CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 [Op Report\] Hands-on-Keyboard Activity from the DPRK PolinRider Supply Chain Attack https://blog.deception.pro/blog/hok-dprk-polinrider-sep-2026 Report completeness: High Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Актор, связанный с Северной Кореей, использовал троянизированный пакет PyPI и поддельный репозиторий с кодом для развертывания WinosStager и программ-шпионов в имитируемой среде Active Directory. Проникновение включало активность на уровне SYSTEM, доступ к LSASS, захват буфера обмена и экрана, кражу данных с хоста, а также избыточное закрепление посредством запланированной задачи, ключа Run в реестре и VBS-запускающего файла в папке Автозагрузка.
-----
В отчёте описано вторжение в цепочку поставок, связанное с Северной Кореей, которое, по оценкам, соответствует кампании PolinRider и ассоциируется с кластером Contagious Interview/Famous Chollima, при этом возможно пересечение с APT37. Операция была направлена на профиль продуктового менеджера в имитированной среде Microsoft Active Directory и использовала троянизированный пакет PyPI `pybitjs` в сочетании с поддельным репозиторием с заданиями по программированию. Выполнение началось с загрузчика Node.js, который связался с `23.27.13.135`, был идентифицирован YARA как WinosStager и получил дополнительные полезныe нагрузки через `curl` с `files.catbox.moe` и из сырого README на GitLab. Скачанные файлы были сохранены как `SvcHostUpdate.py` и `SvcHostUpdate.js`, после чего была выполнена перезагрузка системы.
Вторжение включало интерактивную активность (hands-on-keyboard) от имени SYSTEM. Оператор использовал неинтерактивный PowerShell для загрузки и установки Python 3.14 на уровне всей системы, после чего выполнил команду `SvcHostUpdate.py --deploy`. Пакеты Python, включая `requests`, `pyperclip`, `mss` и `Pillow`, были установлены для обеспечения HTTP-коммуникации, сбора данных из буфера обмена, Захвата экрана и кражи данных. Было зафиксировано обращение к LSASS, а логика обнаружения идентифицировала поведение, связанное с информационными крадущими программами (stealers) типа XFiles и OmniStealer. Кроме того, в каталоге «Загрузки» пользователя был размещен ZIP-архив с паролем.
Закрепление было обеспечено тремя избыточными механизмами: запланированной задачей, ключом Run в реестре и загрузчиком VBS в папке Автозагрузка. Каждый из них маскировался под `MicrosoftCLROptimization` и размещался в профиле SYSTEM, имитируя компоненты оптимизации .NET. Стиллер выгружал информацию об узле на `150.251.113.223:8443`, используя ротацию строк user-agent браузеров. Сетевая телеметрия также фиксировала DNS- и TLS-активность, связанную с инфраструктурой Ethereum RPC, включая `1rpc.io` и `ethereum-rpc.publicnode.com`, что соответствует целевому воздействию на криптовалюты и кошельки.
Среди соответствующих возможностей для обнаружения: вызов `curl` из Node.js или `cmd.exe` в адрес анонимных файловых хостов, установка интерпретаторов PowerShell на уровне всей системы, неожиданная установка через `pip` библиотек для работы с буфером обмена или захвата экрана, прямые HTTP-соединения с публичными IP-адресами на порту 8443, а также артефакты закрепления `MicrosoftCLROptimization` в каталоге `systemprofile`. Также рекомендуется сканирование зависимостей в репозиториях пакетов PyPI, npm и других.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Актор, связанный с Северной Кореей, использовал троянизированный пакет PyPI и поддельный репозиторий с кодом для развертывания WinosStager и программ-шпионов в имитируемой среде Active Directory. Проникновение включало активность на уровне SYSTEM, доступ к LSASS, захват буфера обмена и экрана, кражу данных с хоста, а также избыточное закрепление посредством запланированной задачи, ключа Run в реестре и VBS-запускающего файла в папке Автозагрузка.
-----
В отчёте описано вторжение в цепочку поставок, связанное с Северной Кореей, которое, по оценкам, соответствует кампании PolinRider и ассоциируется с кластером Contagious Interview/Famous Chollima, при этом возможно пересечение с APT37. Операция была направлена на профиль продуктового менеджера в имитированной среде Microsoft Active Directory и использовала троянизированный пакет PyPI `pybitjs` в сочетании с поддельным репозиторием с заданиями по программированию. Выполнение началось с загрузчика Node.js, который связался с `23.27.13.135`, был идентифицирован YARA как WinosStager и получил дополнительные полезныe нагрузки через `curl` с `files.catbox.moe` и из сырого README на GitLab. Скачанные файлы были сохранены как `SvcHostUpdate.py` и `SvcHostUpdate.js`, после чего была выполнена перезагрузка системы.
Вторжение включало интерактивную активность (hands-on-keyboard) от имени SYSTEM. Оператор использовал неинтерактивный PowerShell для загрузки и установки Python 3.14 на уровне всей системы, после чего выполнил команду `SvcHostUpdate.py --deploy`. Пакеты Python, включая `requests`, `pyperclip`, `mss` и `Pillow`, были установлены для обеспечения HTTP-коммуникации, сбора данных из буфера обмена, Захвата экрана и кражи данных. Было зафиксировано обращение к LSASS, а логика обнаружения идентифицировала поведение, связанное с информационными крадущими программами (stealers) типа XFiles и OmniStealer. Кроме того, в каталоге «Загрузки» пользователя был размещен ZIP-архив с паролем.
Закрепление было обеспечено тремя избыточными механизмами: запланированной задачей, ключом Run в реестре и загрузчиком VBS в папке Автозагрузка. Каждый из них маскировался под `MicrosoftCLROptimization` и размещался в профиле SYSTEM, имитируя компоненты оптимизации .NET. Стиллер выгружал информацию об узле на `150.251.113.223:8443`, используя ротацию строк user-agent браузеров. Сетевая телеметрия также фиксировала DNS- и TLS-активность, связанную с инфраструктурой Ethereum RPC, включая `1rpc.io` и `ethereum-rpc.publicnode.com`, что соответствует целевому воздействию на криптовалюты и кошельки.
