CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 Melofee: a look back at a Linux implant and its new variants https://www.stormshield.com/news/cti-melofee-linux-implant-and-new-variants/ Report completeness: High Actors/Campaigns: Winnti Ghostemperor Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Melofee — модульный бэкдор для Linux, связанный с деятельностью хакерской группировки APT41, ассоциируемой с Китаем. Он использует закрепление через cron или systemd, руткит ядра на базе Reptile, зашифрованную с помощью RC4 связь с сервером управления с резервными серверами, профилирование узла, динамическое обновление серверов управления, а также модули для выполнения команд в оболочке и управления файлами.-----
Melofee — семейство ВПО для Linux, нацеленное на серверы и с высокой степенью уверенности приписываемое связанным с Китаем злоумышленникам, в частности группировкам, связанным с APT41. Недавние образцы свидетельствуют о продолжающейся разработке с момента обнаружения Melofee в 2023 году, включая повышение модульности, улучшение механизмов закрепления, удаленное изменение конфигурации C2 и расширение возможностей сокрытия. Теперь имплант разделяет функции работы с командной оболочкой, управления файлами и выполнения команд на динамически загружаемые библиотеки, которые можно добавлять или удалять во время работы.
Основной бинарный файл поддерживает закрепление с помощью crontab или службы systemd, маскирующейся под службу VMware, а также демонизацию и самоудаление. Для предотвращения повторного выполнения используется неблокирующая блокировка `flock()` для `/tmp/lock_ax`. Перед загрузкой руткита ядра проверяется совместимость версии ядра узла. Руткит основан на проекте Reptile с открытым исходным кодом, зашифрован с помощью RC4 и встроен в основной бинарный файл в виде оверлея. Взаимодействие пользовательского пространства с компонентом ядра осуществляется через интерфейс `ioctl()` с кодом запроса `0xE0E0E0E`. Средства управления руткитом позволяют включать и отключать функции сокрытия.
Перед обращением к C2 Melofee собирает имя узла, имя текущего пользователя, дистрибутив Linux, локальные IPv4-адреса, тип операционной системы и временную метку. Эти значения объединяются в профиль идентификации узла и передаются при каждом подключении, а не только во время первоначальной регистрации. Имплант поддерживает до трех резервных записей C2; каждая из них содержит узел, порт и протокол. Подключения выполняются последовательно, пока одно из них не будет установлено. RC4 остается ключевым компонентом конфигурации и взаимодействия; используется статический ключ. Для подключений к C2 требуются определенные ответы аутентификации; при неудачной проверке имплант не выполняет команды.
Новые функции протокола позволяют импланту передавать сведения об активной конфигурации сети и динамически загружать обновленные параметры C2 без изменения встроенной конфигурации. Модуль выполнения команд вызывает `/bin/sh`, перехватывает стандартный вывод и сообщения об ошибках и отправляет результаты на C2. Операции с файлами аналогичным образом выполняются внешним модулем.
Были выявлены два кластера инфраструктуры. В одном использовались самоподписанные сертификаты, имитировавшие Symantec, а в другом — сертификаты, связанные с доменами “xdevops” и доменами с тематикой обновлений. Сходства в коде и протоколах связывают Melofee с семействами ВПО для Windows, включая CrowDoor, TernDoor, Hemigate и RatelS, что указывает на общую разработку или общих злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Melofee — модульный бэкдор для Linux, связанный с деятельностью хакерской группировки APT41, ассоциируемой с Китаем. Он использует закрепление через cron или systemd, руткит ядра на базе Reptile, зашифрованную с помощью RC4 связь с сервером управления с резервными серверами, профилирование узла, динамическое обновление серверов управления, а также модули для выполнения команд в оболочке и управления файлами.-----
Melofee — семейство ВПО для Linux, нацеленное на серверы и с высокой степенью уверенности приписываемое связанным с Китаем злоумышленникам, в частности группировкам, связанным с APT41. Недавние образцы свидетельствуют о продолжающейся разработке с момента обнаружения Melofee в 2023 году, включая повышение модульности, улучшение механизмов закрепления, удаленное изменение конфигурации C2 и расширение возможностей сокрытия. Теперь имплант разделяет функции работы с командной оболочкой, управления файлами и выполнения команд на динамически загружаемые библиотеки, которые можно добавлять или удалять во время работы.
Основной бинарный файл поддерживает закрепление с помощью crontab или службы systemd, маскирующейся под службу VMware, а также демонизацию и самоудаление. Для предотвращения повторного выполнения используется неблокирующая блокировка `flock()` для `/tmp/lock_ax`. Перед загрузкой руткита ядра проверяется совместимость версии ядра узла. Руткит основан на проекте Reptile с открытым исходным кодом, зашифрован с помощью RC4 и встроен в основной бинарный файл в виде оверлея. Взаимодействие пользовательского пространства с компонентом ядра осуществляется через интерфейс `ioctl()` с кодом запроса `0xE0E0E0E`. Средства управления руткитом позволяют включать и отключать функции сокрытия.
