шеллкода, идентичные побайтово.

UTA0560 развернул GRIMWEDGE. Его загрузчик извлек легитимный исполняемый файл и вредоносную DLL, используя подмену DLL (DLL sideloading) для закрепления и выполнения. DLL обращалась к URL, специфичному для жертвы и основанному на имени компьютера, получала пакет MSI и выполняла обфусцированный JScript через `msiexec.exe`. Резидентный в памяти бэкдор GRIMWEDGE взаимодействовал посредством HTTP-запросов POST и поддерживал сбор информации о хосте, выполнение команд, чтение и загрузку файлов, а также развертывание дополнительных полезных нагрузок.

JungleBamboo доставила SUPERSTOMP, которая модифицировала Secure Preferences в Chrome для установки расширения LONGTALE. SUPERSTOMP удалила более новые зашифрованные хеши целостности, вставила конфигурацию вредоносного расширения, сгенерировала устаревшие значения HMAC и полагалась на механизм резервного использования устаревшего MAC в Chrome, чтобы подделанный профиль был принят и повторно аутентифицирован. LONGTALE выдавала себя за расширение Google Gemini и в основном похищала учетные данные браузера и другую конфиденциальную информацию, а не обеспечивала произвольное выполнение команд. Общий код эксплуатации и различные полезныe нагрузки указывают на общий источник эксплуатации, брокера или цепочку поставок, используемую несколькими китайскими операторами.
#ParsedReport #CompletenessHigh
09-09-2026

Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF

https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf

Report completeness: High

Threats:
Credential_harvesting_technique
Passthehash_technique
Nopac_tool
Dcsync_technique
Ligolo_tool
Ligolo-ng_tool
Mimikatz_tool
Bloodhound_tool
Certipy_tool
Rubeus_tool
Impacket_tool
Netexec_tool
Seatbelt_tool
Sharpsploit
Empire_loader
Amsi_bypass_technique

Victims:
Education sector, Papercut ng/mf organizations

Industry:
Energy, Education, Retail, Healthcare, Entertainment, Government

Geo:
Argentina, Puerto rico, Singapore, Ireland, Cambodia, Hong kong, Mexico, China, Taiwan, France, Russia, Thailand, Armenia, Australia, Finland, Belgium, India, Turkmenistan, Azerbaijan, Canada, Denmark, Tanzania, United states, Tajikistan, United kingdom, Iran, South africa, Vietnam, Portugal, Indonesia, Netherlands, Sweden, Turkey, Kazakhstan, Namibia, Moldova, Ukraine, Poland, Nigeria, Chile, Venezuela, Italy, Bangladesh, Afghanistan, Lithuania, Zimbabwe, Austria, Saudi arabia, Sri lanka, Spain, Switzerland, Philippines, Japan, Romania, New zealand, Brazil, Germany, Greece, Belarus, Kyrgyzstan, Malaysia, Botswana, Bulgaria, Colombia, Ecuador, Uzbekistan, Estonia, Pakistan

CVEs:
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-82078 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)

CVE-2021-42287 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-0400 [Vulners]
CVSS V3.1: 4.9,
Vulners: Exploitation: Unknown
Soft:
- sonicwall sonicos (<7.3.2-7010)

CVE-2026-81578 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)

CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003.001, T1003.006, T1068, T1098, T1136, T1190, T1550.002, T1587.004, T1593

IOCs:
IP: 2
Path: 10
Registry: 2
Url: 1
Hash: 5

Soft:
PaperCut, SonicWall, Active Directory, OpenAI, Codex, DeepSeek, Anthropic

Algorithms:
base64

Win API:
DIT

Languages:
powershell, java, rust

Links:
https://github.com/gentilkiwi/mimikatz
https://github.com/GreyNoise-Intelligence/gn-research-supplemental-data
https://github.com/SpecterOps/SharpHound
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf Report completeness: High Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вероятно, русскоязычный злоумышленник использовал агентов, управляемых с помощью ИИ, для автоматизации эксплуатации серверов PaperCut, доступных из интернета, в результате чего были скомпрометированы как минимум 440 инстансов в 48 странах. В ходе кампании были использованы уязвимости CVE-2026-81578 и CVE-2026-82078, после чего злоумышленник применил кражу учетных данных, Передачу хеша (Pass the Hash), атаку noPac, создание учетных записей и DCSync для получения доступа с правами администратора домена в нескольких организациях.
-----