Среди соответствующих возможностей для обнаружения: вызов `curl` из Node.js или `cmd.exe` в адрес анонимных файловых хостов, установка интерпретаторов PowerShell на уровне всей системы, неожиданная установка через `pip` библиотек для работы с буфером обмена или захвата экрана, прямые HTTP-соединения с публичными IP-адресами на порту 8443, а также артефакты закрепления `MicrosoftCLROptimization` в каталоге `systemprofile`. Также рекомендуется сканирование зависимостей в репозиториях пакетов PyPI, npm и других.
#ParsedReport #CompletenessMedium
09-09-2026
Active exploitation of Cisco Secure Firewall Management Center vulnerabilities
https://blog.talosintelligence.com/fmc-ongoing-exploitation/
Report completeness: Medium
Actors/Campaigns:
Uat-12197
Uat_11823
Uat_11988
Sandworm
Threats:
Cyclops_blink
Netcat_tool
Lolbin_technique
Qilin_ransomware
Credential_harvesting_technique
Av-killer
Winrm_tool
Impacket_tool
Victims:
Cisco secure firewall management center instances, Compromised organizations
Geo:
Russian
CVEs:
CVE-2026-20079 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
Soft:
- cisco secure_firewall_management_center (7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2)
CVE-2026-20316 [Vulners]
CVSS V3.1: 5.3,
Vulners: Exploitation: True
Soft:
- cisco secure_firewall_management_center (le7.0.9, le7.2.11, le7.3.1.2, le7.4.7, le7.6.5)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1018, T1027, T1059, T1059.004, T1078, T1083, T1087.002, T1090.001, T1105, have more...
IOCs:
File: 21
IP: 5
Hash: 3
Soft:
Active Directory, MySQL, ADFS
Algorithms:
base64
Win API:
NETBIOS
Languages:
java, python
Links:
09-09-2026
Active exploitation of Cisco Secure Firewall Management Center vulnerabilities
https://blog.talosintelligence.com/fmc-ongoing-exploitation/
Report completeness: Medium
Actors/Campaigns:
Uat-12197
Uat_11823
Uat_11988
Sandworm
Threats:
Cyclops_blink
Netcat_tool
Lolbin_technique
Qilin_ransomware
Credential_harvesting_technique
Av-killer
Winrm_tool
Impacket_tool
Victims:
Cisco secure firewall management center instances, Compromised organizations
Geo:
Russian
CVEs:
CVE-2026-20079 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
Soft:
- cisco secure_firewall_management_center (7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2)
CVE-2026-20316 [Vulners]
CVSS V3.1: 5.3,
Vulners: Exploitation: True
Soft:
- cisco secure_firewall_management_center (le7.0.9, le7.2.11, le7.3.1.2, le7.4.7, le7.6.5)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1018, T1027, T1059, T1059.004, T1078, T1083, T1087.002, T1090.001, T1105, have more...
IOCs:
File: 21
IP: 5
Hash: 3
Soft:
Active Directory, MySQL, ADFS
Algorithms:
base64
Win API:
NETBIOS
Languages:
java, python
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2026/09Cisco Talos
Active exploitation of Cisco Secure Firewall Management Center vulnerabilities
Cisco Talos is actively tracking the exploitation of two vulnerabilities in Cisco’s Secure Firewall Management Center (FMC) Software.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Active exploitation of Cisco Secure Firewall Management Center vulnerabilities https://blog.talosintelligence.com/fmc-ongoing-exploitation/ Report completeness: Medium Actors/Campaigns: Uat-12197 Uat_11823 Uat_11988…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимости Cisco Secure FMC CVE-2026-20079 и CVE-2026-20316 для получения несанкционированного или root-доступа. Зафиксированная активность включает размещение веб-шеллов, обратных шеллов, развертывание Cyclops Blink, кражу учетных данных и конфигураций, создание сетевых туннелей, разведку и развертывание вымогательского ПО Qilin.
-----
Cisco Talos сообщает об активном использовании двух уязвимостей в программном обеспечении Cisco Secure Firewall Management Center (FMC). CVE-2026-20079 — это критическая уязвимость обхода аутентификации с оценкой CVSS 10,0, позволяющая удаленным злоумышленникам без аутентификации выполнять скрипты и получать доступ с правами root к базовой операционной системе. CVE-2026-20316, получившая оценку 5,3, обеспечивает удаленный доступ через учетную запись с низкими привилегиями и может использоваться в связке с другими уязвимостями для повышения привилегий. Для затронутых версий доступны экстренные исправления от Cisco.
Talos выявил три кластера активности после компрометации. UAT-12197 использовал уязвимость CVE-2026-20079 для размещения JSP-веб-шелла в корневом каталоге веб-сервера Tomcat CSM. Веб-шелл декодировал данные, предоставленные злоумышленником, и загружал классы Java, что позволяло развернуть вредоносный JAR-файл для выполнения команд. Данный JAR-файл использовался для запросов к внутренним базам данных, а также для сбора информации об аутентификации и учетных данных.
UAT-11823, оцененный как APT-актор, пересекающийся с Sandworm, получил доступ через CVE-2026-20079 или статические учетные данные и модифицировал файл FMC license.tmp для развертывания обратного шелла на основе Netcat. Атакующие собрали конфигурации управляемых устройств, подготовили их для эксфильтрации и развернули модульный ELF-вариант Cyclops Blink. Имплант обеспечивал закрепление через /etc/init.d/, разрешение DNS-over-HTTPS, загрузку и скачивание файлов, сбор учетных записей, выполнение произвольных команд, обнаружение сети и перехват пакетов.
UAT-11988, квалифицированный как оператор вымогательского ПО Qilin, получил доступ к FMC, используя статические учетные данные, связанные с CVE-2026-20316. Актор злоупотребил легитимной утилитой package_info.pl для выполнения вредоносного файла license.tmp с правами root, проведя разведку, кражу учетных данных Active Directory и баз данных, перечисление домена, а также идентификацию критически важных серверов и конечных точек. Туннели SOCKS5 и reverse-SSH обеспечили доступ к внутренним службам, включая LDAP, Kerberos, SMB и WinRM. Затем оператор использовал такие инструменты, как Impacket, Invoke-TheHash и собственные утилиты для отключения антивирусной защиты, после чего развернул вымогательское ПО Qilin на выбранных системах. Организациям следует установить выпущенные горячие исправления и провести расследование систем FMC на предмет наличия веб-шеллов, обратных шеллов, несанкционированных файлов лицензий, инструментов туннелирования, а также подозрительного доступа к учетным данным или конфигурациям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимости Cisco Secure FMC CVE-2026-20079 и CVE-2026-20316 для получения несанкционированного или root-доступа. Зафиксированная активность включает размещение веб-шеллов, обратных шеллов, развертывание Cyclops Blink, кражу учетных данных и конфигураций, создание сетевых туннелей, разведку и развертывание вымогательского ПО Qilin.