Перед обращением к C2 Melofee собирает имя узла, имя текущего пользователя, дистрибутив Linux, локальные IPv4-адреса, тип операционной системы и временную метку. Эти значения объединяются в профиль идентификации узла и передаются при каждом подключении, а не только во время первоначальной регистрации. Имплант поддерживает до трех резервных записей C2; каждая из них содержит узел, порт и протокол. Подключения выполняются последовательно, пока одно из них не будет установлено. RC4 остается ключевым компонентом конфигурации и взаимодействия; используется статический ключ. Для подключений к C2 требуются определенные ответы аутентификации; при неудачной проверке имплант не выполняет команды.
Новые функции протокола позволяют импланту передавать сведения об активной конфигурации сети и динамически загружать обновленные параметры C2 без изменения встроенной конфигурации. Модуль выполнения команд вызывает `/bin/sh`, перехватывает стандартный вывод и сообщения об ошибках и отправляет результаты на C2. Операции с файлами аналогичным образом выполняются внешним модулем.
Были выявлены два кластера инфраструктуры. В одном использовались самоподписанные сертификаты, имитировавшие Symantec, а в другом — сертификаты, связанные с доменами “xdevops” и доменами с тематикой обновлений. Сходства в коде и протоколах связывают Melofee с семействами ВПО для Windows, включая CrowDoor, TernDoor, Hemigate и RatelS, что указывает на общую разработку или общих злоумышленников.
#ParsedReport #CompletenessMedium
10-09-2026
Gray Rabbits and the Tale of a One-Click Backdoor
https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou
Report completeness: Medium
Actors/Campaigns:
Unc3569
Threats:
Grayrabbit
Victims:
Government, Education, Technology, Finance
Industry:
Financial, Education, E-commerce, Government
Geo:
Asia, Hong kong, China, Chinese, Singapore
CVEs:
CVE-2026-51990 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2021-38003 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<95.0.4638.69)
ChatGPT TTPs:
T1016, T1027, T1027.013, T1033, T1036.005, T1057, T1082, T1095, T1105, T1140, have more...
IOCs:
File: 13
Domain: 2
IP: 1
Hash: 3
Soft:
Sogou, Chromium, Chrome, Alibaba Cloud
Algorithms:
sha256, rc4, xor
Functions:
GetBrowserManagerInstance, PopulateCefSettings, OnWebViewIsReady, makeMapOdd, CreateEncoder, CreateObject, GetHandlerProperty, GetModuleProp
Win API:
GetFileAttributesW, CreateProcessW, ShellExecuteW, WinMain, LoadLibraryExW, GetCommandLineW, LoadLibraryW, CreateProcessA, CreateToolhelp32Snapshot, Process32First, have more...
Languages:
javascript
Platforms:
x86, x64
10-09-2026
Gray Rabbits and the Tale of a One-Click Backdoor
https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou
Report completeness: Medium
Actors/Campaigns:
Unc3569
Threats:
Grayrabbit
Victims:
Government, Education, Technology, Finance
Industry:
Financial, Education, E-commerce, Government
Geo:
Asia, Hong kong, China, Chinese, Singapore
CVEs:
CVE-2026-51990 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2021-38003 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<95.0.4638.69)
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1027.013, T1033, T1036.005, T1057, T1082, T1095, T1105, T1140, have more...
IOCs:
File: 13
Domain: 2
IP: 1
Hash: 3
Soft:
Sogou, Chromium, Chrome, Alibaba Cloud
Algorithms:
sha256, rc4, xor
Functions:
GetBrowserManagerInstance, PopulateCefSettings, OnWebViewIsReady, makeMapOdd, CreateEncoder, CreateObject, GetHandlerProperty, GetModuleProp
Win API:
GetFileAttributesW, CreateProcessW, ShellExecuteW, WinMain, LoadLibraryExW, GetCommandLineW, LoadLibraryW, CreateProcessA, CreateToolhelp32Snapshot, Process32First, have more...