31 августа 2026 года злоумышленник, вероятно, говорящий на русском языке, использовал IP-адрес 45.142.193.132 для проведения кампании с использованием ИИ, направленной на серверы PaperCut NG/MF, доступные из интернета. Злоумышленник разработал и протестировал эксплойты для CVE-2026-81578 и CVE-2026-82078 в лабораторной среде, содержащей уязвимое программное обеспечение PaperCut и сервер Active Directory. Поиск целей поддерживался запросами в Netlas.io с использованием выделенного API-ключа. Кампания затронула как минимум 440 экземпляров PaperCut, принадлежащих 395 организациям в 48 странах, хотя дополнительные жертвы не могли быть отнесены к конкретным организациям.

Актор использовал сотни ИИ-агентов, оркестрированных через каркас OpenAI Codex и работающих на базе модели DeepSeek, а также общедоступные инструменты наступательной безопасности. Агенты автоматизировали разработку эксплойтов, выбор целей, деятельность по вторжению и постэксплуатацию. Кампания развивалась стремительно: актор достиг реального жертвы в течение примерно четырех часов после начала операций, через два часа получил учетную запись первого администратора домена и скомпрометировал как минимум 11 организаций в течение 26 секунд. При вторжении в одну из американских старших школ актор продвинулся от первоначального доступа до уровня администратора домена за семь минут. Доступ на уровне администратора домена был подтвержден в 12 организациях, при этом зафиксированные времена завершения варьировались от пяти до 144 минут.

Активность на этапе постэксплуатации зависела от среды жертвы. На хостах PaperCut, присоединённых к домену, актор извлекал память процесса LSASS и секреты из реестра для получения привилегированных учетных данных и выполнения аутентификации методом Передача хеша (Pass the Hash) на контроллеры домена. Если уязвимости CVE-2021-42278 и CVE-2021-42287 не были устранены, актор использовал атаку noPac для повышения привилегий. Если PaperCut был установлен на контроллере домена или работал под учетной записью службы с правами администратора домена, актор создавал учетную запись и добавлял её в группу Domain Admins. Во всех сценариях атаки использовался DCSync для получения дампа базы учетных данных NTDS.DIT в целях эксфильтрации.

Кампания носила оппортунистический характер и непропорционально сильно затронула организации в секторе образования США. Актор пытался исключить 28 стран, однако данное ограничение применялось непоследовательно. Последующая активность, такая как кража данных, вымогательство или развертывание программ-вымогателей, не была подтверждена. По крайней мере в одном случае межсетевой экран веб-приложений (WAF) заблокировал эксплуатацию уязвимости, что свидетельствует о том, что установка обновлений, сетевые средства контроля, а также усиление защиты учетных записей и привилегий остаются эффективными мерами смягчения последствий.
#ParsedReport #CompletenessLow
09-09-2026

ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day

https://www.cyderes.com/howler-cell/shieldcrash-microsoft-zero-day

Report completeness: Low

Threats:
Shieldcrash_tool
Rogueplanet_tool
Shieldbreak_tool
Bluehammer_tool
Nightmare_eclipse_tool
Undefend_tool
Redsun_tool
Yellowkey_vuln
Greenplasma_vuln
Miniplasma_vuln
Greatxml_tool
Shadow_copies_delete_technique

Victims:
Microsoft defender, Microsoft malware protection engine, Windows

CVEs:
CVE-2026-69414 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)

CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)

CVE-2026-33825 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft defender_antimalware_platform (<4.18.26030.3011)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003.002, T1068, T1559

IOCs:
File: 4
Url: 2

Soft:
Microsoft Defender, Microsoft Malware Protection Engine

Algorithms:
md5, sha1

Functions:
Get-MpComputerStatus

Win API:
CfRegisterSyncRoot

Win Services:
MsMpEng
CTT Report Hub
#ParsedReport #CompletenessLow 09-09-2026 ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day https://www.cyderes.com/howler-cell/shieldcrash-microsoft-zero-day Report completeness: Low Threats: Shieldcrash_tool Rogueplanet_tool Shieldbreak_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ShieldCrash — это концепт-доказательство (proof of concept), нацеленное на конвейер устранения уязвимостей Microsoft Defender через обратные вызовы Cloud Filter, ссылки Object Manager и точки монтирования NTFS для чтения защищённых файлов с правами SYSTEM. Однако тестирование показало, что опубликованный код не работает против исправленного движка и выводит лишь скопированный поток ntdll.dll, поэтому заявленная возможность произвольного чтения файлов остаётся неподтверждённой.
-----