-----
Cisco Talos сообщает об активном использовании двух уязвимостей в программном обеспечении Cisco Secure Firewall Management Center (FMC). CVE-2026-20079 — это критическая уязвимость обхода аутентификации с оценкой CVSS 10,0, позволяющая удаленным злоумышленникам без аутентификации выполнять скрипты и получать доступ с правами root к базовой операционной системе. CVE-2026-20316, получившая оценку 5,3, обеспечивает удаленный доступ через учетную запись с низкими привилегиями и может использоваться в связке с другими уязвимостями для повышения привилегий. Для затронутых версий доступны экстренные исправления от Cisco.
Talos выявил три кластера активности после компрометации. UAT-12197 использовал уязвимость CVE-2026-20079 для размещения JSP-веб-шелла в корневом каталоге веб-сервера Tomcat CSM. Веб-шелл декодировал данные, предоставленные злоумышленником, и загружал классы Java, что позволяло развернуть вредоносный JAR-файл для выполнения команд. Данный JAR-файл использовался для запросов к внутренним базам данных, а также для сбора информации об аутентификации и учетных данных.
UAT-11823, оцененный как APT-актор, пересекающийся с Sandworm, получил доступ через CVE-2026-20079 или статические учетные данные и модифицировал файл FMC license.tmp для развертывания обратного шелла на основе Netcat. Атакующие собрали конфигурации управляемых устройств, подготовили их для эксфильтрации и развернули модульный ELF-вариант Cyclops Blink. Имплант обеспечивал закрепление через /etc/init.d/, разрешение DNS-over-HTTPS, загрузку и скачивание файлов, сбор учетных записей, выполнение произвольных команд, обнаружение сети и перехват пакетов.
UAT-11988, квалифицированный как оператор вымогательского ПО Qilin, получил доступ к FMC, используя статические учетные данные, связанные с CVE-2026-20316. Актор злоупотребил легитимной утилитой package_info.pl для выполнения вредоносного файла license.tmp с правами root, проведя разведку, кражу учетных данных Active Directory и баз данных, перечисление домена, а также идентификацию критически важных серверов и конечных точек. Туннели SOCKS5 и reverse-SSH обеспечили доступ к внутренним службам, включая LDAP, Kerberos, SMB и WinRM. Затем оператор использовал такие инструменты, как Impacket, Invoke-TheHash и собственные утилиты для отключения антивирусной защиты, после чего развернул вымогательское ПО Qilin на выбранных системах. Организациям следует установить выпущенные горячие исправления и провести расследование систем FMC на предмет наличия веб-шеллов, обратных шеллов, несанкционированных файлов лицензий, инструментов туннелирования, а также подозрительного доступа к учетным данным или конфигурациям.
#ParsedReport #CompletenessMedium
09-09-2026
Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data
https://socket.dev/blog/chrome-firefox-crypto-data-theft
Report completeness: Medium
Threats:
J7tracker_stealer
Orbit
Ghostape_stealer
Vamp
Victims:
Axiom trade users, Padre users
TTPs:
Tactics: 3
Technics: 9
IOCs:
File: 4
Url: 3
Domain: 4
BrowserExtension: 4
Email: 3
Hash: 1
Soft:
Chrome, Firefox, Axiom, Vercel, IndexedDB, Telegram, Outlook
Crypto:
solana
Algorithms:
base64, sha256
Languages:
javascript
09-09-2026
Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data
https://socket.dev/blog/chrome-firefox-crypto-data-theft
Report completeness: Medium
Threats:
J7tracker_stealer
Orbit
Ghostape_stealer
Vamp
Victims:
Axiom trade users, Padre users
TTPs:
Tactics: 3
Technics: 9
IOCs:
File: 4
Url: 3
Domain: 4
BrowserExtension: 4
Email: 3
Hash: 1
Soft:
Chrome, Firefox, Axiom, Vercel, IndexedDB, Telegram, Outlook
Crypto:
solana
Algorithms:
base64, sha256
Languages:
javascript
socket.dev
Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data
Malicious Chrome and Firefox extensions target Axiom Trade and Padre users, stealing session tokens and wallet data.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data https://socket.dev/blog/chrome-firefox-crypto-data-theft Report completeness: Medium Threats: J7tracker_stealer Orbit Ghostape_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные расширения для браузеров Chrome и Firefox, выдававшие себя за торговые инструменты, похищали аутентифицированные сессии, данные кошельков, токены, файлы cookie и учетные данные Firebase у пользователей Axiom Trade и Padre. Данные кодировались и выгружались через навигацию браузера на инфраструктуру, контролируемую злоумышленниками; более позднее расширение также использовало уведомления в Телеграм.
-----
Исследователи Socket выявили кампанию, в ходе которой вредоносные расширения для браузеров Chrome и Firefox нацеливались на пользователей торговых платформ для криптовалют Axiom Trade и Padre (ныне Terminal). Расширения злоупотребляли доверенными маркетплейсами браузеров для выполнения кода в рамках аутентифицированных сессий и кражи токенов сессий, данных приложений, связанных с кошельками, токенов браузера, файлов cookie и учетных данных Firebase. Основные расширения — J7Tracker и VREO для Chrome, а также VREO для Firefox — содержали байт-идентичный модуль сбора данных с именем `vamp/axiom-fetch-intercept.js`.
На Padre вредоносное ПО (ВПО) искало в `localStorage` ключи `padreV2-session`, `padreV2-stamper` и `padre-v2-bundles-store-v2` и пыталось восстановить токены доступа Firebase. Если они были недоступны, оно обращалось к базе данных IndexedDB Firebase Auth, `firebaseLocalStorageDb`, в поисках `stsTokenManager.accessToken`. На Axiom оно использовало существующую аутентифицированную сессию жертвы для запроса к API пользователей и кошельков, чтобы собрать аутентифицированную информацию о пользователе, `bundleKey`, `sBundles` и `eBundles`. В коде присутствовал комментарий, ссылающийся на букмарклет Axiom, что указывает на адаптацию из существующих инструментов для вывода средств из криптокошельков.
Украденные данные кодировались в Base64 и выводились на развертывания Vercel, контролируемые злоумышленниками. Расширения использовали навигацию браузера, а не стандартные запросы `fetch`, XMLHttpRequest или WebSocket, помещая данные в параметры запроса или пути URL, что снижало их видимость при проверке манифестов и разрешений. Данный метод также позволяет обходить типичные ограничения CORS и `connect-src`. Сбор данных происходил автоматически, когда целевые платформы были открыты и соответствующее состояние приложения было доступно.
Позднее расширение для Firefox, Orbit Tracker, использовало другой код сбора данных и другую инфраструктуру, но нацеливалось на те же данные Axiom, включая токены аутентификации, доступные через JavaScript файлы cookie, сведения о пользователе, `sBundles` и `bundleKey`. Данные отправлялись на `susi[.\]bonto[.\]run`, а для уведомления оператора использовался Телеграм, в котором указывались адрес электронной почты жертвы и факт получения данных кошелька. Orbit Tracker также открывал `axiom[.\]trade` после установки или обновления. Кампания соответствует следующим техникам: выполнение кода через расширения браузера, Маскировка, выполнение JavaScript, кража токенов приложений и сессионных файлов cookie, Кодирование данных, Автоматизированная эксфильтрация, Веб-протоколы и C2 на основе Веб-службы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные расширения для браузеров Chrome и Firefox, выдававшие себя за торговые инструменты, похищали аутентифицированные сессии, данные кошельков, токены, файлы cookie и учетные данные Firebase у пользователей Axiom Trade и Padre. Данные кодировались и выгружались через навигацию браузера на инфраструктуру, контролируемую злоумышленниками; более позднее расширение также использовало уведомления в Телеграм.
-----
Исследователи Socket выявили кампанию, в ходе которой вредоносные расширения для браузеров Chrome и Firefox нацеливались на пользователей торговых платформ для криптовалют Axiom Trade и Padre (ныне Terminal). Расширения злоупотребляли доверенными маркетплейсами браузеров для выполнения кода в рамках аутентифицированных сессий и кражи токенов сессий, данных приложений, связанных с кошельками, токенов браузера, файлов cookie и учетных данных Firebase. Основные расширения — J7Tracker и VREO для Chrome, а также VREO для Firefox — содержали байт-идентичный модуль сбора данных с именем `vamp/axiom-fetch-intercept.js`.
На Padre вредоносное ПО (ВПО) искало в `localStorage` ключи `padreV2-session`, `padreV2-stamper` и `padre-v2-bundles-store-v2` и пыталось восстановить токены доступа Firebase. Если они были недоступны, оно обращалось к базе данных IndexedDB Firebase Auth, `firebaseLocalStorageDb`, в поисках `stsTokenManager.accessToken`. На Axiom оно использовало существующую аутентифицированную сессию жертвы для запроса к API пользователей и кошельков, чтобы собрать аутентифицированную информацию о пользователе, `bundleKey`, `sBundles` и `eBundles`. В коде присутствовал комментарий, ссылающийся на букмарклет Axiom, что указывает на адаптацию из существующих инструментов для вывода средств из криптокошельков.
Украденные данные кодировались в Base64 и выводились на развертывания Vercel, контролируемые злоумышленниками. Расширения использовали навигацию браузера, а не стандартные запросы `fetch`, XMLHttpRequest или WebSocket, помещая данные в параметры запроса или пути URL, что снижало их видимость при проверке манифестов и разрешений. Данный метод также позволяет обходить типичные ограничения CORS и `connect-src`. Сбор данных происходил автоматически, когда целевые платформы были открыты и соответствующее состояние приложения было доступно.
Позднее расширение для Firefox, Orbit Tracker, использовало другой код сбора данных и другую инфраструктуру, но нацеливалось на те же данные Axiom, включая токены аутентификации, доступные через JavaScript файлы cookie, сведения о пользователе, `sBundles` и `bundleKey`. Данные отправлялись на `susi[.\]bonto[.\]run`, а для уведомления оператора использовался Телеграм, в котором указывались адрес электронной почты жертвы и факт получения данных кошелька. Orbit Tracker также открывал `axiom[.\]trade` после установки или обновления. Кампания соответствует следующим техникам: выполнение кода через расширения браузера, Маскировка, выполнение JavaScript, кража токенов приложений и сессионных файлов cookie, Кодирование данных, Автоматизированная эксфильтрация, Веб-протоколы и C2 на основе Веб-службы.
#ParsedReport #CompletenessLow
09-09-2026
Passkey-themed social engineering leads to identity and cloud compromise
https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/
Report completeness: Low
Actors/Campaigns:
Shinyhunters
Cordial_spider
Helix
Threats:
Aitm_technique
Device_code_phishing_technique
Bec_technique
Spear-phishing_technique
Victims:
Microsoft 365 users, Sharepoint online, Onedrive for business, Exchange online
TTPs:
Tactics: 8
Technics: 1
IOCs:
Domain: 18
File: 9
Coin: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Teams, Graph API, Node.js, Chrome, Outlook, Microsoft SharePoint, Microsoft OneDrive, Microsoft Exchange, have more...
Algorithms:
hmac-sha1
Functions:
count
Languages:
python
09-09-2026
Passkey-themed social engineering leads to identity and cloud compromise
https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/
Report completeness: Low
Actors/Campaigns:
Shinyhunters
Cordial_spider
Helix
Threats:
Aitm_technique
Device_code_phishing_technique
Bec_technique
Spear-phishing_technique
Victims:
Microsoft 365 users, Sharepoint online, Onedrive for business, Exchange online
TTPs:
Tactics: 8
Technics: 1
IOCs:
Domain: 18
File: 9
Coin: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Teams, Graph API, Node.js, Chrome, Outlook, Microsoft SharePoint, Microsoft OneDrive, Microsoft Exchange, have more...