ShieldCrash — это публично выпущенный proof of concept, нацеленный на Microsoft Malware Protection Engine (mpengine.dll), следующий за RoguePlanet (CVE-2026-50656) и ShieldBreak (CVE-2026-69414). Заявляется, что он обходит исправление от сентября 2026 года для ShieldBreak, внедрённое в версии движка 1.1.26080.3, и позволяет получать произвольные файлы с правами SYSTEM на поддерживаемых версиях Windows. Эксплойт нацелен на конвейер устранения угроз Defender и злоупотребляет колбэками гидратации Cloud Filter, каталогами и символическими ссылками NT Object Manager, а также точками монтирования NTFS.

Демонстрация концепции (proof of concept) принимает целевой путь, инициирует сканирование Defender для облачного плейсхолдера, контролируемого злоумышленником, содержащего тестовый контент EICAR, и манипулирует разрешением пространства имён в процессе устранения угрозы. Цепочка атаки предполагает использование точки монтирования NTFS в каталоге Object Manager, за которой следует символьная ссылка на целевой объект, такой как уль SAM, SECURITY или ELAM. В случае успеха обработка в контексте SYSTEM со стороны Defender приведёт к доступу к целевому файлу от имени злоумышленника.

Тестирование против исправленной версии движка не позволило воспроизвести заявленное чтение произвольных файлов. Попытки доступа к файлам SAM, SECURITY и ELAM приводили к созданию выходных файлов с идентичным размером, соответствующим размеру ntdll.dll на хосте, а не целевым файлам. Демонстрация концепции (PoC) копирует ntdll.dll в альтернативный поток данных NTFS (ADS) на этапе настройки, и неудачное перенаправление приводит к записи этого потока в выходной файл. Итоговое перенаправление пространства имён завершается ошибкой Windows 145 (ERROR_DIR_NOT_EMPTY), поскольку Defender создаёт файл журнала CLFS в рабочем каталоге. Эксплойт пытается удалить этот журнал, но сталкивается с нарушением совместного использования (sharing violation), пока Defender удерживает его, и не выполняет повторную попытку. Скриншот исследователя также демонстрирует размер выходного файла, соответствующий размеру ntdll.dll и несовместимый с целевым хивом ELAM.

Таким образом, опубликованная реализация не демонстрирует заявляемый примитив чтения файлов уровня SYSTEM, хотя поведение самого Defender по-прежнему представляет интерес с точки зрения эксплуатации, поскольку данная семейство техник ранее обеспечивало работу ShieldBreak. Позднее исследователь описал ShieldCrash как цепочку повышения привилегий и предположил, что SAM может быть получен путём сочетания предполагаемого чтения с техниками из ранее раскрытой уязвимости BlueHammer.

Среди соответствующих возможностей обнаружения следует отметить необычную загрузку MpClient.dll вне стандартного дерева процессов Defender и регистрацию Cloud Filter, включая вызовы CfRegisterSyncRoot, из нераспознанного программного обеспечения. Защитникам рекомендуется независимо от статуса обновления операционной системы проверять версии Движка защиты от вредоносного ПО (Malware Protection Engine) и убедиться, что на системах установлена как минимум версия 1.1.26080.3.
#ParsedReport #CompletenessHigh
09-09-2026

[Op Report\] Hands-on-Keyboard Activity from the DPRK PolinRider Supply Chain Attack

https://blog.deception.pro/blog/hok-dprk-polinrider-sep-2026

Report completeness: High

Actors/Campaigns:
Contagious_interview
Famous_chollima
Lazarus
Scarcruft
Polinrider

Threats:
Supply_chain_technique
Polinrider
Ottercandy
Winos
Xfiles_stealer
Omnistealer
I2prat
Bitsadmin_tool

Victims:
Travel and tourism

Geo:
Dprk, North korea

TTPs:
Tactics: 2
Technics: 1

ChatGPT TTPs:
do not use without manual check
T1036.005, T1053.005, T1059.001, T1059.003, T1059.006, T1059.007, T1071.001, T1105, T1113, T1115, have more...