Algorithms:
hmac-sha1
Functions:
count
Languages:
python
Microsoft News
Passkey-themed social engineering leads to identity and cloud compromise
Passkey-themed social engineering is being used to compromise identities and enable broader cloud attacks. Learn how threat actors establish MFA persistence, abuse Microsoft Graph for reconnaissance, and access SharePoint, OneDrive, and email data, along…
CTT Report Hub
#ParsedReport #CompletenessLow 09-09-2026 Passkey-themed social engineering leads to identity and cloud compromise https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании используются фишинговые атаки, связанные с подменой личности, AiTM и злоупотребление кодами устройств Microsoft для получения учетных данных и многоразовых токенов, что позволяет обходить многофакторную аутентификацию (MFA). Злоумышленники используют скомпрометированные учетные записи Teams и быстро меняющиеся доменные имена, после чего проводят автоматизированную разведку и массовое хищение данных из сервисов Microsoft 365, включая SharePoint, OneDrive и Exchange; зафиксированная активность связана с несколькими операторами Storm и группами, занимающимися вымогательством.
-----
В ходе кампании используются темы, связанные с passkey, регистрацией в SSO, активацией учетных записей и верификацией личности, для проведения социальной инженерии, нацеленной на идентификацию. Жертв направляют на фишинговые страницы, контролируемые злоумышленником в рамках атаки «человек посередине» (AiTM), или на легитимные страницы аутентификации по коду устройства Microsoft. Активность AiTM позволяет перехватывать учетные данные и токены сессии, в то время как фишинг через код устройства обманывает пользователей, заставляя их авторизовать клиентское приложение, контролируемое злоумышленником, что предоставляет токены, которые можно использовать повторно для доступа к ресурсам Microsoft 365 и обхода MFA без кражи файлов cookie браузера. Злоумышленники также отправляют персонализированные сообщения через Microsoft Teams с скомпрометированных учетных записей сотрудников для повышения уровня доверия.
Операторы оперативно регистрируют домены, тематически связанные с организациями, часто включая название целевой компании в поддомене и используя ротацию нескольких доменов для одной и той же жертвенной организации. После получения доступа они используют скомпрометированные сессии или учетные данные для просмотра порталов входа в Microsoft, корпоративных приложений, сервисов управления согласованиями, SharePoint Online, OneDrive и Microsoft Graph. Наблюдаемая активность включала аномальные входы в OfficeHome с неподконтрольных устройств, автоматизированные инструменты на базе Node.js, повторное использование токенов (token replay) и закрепление аутентификации через ранее зарегистрированные методы PhoneAppOTP.
После проведения разведки злоумышленники осуществляют автоматизированный сбор данных в больших объёмах из SharePoint и OneDrive, что приводит к генерации значительного количества событий FileAccessed и FileDownloaded. Некоторые вторжения распространяются на Exchange Online, где для поиска и сбора данных из почтовых ящиков, сообщений и вложений используется доступ через REST API. Пользовательский агент `python-httpx` был связан с некоторой активностью по сбору данных, однако сам по себе он не является вредоносным и должен оцениваться в совокупности с объёмом данных, исходной инфраструктурой, аномалиями в идентификации и предшествующей разведкой.
Microsoft относит связанную с первоначальным доступом активность к нескольким операторам, включая Storm-3121 и Storm-3032, при этом зафиксирована связь с экосистемами вымогательства, в которые вовлечены ShinyHunters, Falcon и Helix. В ходе расследования необходимо сопоставить телеметрию, связанную с идентификацией, регистрацией методов аутентификации, Microsoft Graph, SharePoint, OneDrive и Exchange. В случае подтверждения компрометации требуется отозвать активные сессии, удалить несанкционированные методы аутентификации, провести проверку согласий приложений и привилегированных разрешений Graph, а также расследовать аномальный доступ к файлам или электронной почте. Меры защиты должны ограничивать потоки device-code и передачи аутентификации, требовать использования устойчивого к фишингу MFA и управляемых устройств для чувствительных приложений, а также формировать оповещения о входах с высоким уровнем риска, изменениях данных безопасности и автоматизированном доступе к облачным данным.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании используются фишинговые атаки, связанные с подменой личности, AiTM и злоупотребление кодами устройств Microsoft для получения учетных данных и многоразовых токенов, что позволяет обходить многофакторную аутентификацию (MFA). Злоумышленники используют скомпрометированные учетные записи Teams и быстро меняющиеся доменные имена, после чего проводят автоматизированную разведку и массовое хищение данных из сервисов Microsoft 365, включая SharePoint, OneDrive и Exchange; зафиксированная активность связана с несколькими операторами Storm и группами, занимающимися вымогательством.
-----
В ходе кампании используются темы, связанные с passkey, регистрацией в SSO, активацией учетных записей и верификацией личности, для проведения социальной инженерии, нацеленной на идентификацию. Жертв направляют на фишинговые страницы, контролируемые злоумышленником в рамках атаки «человек посередине» (AiTM), или на легитимные страницы аутентификации по коду устройства Microsoft. Активность AiTM позволяет перехватывать учетные данные и токены сессии, в то время как фишинг через код устройства обманывает пользователей, заставляя их авторизовать клиентское приложение, контролируемое злоумышленником, что предоставляет токены, которые можно использовать повторно для доступа к ресурсам Microsoft 365 и обхода MFA без кражи файлов cookie браузера. Злоумышленники также отправляют персонализированные сообщения через Microsoft Teams с скомпрометированных учетных записей сотрудников для повышения уровня доверия.
Операторы оперативно регистрируют домены, тематически связанные с организациями, часто включая название целевой компании в поддомене и используя ротацию нескольких доменов для одной и той же жертвенной организации. После получения доступа они используют скомпрометированные сессии или учетные данные для просмотра порталов входа в Microsoft, корпоративных приложений, сервисов управления согласованиями, SharePoint Online, OneDrive и Microsoft Graph. Наблюдаемая активность включала аномальные входы в OfficeHome с неподконтрольных устройств, автоматизированные инструменты на базе Node.js, повторное использование токенов (token replay) и закрепление аутентификации через ранее зарегистрированные методы PhoneAppOTP.
После проведения разведки злоумышленники осуществляют автоматизированный сбор данных в больших объёмах из SharePoint и OneDrive, что приводит к генерации значительного количества событий FileAccessed и FileDownloaded. Некоторые вторжения распространяются на Exchange Online, где для поиска и сбора данных из почтовых ящиков, сообщений и вложений используется доступ через REST API. Пользовательский агент `python-httpx` был связан с некоторой активностью по сбору данных, однако сам по себе он не является вредоносным и должен оцениваться в совокупности с объёмом данных, исходной инфраструктурой, аномалиями в идентификации и предшествующей разведкой.