IOCs:
IP: 3
File: 9
Domain: 5
Url: 2
Hash: 5

Soft:
Active Directory, Node.js, curl, Windows Installer, Windows PowerShell, macOS, Linux

Crypto:
ethereum

Algorithms:
sha256

Win API:
WinHttpOpen

Languages:
rust, javascript, python, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 [Op Report\] Hands-on-Keyboard Activity from the DPRK PolinRider Supply Chain Attack https://blog.deception.pro/blog/hok-dprk-polinrider-sep-2026 Report completeness: High Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Актор, связанный с Северной Кореей, использовал троянизированный пакет PyPI и поддельный репозиторий с кодом для развертывания WinosStager и программ-шпионов в имитируемой среде Active Directory. Проникновение включало активность на уровне SYSTEM, доступ к LSASS, захват буфера обмена и экрана, кражу данных с хоста, а также избыточное закрепление посредством запланированной задачи, ключа Run в реестре и VBS-запускающего файла в папке Автозагрузка.
-----

В отчёте описано вторжение в цепочку поставок, связанное с Северной Кореей, которое, по оценкам, соответствует кампании PolinRider и ассоциируется с кластером Contagious Interview/Famous Chollima, при этом возможно пересечение с APT37. Операция была направлена на профиль продуктового менеджера в имитированной среде Microsoft Active Directory и использовала троянизированный пакет PyPI `pybitjs` в сочетании с поддельным репозиторием с заданиями по программированию. Выполнение началось с загрузчика Node.js, который связался с `23.27.13.135`, был идентифицирован YARA как WinosStager и получил дополнительные полезныe нагрузки через `curl` с `files.catbox.moe` и из сырого README на GitLab. Скачанные файлы были сохранены как `SvcHostUpdate.py` и `SvcHostUpdate.js`, после чего была выполнена перезагрузка системы.

Вторжение включало интерактивную активность (hands-on-keyboard) от имени SYSTEM. Оператор использовал неинтерактивный PowerShell для загрузки и установки Python 3.14 на уровне всей системы, после чего выполнил команду `SvcHostUpdate.py --deploy`. Пакеты Python, включая `requests`, `pyperclip`, `mss` и `Pillow`, были установлены для обеспечения HTTP-коммуникации, сбора данных из буфера обмена, Захвата экрана и кражи данных. Было зафиксировано обращение к LSASS, а логика обнаружения идентифицировала поведение, связанное с информационными крадущими программами (stealers) типа XFiles и OmniStealer. Кроме того, в каталоге «Загрузки» пользователя был размещен ZIP-архив с паролем.

Закрепление было обеспечено тремя избыточными механизмами: запланированной задачей, ключом Run в реестре и загрузчиком VBS в папке Автозагрузка. Каждый из них маскировался под `MicrosoftCLROptimization` и размещался в профиле SYSTEM, имитируя компоненты оптимизации .NET. Стиллер выгружал информацию об узле на `150.251.113.223:8443`, используя ротацию строк user-agent браузеров. Сетевая телеметрия также фиксировала DNS- и TLS-активность, связанную с инфраструктурой Ethereum RPC, включая `1rpc.io` и `ethereum-rpc.publicnode.com`, что соответствует целевому воздействию на криптовалюты и кошельки.

Среди соответствующих возможностей для обнаружения: вызов `curl` из Node.js или `cmd.exe` в адрес анонимных файловых хостов, установка интерпретаторов PowerShell на уровне всей системы, неожиданная установка через `pip` библиотек для работы с буфером обмена или захвата экрана, прямые HTTP-соединения с публичными IP-адресами на порту 8443, а также артефакты закрепления `MicrosoftCLROptimization` в каталоге `systemprofile`. Также рекомендуется сканирование зависимостей в репозиториях пакетов PyPI, npm и других.
#ParsedReport #CompletenessMedium
09-09-2026

Active exploitation of Cisco Secure Firewall Management Center vulnerabilities

https://blog.talosintelligence.com/fmc-ongoing-exploitation/

Report completeness: Medium

Actors/Campaigns:
Uat-12197
Uat_11823
Uat_11988
Sandworm

Threats:
Cyclops_blink
Netcat_tool
Lolbin_technique
Qilin_ransomware
Credential_harvesting_technique
Av-killer
Winrm_tool
Impacket_tool

Victims:
Cisco secure firewall management center instances, Compromised organizations

Geo:
Russian

CVEs:
CVE-2026-20079 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
Soft:
- cisco secure_firewall_management_center (7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2)

CVE-2026-20316 [Vulners]
CVSS V3.1: 5.3,
Vulners: Exploitation: True
Soft:
- cisco secure_firewall_management_center (le7.0.9, le7.2.11, le7.3.1.2, le7.4.7, le7.6.5)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1018, T1027, T1059, T1059.004, T1078, T1083, T1087.002, T1090.001, T1105, have more...