Microsoft относит связанную с первоначальным доступом активность к нескольким операторам, включая Storm-3121 и Storm-3032, при этом зафиксирована связь с экосистемами вымогательства, в которые вовлечены ShinyHunters, Falcon и Helix. В ходе расследования необходимо сопоставить телеметрию, связанную с идентификацией, регистрацией методов аутентификации, Microsoft Graph, SharePoint, OneDrive и Exchange. В случае подтверждения компрометации требуется отозвать активные сессии, удалить несанкционированные методы аутентификации, провести проверку согласий приложений и привилегированных разрешений Graph, а также расследовать аномальный доступ к файлам или электронной почте. Меры защиты должны ограничивать потоки device-code и передачи аутентификации, требовать использования устойчивого к фишингу MFA и управляемых устройств для чувствительных приложений, а также формировать оповещения о входах с высоким уровнем риска, изменениях данных безопасности и автоматизированном доступе к облачным данным.
#ParsedReport #CompletenessMedium
07-09-2026
Financial Services Breach Response: How Barricade Investigates Bank and Credit Union Incidents - Barricade Cyber Solutions
https://barricadecyber.com/financial-services-breach-response/
Report completeness: Medium
Actors/Campaigns:
Alpha_spider
Ransomhub
Threats:
Atm_jackpotting_technique
Blackcat
Cobalt_strike_tool
Victims:
Financial services, Banks, Credit unions, Restaurants, Atm services
Industry:
Financial
Geo:
New york, California
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1070.004, T1078, T1098, T1105, T1120, T1219, T1486, T1562.001, T1570, T1657, have more...
IOCs:
Hash: 2
File: 3
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
sha256
07-09-2026
Financial Services Breach Response: How Barricade Investigates Bank and Credit Union Incidents - Barricade Cyber Solutions
https://barricadecyber.com/financial-services-breach-response/
Report completeness: Medium
Actors/Campaigns:
Alpha_spider
Ransomhub
Threats:
Atm_jackpotting_technique
Blackcat
Cobalt_strike_tool
Victims:
Financial services, Banks, Credit unions, Restaurants, Atm services
Industry:
Financial
Geo:
New york, California
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1070.004, T1078, T1098, T1105, T1120, T1219, T1486, T1562.001, T1570, T1657, have more...
IOCs:
Hash: 2
File: 3
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
sha256
Barricade Cyber Solutions
Financial Services Breach Response: How Barricade Investigates Bank and Credit Union Incidents - Barricade Cyber Solutions
Financial services breach response is its own discipline. Here is how a GIAC-certified DFIR team handles bank and credit union incidents, from the regulatory reporting clock to a real ransomware engagement and an ATM jackpotting investigation, with indicators…
CTT Report Hub
#ParsedReport #CompletenessMedium 07-09-2026 Financial Services Breach Response: How Barricade Investigates Bank and Credit Union Incidents - Barricade Cyber Solutions https://barricadecyber.com/financial-services-breach-response/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Угрозы кибербезопасности в финансовом секторе растут: группы вымогателей и уязвимые сторонние поставщики расширяют поверхность атаки. В результате вторжения BlackCat/ALPHV были скомпрометированы средства защиты конечных точек, злоумышленники использовали инструменты удаленного администрирования и Cobalt Strike, а также зашифровали серверы и базы данных. Инструмент для «джекпотинга» банкоматов эксплуатировал доверенные сервисные процессы и интерфейсы XFS для автоматической выдачи наличных, удаляя при этом файлы выполнения.
-----
Финансовые организации сталкиваются с угрозами в виде программ-вымогателей, компрометацией третьих сторон, мошенничеством и атаками типа «джекпотинг» банкоматов, при этом расследования усложняются требованиями к оперативному регуляторному отчету, потенциальными финансовыми потерями и необходимостью формирования юридически обоснованных доказательств. В отчете приводятся данные исследований 2026 года, согласно которым количество инцидентов с использованием программ-вымогателей, нацеленных на финансовый сектор, выросло на 76% в годовом исчислении в первом квартале, а число отдельных групп угроз, атакующих финансовый сектор, увеличилось с 37 в 2023 году до 48 в 2025 году. Также отмечается значительная уязвимость через поставщиков: по имеющимся данным, 54% отслеживаемых поставщиков в финансовом секторе подвержены уязвимостям, включенным в каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities) CISA.
Задокументированное вторжение с использованием вымогательского ПО BlackCat/ALPHV включало компрометацию учётных записей платформы обнаружения угроз на конечных точках жертвы, изменение адресов восстановления, блокировку доступа администраторов, добавление исключений и отключение средств защиты Windows. Злоумышленники использовали сервер удалённого управления для распространения вымогательского ПО по инфраструктуре и развернули бекон Cobalt Strike для управления и возможной подготовки данных к выводу. Основные серверы и базы данных были зашифрованы. Вектор первоначального доступа не удалось установить с достоверностью, поскольку шифрование уничтожило соответствующие улики. Последующее заявление на сайте утечек было отнесено к старому файлу маркетинговых ссылок, а не к действующей базе данных клиентов; криминалистический анализ не выявил финансовой информации клиентов или данных, используемых для кражи личности.
В отчете также описывается расследование инцидента с хищением денежных средств из банкомата (ATM jackpotting). Вредоносное программное обеспечение (ВПО) импортировало интерфейс XFS банкомата для прямого взаимодействия с аппаратным обеспечением, отвечающим за выдачу наличных, и запустило легитимный загрузчик поставщика для инициализации среды обработки наличных. После того как модули выдачи наличных сообщили о готовности, инструмент автоматически выдал деньги без дополнительного вмешательства оператора. Запуск осуществлялся через доверенный сервисный процесс банкомата, что снижало вероятность обнаружения на конечных точках, а также включал компонент безопасного удаления, который стирал файлы команд после выполнения. Оставшийся путь отладки содержал ссылку на идентификатор разработчика «Neopoket». Контрольные тесты подтвердили автоматическую выдачу наличных, перечисление кассет и выполнение загрузчика поставщика, при этом было установлено, что ВПО не обращалось к хранилищам учетных данных и функционировало исключительно как инструмент для вывода наличных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Угрозы кибербезопасности в финансовом секторе растут: группы вымогателей и уязвимые сторонние поставщики расширяют поверхность атаки. В результате вторжения BlackCat/ALPHV были скомпрометированы средства защиты конечных точек, злоумышленники использовали инструменты удаленного администрирования и Cobalt Strike, а также зашифровали серверы и базы данных. Инструмент для «джекпотинга» банкоматов эксплуатировал доверенные сервисные процессы и интерфейсы XFS для автоматической выдачи наличных, удаляя при этом файлы выполнения.