IOCs:
File: 21
IP: 5
Hash: 3

Soft:
Active Directory, MySQL, ADFS

Algorithms:
base64

Win API:
NETBIOS

Languages:
java, python

Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2026/09
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Active exploitation of Cisco Secure Firewall Management Center vulnerabilities https://blog.talosintelligence.com/fmc-ongoing-exploitation/ Report completeness: Medium Actors/Campaigns: Uat-12197 Uat_11823 Uat_11988…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие активно эксплуатируют уязвимости Cisco Secure FMC CVE-2026-20079 и CVE-2026-20316 для получения несанкционированного или root-доступа. Зафиксированная активность включает размещение веб-шеллов, обратных шеллов, развертывание Cyclops Blink, кражу учетных данных и конфигураций, создание сетевых туннелей, разведку и развертывание вымогательского ПО Qilin.
-----

Cisco Talos сообщает об активном использовании двух уязвимостей в программном обеспечении Cisco Secure Firewall Management Center (FMC). CVE-2026-20079 — это критическая уязвимость обхода аутентификации с оценкой CVSS 10,0, позволяющая удаленным злоумышленникам без аутентификации выполнять скрипты и получать доступ с правами root к базовой операционной системе. CVE-2026-20316, получившая оценку 5,3, обеспечивает удаленный доступ через учетную запись с низкими привилегиями и может использоваться в связке с другими уязвимостями для повышения привилегий. Для затронутых версий доступны экстренные исправления от Cisco.

Talos выявил три кластера активности после компрометации. UAT-12197 использовал уязвимость CVE-2026-20079 для размещения JSP-веб-шелла в корневом каталоге веб-сервера Tomcat CSM. Веб-шелл декодировал данные, предоставленные злоумышленником, и загружал классы Java, что позволяло развернуть вредоносный JAR-файл для выполнения команд. Данный JAR-файл использовался для запросов к внутренним базам данных, а также для сбора информации об аутентификации и учетных данных.

UAT-11823, оцененный как APT-актор, пересекающийся с Sandworm, получил доступ через CVE-2026-20079 или статические учетные данные и модифицировал файл FMC license.tmp для развертывания обратного шелла на основе Netcat. Атакующие собрали конфигурации управляемых устройств, подготовили их для эксфильтрации и развернули модульный ELF-вариант Cyclops Blink. Имплант обеспечивал закрепление через /etc/init.d/, разрешение DNS-over-HTTPS, загрузку и скачивание файлов, сбор учетных записей, выполнение произвольных команд, обнаружение сети и перехват пакетов.

UAT-11988, квалифицированный как оператор вымогательского ПО Qilin, получил доступ к FMC, используя статические учетные данные, связанные с CVE-2026-20316. Актор злоупотребил легитимной утилитой package_info.pl для выполнения вредоносного файла license.tmp с правами root, проведя разведку, кражу учетных данных Active Directory и баз данных, перечисление домена, а также идентификацию критически важных серверов и конечных точек. Туннели SOCKS5 и reverse-SSH обеспечили доступ к внутренним службам, включая LDAP, Kerberos, SMB и WinRM. Затем оператор использовал такие инструменты, как Impacket, Invoke-TheHash и собственные утилиты для отключения антивирусной защиты, после чего развернул вымогательское ПО Qilin на выбранных системах. Организациям следует установить выпущенные горячие исправления и провести расследование систем FMC на предмет наличия веб-шеллов, обратных шеллов, несанкционированных файлов лицензий, инструментов туннелирования, а также подозрительного доступа к учетным данным или конфигурациям.
#ParsedReport #CompletenessMedium
09-09-2026

Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data

https://socket.dev/blog/chrome-firefox-crypto-data-theft

Report completeness: Medium

Threats:
J7tracker_stealer
Orbit
Ghostape_stealer
Vamp

Victims:
Axiom trade users, Padre users

TTPs:
Tactics: 3
Technics: 9

IOCs:
File: 4
Url: 3
Domain: 4
BrowserExtension: 4
Email: 3
Hash: 1

Soft:
Chrome, Firefox, Axiom, Vercel, IndexedDB, Telegram, Outlook

Crypto:
solana

Algorithms:
base64, sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data https://socket.dev/blog/chrome-firefox-crypto-data-theft Report completeness: Medium Threats: J7tracker_stealer Orbit Ghostape_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносные расширения для браузеров Chrome и Firefox, выдававшие себя за торговые инструменты, похищали аутентифицированные сессии, данные кошельков, токены, файлы cookie и учетные данные Firebase у пользователей Axiom Trade и Padre. Данные кодировались и выгружались через навигацию браузера на инфраструктуру, контролируемую злоумышленниками; более позднее расширение также использовало уведомления в Телеграм.
-----

Исследователи Socket выявили кампанию, в ходе которой вредоносные расширения для браузеров Chrome и Firefox нацеливались на пользователей торговых платформ для криптовалют Axiom Trade и Padre (ныне Terminal). Расширения злоупотребляли доверенными маркетплейсами браузеров для выполнения кода в рамках аутентифицированных сессий и кражи токенов сессий, данных приложений, связанных с кошельками, токенов браузера, файлов cookie и учетных данных Firebase. Основные расширения — J7Tracker и VREO для Chrome, а также VREO для Firefox — содержали байт-идентичный модуль сбора данных с именем `vamp/axiom-fetch-intercept.js`.

На Padre вредоносное ПО (ВПО) искало в `localStorage` ключи `padreV2-session`, `padreV2-stamper` и `padre-v2-bundles-store-v2` и пыталось восстановить токены доступа Firebase. Если они были недоступны, оно обращалось к базе данных IndexedDB Firebase Auth, `firebaseLocalStorageDb`, в поисках `stsTokenManager.accessToken`. На Axiom оно использовало существующую аутентифицированную сессию жертвы для запроса к API пользователей и кошельков, чтобы собрать аутентифицированную информацию о пользователе, `bundleKey`, `sBundles` и `eBundles`. В коде присутствовал комментарий, ссылающийся на букмарклет Axiom, что указывает на адаптацию из существующих инструментов для вывода средств из криптокошельков.

Украденные данные кодировались в Base64 и выводились на развертывания Vercel, контролируемые злоумышленниками. Расширения использовали навигацию браузера, а не стандартные запросы `fetch`, XMLHttpRequest или WebSocket, помещая данные в параметры запроса или пути URL, что снижало их видимость при проверке манифестов и разрешений. Данный метод также позволяет обходить типичные ограничения CORS и `connect-src`. Сбор данных происходил автоматически, когда целевые платформы были открыты и соответствующее состояние приложения было доступно.

Позднее расширение для Firefox, Orbit Tracker, использовало другой код сбора данных и другую инфраструктуру, но нацеливалось на те же данные Axiom, включая токены аутентификации, доступные через JavaScript файлы cookie, сведения о пользователе, `sBundles` и `bundleKey`. Данные отправлялись на `susi[.\]bonto[.\]run`, а для уведомления оператора использовался Телеграм, в котором указывались адрес электронной почты жертвы и факт получения данных кошелька. Orbit Tracker также открывал `axiom[.\]trade` после установки или обновления. Кампания соответствует следующим техникам: выполнение кода через расширения браузера, Маскировка, выполнение JavaScript, кража токенов приложений и сессионных файлов cookie, Кодирование данных, Автоматизированная эксфильтрация, Веб-протоколы и C2 на основе Веб-службы.
#ParsedReport #CompletenessLow
09-09-2026

Passkey-themed social engineering leads to identity and cloud compromise

https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/

Report completeness: Low

Actors/Campaigns:
Shinyhunters
Cordial_spider
Helix

Threats:
Aitm_technique
Device_code_phishing_technique
Bec_technique
Spear-phishing_technique

Victims:
Microsoft 365 users, Sharepoint online, Onedrive for business, Exchange online

TTPs:
Tactics: 8
Technics: 1

IOCs:
Domain: 18
File: 9
Coin: 1

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Teams, Graph API, Node.js, Chrome, Outlook, Microsoft SharePoint, Microsoft OneDrive, Microsoft Exchange, have more...