-----
Финансовые организации сталкиваются с угрозами в виде программ-вымогателей, компрометацией третьих сторон, мошенничеством и атаками типа «джекпотинг» банкоматов, при этом расследования усложняются требованиями к оперативному регуляторному отчету, потенциальными финансовыми потерями и необходимостью формирования юридически обоснованных доказательств. В отчете приводятся данные исследований 2026 года, согласно которым количество инцидентов с использованием программ-вымогателей, нацеленных на финансовый сектор, выросло на 76% в годовом исчислении в первом квартале, а число отдельных групп угроз, атакующих финансовый сектор, увеличилось с 37 в 2023 году до 48 в 2025 году. Также отмечается значительная уязвимость через поставщиков: по имеющимся данным, 54% отслеживаемых поставщиков в финансовом секторе подвержены уязвимостям, включенным в каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities) CISA.
Задокументированное вторжение с использованием вымогательского ПО BlackCat/ALPHV включало компрометацию учётных записей платформы обнаружения угроз на конечных точках жертвы, изменение адресов восстановления, блокировку доступа администраторов, добавление исключений и отключение средств защиты Windows. Злоумышленники использовали сервер удалённого управления для распространения вымогательского ПО по инфраструктуре и развернули бекон Cobalt Strike для управления и возможной подготовки данных к выводу. Основные серверы и базы данных были зашифрованы. Вектор первоначального доступа не удалось установить с достоверностью, поскольку шифрование уничтожило соответствующие улики. Последующее заявление на сайте утечек было отнесено к старому файлу маркетинговых ссылок, а не к действующей базе данных клиентов; криминалистический анализ не выявил финансовой информации клиентов или данных, используемых для кражи личности.
В отчете также описывается расследование инцидента с хищением денежных средств из банкомата (ATM jackpotting). Вредоносное программное обеспечение (ВПО) импортировало интерфейс XFS банкомата для прямого взаимодействия с аппаратным обеспечением, отвечающим за выдачу наличных, и запустило легитимный загрузчик поставщика для инициализации среды обработки наличных. После того как модули выдачи наличных сообщили о готовности, инструмент автоматически выдал деньги без дополнительного вмешательства оператора. Запуск осуществлялся через доверенный сервисный процесс банкомата, что снижало вероятность обнаружения на конечных точках, а также включал компонент безопасного удаления, который стирал файлы команд после выполнения. Оставшийся путь отладки содержал ссылку на идентификатор разработчика «Neopoket». Контрольные тесты подтвердили автоматическую выдачу наличных, перечисление кассет и выполнение загрузчика поставщика, при этом было установлено, что ВПО не обращалось к хранилищам учетных данных и функционировало исключительно как инструмент для вывода наличных.
#ParsedReport #CompletenessLow
10-09-2026
WeWorm
https://calif.io/research/weworm
Report completeness: Low
Threats:
Weworm
Oempocalypse_technique
Wannacry
Victims:
Wechat users
Industry:
Government
Geo:
Chinese, China, United states
CVEs:
CVE-2024-10382 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
Soft:
- google androidx.car.app (le1.4.0, 1.7.0)
ChatGPT TTPs:
T1203, T1210, T1587.001, T1587.004
Soft:
Android, WeChat
Functions:
WeChat
Platforms:
apple
10-09-2026
WeWorm
https://calif.io/research/weworm
Report completeness: Low
Threats:
Weworm
Oempocalypse_technique
Wannacry
Victims:
Wechat users
Industry:
Government
Geo:
Chinese, China, United states
CVEs:
CVE-2024-10382 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
Soft:
- google androidx.car.app (le1.4.0, 1.7.0)
ChatGPT TTPs:
do not use without manual checkT1203, T1210, T1587.001, T1587.004
Soft:
Android, WeChat
Functions:
Platforms:
apple
Calif
WeWorm
The first zero-click worm to spread through WeChat calls across iOS and Android.
CTT Report Hub
#ParsedReport #CompletenessLow 10-09-2026 WeWorm https://calif.io/research/weworm Report completeness: Low Threats: Weworm Oempocalypse_technique Wannacry Victims: Wechat users Industry: Government Geo: Chinese, China, United states CVEs: CVE-2024…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
WeWorm — это продемонстрированный червь с нулевым взаимодействием, использующий уязвимость, приводящую к повреждению памяти, в стеке VoIP-вызовов WeChat для Android и iOS. Злоумышленники могут получить Удаленное Выполнение Кода и взять под контроль скомпрометированные учетные записи, которые затем звонят другим контактам для распространения атаки. Технические детали эксплуатации уязвимости не раскрываются.
-----
WeWorm — это продемонстрированный червь с нулевым взаимодействием, нацеленный на функциональность VoIP-звонков в WeChat для платформ Android и iOS. Злоумышленник может инициировать звонок жертве, эксплуатировать уязвимость, пока звонок еще находится в состоянии ожидания, и перехватить учетную запись жертвы в WeChat без какого-либо взаимодействия со стороны пользователя. Скомпрометированная учетная запись может затем звонить дополнительным контактам, что обеспечивает распространение червя с устройства на устройство.
Уязвимость описывается как дефект, вызывающий повреждение памяти, в стеке VoIP WeChat. Технические детали и механизм эксплуатации пока не были раскрыты публично. Исследователи сообщили о достижении Удаленного Выполнения Кода как на Android, так и на iOS, при этом эксплуатация занимает лишь несколько секунд. Успешная компрометация обеспечивает контроль над учетной записью WeChat, включая возможность чтения и отправки сообщений, совершения звонков и действий от имени жертвы.
Демонстрированная цепочка атак использовала устройство на базе Android для компрометации iPhone через звонок в WeChat, после чего скомпрометированный iPhone атаковал другое устройство на базе Android. Исследователи отмечают, что объединение уязвимости WeChat с дополнительными уязвимостями в Android или iOS потенциально может обеспечить более широкую компрометацию устройств, включая полный контроль над операционной системой. Они также указывают, что привилегии доверенных контактов в мессенджерах могут увеличить воздействие после компрометации одного аккаунта.