Algorithms:
hmac-sha1

Functions:
count

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 09-09-2026 Passkey-themed social engineering leads to identity and cloud compromise https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе кампании используются фишинговые атаки, связанные с подменой личности, AiTM и злоупотребление кодами устройств Microsoft для получения учетных данных и многоразовых токенов, что позволяет обходить многофакторную аутентификацию (MFA). Злоумышленники используют скомпрометированные учетные записи Teams и быстро меняющиеся доменные имена, после чего проводят автоматизированную разведку и массовое хищение данных из сервисов Microsoft 365, включая SharePoint, OneDrive и Exchange; зафиксированная активность связана с несколькими операторами Storm и группами, занимающимися вымогательством.
-----

В ходе кампании используются темы, связанные с passkey, регистрацией в SSO, активацией учетных записей и верификацией личности, для проведения социальной инженерии, нацеленной на идентификацию. Жертв направляют на фишинговые страницы, контролируемые злоумышленником в рамках атаки «человек посередине» (AiTM), или на легитимные страницы аутентификации по коду устройства Microsoft. Активность AiTM позволяет перехватывать учетные данные и токены сессии, в то время как фишинг через код устройства обманывает пользователей, заставляя их авторизовать клиентское приложение, контролируемое злоумышленником, что предоставляет токены, которые можно использовать повторно для доступа к ресурсам Microsoft 365 и обхода MFA без кражи файлов cookie браузера. Злоумышленники также отправляют персонализированные сообщения через Microsoft Teams с скомпрометированных учетных записей сотрудников для повышения уровня доверия.

Операторы оперативно регистрируют домены, тематически связанные с организациями, часто включая название целевой компании в поддомене и используя ротацию нескольких доменов для одной и той же жертвенной организации. После получения доступа они используют скомпрометированные сессии или учетные данные для просмотра порталов входа в Microsoft, корпоративных приложений, сервисов управления согласованиями, SharePoint Online, OneDrive и Microsoft Graph. Наблюдаемая активность включала аномальные входы в OfficeHome с неподконтрольных устройств, автоматизированные инструменты на базе Node.js, повторное использование токенов (token replay) и закрепление аутентификации через ранее зарегистрированные методы PhoneAppOTP.

После проведения разведки злоумышленники осуществляют автоматизированный сбор данных в больших объёмах из SharePoint и OneDrive, что приводит к генерации значительного количества событий FileAccessed и FileDownloaded. Некоторые вторжения распространяются на Exchange Online, где для поиска и сбора данных из почтовых ящиков, сообщений и вложений используется доступ через REST API. Пользовательский агент `python-httpx` был связан с некоторой активностью по сбору данных, однако сам по себе он не является вредоносным и должен оцениваться в совокупности с объёмом данных, исходной инфраструктурой, аномалиями в идентификации и предшествующей разведкой.

Microsoft относит связанную с первоначальным доступом активность к нескольким операторам, включая Storm-3121 и Storm-3032, при этом зафиксирована связь с экосистемами вымогательства, в которые вовлечены ShinyHunters, Falcon и Helix. В ходе расследования необходимо сопоставить телеметрию, связанную с идентификацией, регистрацией методов аутентификации, Microsoft Graph, SharePoint, OneDrive и Exchange. В случае подтверждения компрометации требуется отозвать активные сессии, удалить несанкционированные методы аутентификации, провести проверку согласий приложений и привилегированных разрешений Graph, а также расследовать аномальный доступ к файлам или электронной почте. Меры защиты должны ограничивать потоки device-code и передачи аутентификации, требовать использования устойчивого к фишингу MFA и управляемых устройств для чувствительных приложений, а также формировать оповещения о входах с высоким уровнем риска, изменениях данных безопасности и автоматизированном доступе к облачным данным.
#ParsedReport #CompletenessMedium
07-09-2026

Financial Services Breach Response: How Barricade Investigates Bank and Credit Union Incidents - Barricade Cyber Solutions

https://barricadecyber.com/financial-services-breach-response/

Report completeness: Medium

Actors/Campaigns:
Alpha_spider
Ransomhub

Threats:
Atm_jackpotting_technique
Blackcat
Cobalt_strike_tool

Victims:
Financial services, Banks, Credit unions, Restaurants, Atm services

Industry:
Financial

Geo:
New york, California

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1070.004, T1078, T1098, T1105, T1120, T1219, T1486, T1562.001, T1570, T1657, have more...

IOCs:
Hash: 2
File: 3
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
sha256