Уязвимость была обнаружена в июле 2026 года и сообщена компании Tencent 24 июля. Версии Android 8.0.77 и iOS 8.0.76, выпущенные 21 августа, включали меры по смягчению последствий. Исследователи подтвердили серверное смягчение для всех пользователей 28 августа, а 4 сентября Tencent подтвердила, что уязвимость позволяет выполнять удаленные команды. Полный технический анализ и рабочие эксплойты были переданы Tencent в частном порядке 3 сентября, при этом публичные технические детали остаются неразглашенными до будущей презентации на конференции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
WeWorm — это продемонстрированный червь с нулевым взаимодействием, использующий уязвимость, приводящую к повреждению памяти, в стеке VoIP-вызовов WeChat для Android и iOS. Злоумышленники могут получить Удаленное Выполнение Кода и взять под контроль скомпрометированные учетные записи, которые затем звонят другим контактам для распространения атаки. Технические детали эксплуатации уязвимости не раскрываются.
-----
WeWorm — это продемонстрированный червь с нулевым взаимодействием, нацеленный на функциональность VoIP-звонков в WeChat для платформ Android и iOS. Злоумышленник может инициировать звонок жертве, эксплуатировать уязвимость, пока звонок еще находится в состоянии ожидания, и перехватить учетную запись жертвы в WeChat без какого-либо взаимодействия со стороны пользователя. Скомпрометированная учетная запись может затем звонить дополнительным контактам, что обеспечивает распространение червя с устройства на устройство.
Уязвимость описывается как дефект, вызывающий повреждение памяти, в стеке VoIP WeChat. Технические детали и механизм эксплуатации пока не были раскрыты публично. Исследователи сообщили о достижении Удаленного Выполнения Кода как на Android, так и на iOS, при этом эксплуатация занимает лишь несколько секунд. Успешная компрометация обеспечивает контроль над учетной записью WeChat, включая возможность чтения и отправки сообщений, совершения звонков и действий от имени жертвы.
Демонстрированная цепочка атак использовала устройство на базе Android для компрометации iPhone через звонок в WeChat, после чего скомпрометированный iPhone атаковал другое устройство на базе Android. Исследователи отмечают, что объединение уязвимости WeChat с дополнительными уязвимостями в Android или iOS потенциально может обеспечить более широкую компрометацию устройств, включая полный контроль над операционной системой. Они также указывают, что привилегии доверенных контактов в мессенджерах могут увеличить воздействие после компрометации одного аккаунта.
Уязвимость была обнаружена в июле 2026 года и сообщена компании Tencent 24 июля. Версии Android 8.0.77 и iOS 8.0.76, выпущенные 21 августа, включали меры по смягчению последствий. Исследователи подтвердили серверное смягчение для всех пользователей 28 августа, а 4 сентября Tencent подтвердила, что уязвимость позволяет выполнять удаленные команды. Полный технический анализ и рабочие эксплойты были переданы Tencent в частном порядке 3 сентября, при этом публичные технические детали остаются неразглашенными до будущей презентации на конференции.
#technique
BEAR-C2 Adversary Simulation Framework
BEAR-C2 is an adversary simulation and emulation framework built around real-world TTPs inspired by Russian, Chinese, North Korean, and Iranian APT groups.
https://github.com/S3N4T0R-0X0/BEAR-C2
BEAR-C2 Adversary Simulation Framework
BEAR-C2 is an adversary simulation and emulation framework built around real-world TTPs inspired by Russian, Chinese, North Korean, and Iranian APT groups.
https://github.com/S3N4T0R-0X0/BEAR-C2
GitHub
GitHub - S3N4T0R-0X0/BEAR-C2: BEAR-C2 is an adversary simulation and emulation framework built around real-world TTPs inspired…
BEAR-C2 is an adversary simulation and emulation framework built around real-world TTPs inspired by Russian, Chinese, North Korean, and Iranian APT groups. - S3N4T0R-0X0/BEAR-C2
#ParsedReport #CompletenessMedium
10-09-2026
ShadowPane: Inside a Frostedwrist-Linked BITB Campaign Targeting Real Estate and Escrow Firms
https://zerobec.com/blog/shadowpane-frostedwrist-bitb-real-estate-escrow
Report completeness: Medium
Actors/Campaigns:
Shawdowpane
Threats:
Frostedwrist
Bitm_technique
Screenconnect_tool
Msp360_tool
Logmein_tool
Bluetrait_tool
Bec_technique
Victims:
Real estate organizations, Property organizations, Escrow organizations, Closing workflows
ChatGPT TTPs:
T1016, T1027, T1036, T1053.005, T1059.003, T1059.005, T1059.007, T1078, T1082, T1102.003, have more...
IOCs:
File: 7
Domain: 10
Hash: 6
Soft:
Telegram, chrome, Firefox, Opera, curl, Cloudflare R2, Dropbox
Algorithms:
zip
Languages:
jscript, javascript, powershell
10-09-2026
ShadowPane: Inside a Frostedwrist-Linked BITB Campaign Targeting Real Estate and Escrow Firms
https://zerobec.com/blog/shadowpane-frostedwrist-bitb-real-estate-escrow
Report completeness: Medium
Actors/Campaigns:
Shawdowpane
Threats:
Frostedwrist
Bitm_technique
Screenconnect_tool
Msp360_tool
Logmein_tool
Bluetrait_tool
Bec_technique
Victims:
Real estate organizations, Property organizations, Escrow organizations, Closing workflows
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1036, T1053.005, T1059.003, T1059.005, T1059.007, T1078, T1082, T1102.003, have more...
IOCs:
File: 7
Domain: 10
Hash: 6
Soft:
Telegram, chrome, Firefox, Opera, curl, Cloudflare R2, Dropbox
Algorithms:
zip
Languages:
jscript, javascript, powershell
ZeroBEC
ShadowPane: Frostedwrist-Linked BITB and RMM Abuse | ZeroBEC
ZeroBEC investigates ShadowPane: fake Adobe browser panes, RMM abuse, and Telegram evidence linking Frostedwrist to real-estate and escrow phishing.