Languages:
javascript
Platforms:
x86, x64
Gendigital
Gray Rabbits and the Tale of a One-Click Backdoor
One click. Three critical failures. One backdoor.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-09-2026 Gray Rabbits and the Tale of a One-Click Backdoor https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou Report completeness: Medium Actors/Campaigns: Unc3569 Threats: Grayrabbit Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UNC3569 эксплуатировала уязвимость обработчика протокола Sogou Input Method для запуска уязвимого веб-представления Chromium с отключенной песочницей, используя CVE-2021-38003 для выполнения кода. В результате атаки были доставлены загруженный методом DLL sideloading загрузчик и бэкдор GRAYRABBIT, который взаимодействует по зашифрованному TCP, собирает сведения об узле, передает файлы и загружает дополнительные модули.-----
CVE-2026-51990 — уязвимость удаленного выполнения кода в Sogou Input Method для Windows. Эксплойт объединяет уязвимости в обработчике пользовательского протокола `sgbiz:`, приложении конфигурации `SGMyInput.exe` и встроенном браузере Chromium. Обработчик протокола `biz_helper.exe` проверяет исполняемый файл, указанный параметром `module`, но не проверяет сопутствующий аргумент `param`, что позволяет злоумышленникам внедрять произвольные ключи командной строки в легитимные процессы Sogou.
Злоумышленники могут запустить `SGMyInput.exe` с параметром `-page=skincenter` и вредоносным параметром `-url`. Функция центра оформления создает веб-представление CEF и напрямую переходит по указанному URL без проверки схемы, имени узла или содержимого. Веб-представление использует CEF 80 с Chromium 80.0.3987.163, для которого в течение многих лет не выпускались обновления безопасности. Кроме того, оно работает с отключенной песочницей Chromium, а дополнительные средства защиты браузера также отключены. Это позволяет вредоносной странице эксплуатировать известные уязвимости V8 и получить выполнение кода с привилегиями вошедшего в систему пользователя после того, как атакуемый пользователь перейдет по специально сформированной ссылке.
Было замечено, что UNC3569 эксплуатировала эту цепочку с помощью эксплойта на JavaScript для CVE-2021-38003 — уязвимости V8, связанной с путаницей типов. Эксплойт обеспечивал произвольное чтение и запись памяти через поврежденные структуры V8 `Map`, изменял исполняемую память WebAssembly и запускал шелл-код. Шелл-код загружал из инфраструктуры Alibaba Cloud `7z.exe`, троянизированную `7z.dll` и зашифрованную полезную нагрузку. Подмена DLL через легитимный исполняемый файл 7-Zip запускала вредоносный загрузчик, который использовал проверку количества процессов для обнаружения песочницы, расшифровывал полезную нагрузку, выделял исполняемую память и выполнял ее с помощью API пула потоков Windows.
Финальной полезной нагрузкой был GRAYRABBIT — бэкдор для x64. Он использует обмен данными по необработанному TCP на порту 443 с шифрованием RC4 и статическим ключом, автоматически восстанавливает соединение, собирает сведения об узле и пользователе, поддерживает передачу файлов и рефлексивно загружает дополнительные модули, полученные от сервера управления. Tencent устранила эксплойт обработчика протокола в Sogou Input Method версии 16.3.0.3498, ограничив пользовательские URL протоколом HTTPS и списком разрешенных доменов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UNC3569 эксплуатировала уязвимость обработчика протокола Sogou Input Method для запуска уязвимого веб-представления Chromium с отключенной песочницей, используя CVE-2021-38003 для выполнения кода. В результате атаки были доставлены загруженный методом DLL sideloading загрузчик и бэкдор GRAYRABBIT, который взаимодействует по зашифрованному TCP, собирает сведения об узле, передает файлы и загружает дополнительные модули.-----
CVE-2026-51990 — уязвимость удаленного выполнения кода в Sogou Input Method для Windows. Эксплойт объединяет уязвимости в обработчике пользовательского протокола `sgbiz:`, приложении конфигурации `SGMyInput.exe` и встроенном браузере Chromium. Обработчик протокола `biz_helper.exe` проверяет исполняемый файл, указанный параметром `module`, но не проверяет сопутствующий аргумент `param`, что позволяет злоумышленникам внедрять произвольные ключи командной строки в легитимные процессы Sogou.
Злоумышленники могут запустить `SGMyInput.exe` с параметром `-page=skincenter` и вредоносным параметром `-url`. Функция центра оформления создает веб-представление CEF и напрямую переходит по указанному URL без проверки схемы, имени узла или содержимого. Веб-представление использует CEF 80 с Chromium 80.0.3987.163, для которого в течение многих лет не выпускались обновления безопасности. Кроме того, оно работает с отключенной песочницей Chromium, а дополнительные средства защиты браузера также отключены. Это позволяет вредоносной странице эксплуатировать известные уязвимости V8 и получить выполнение кода с привилегиями вошедшего в систему пользователя после того, как атакуемый пользователь перейдет по специально сформированной ссылке.
Было замечено, что UNC3569 эксплуатировала эту цепочку с помощью эксплойта на JavaScript для CVE-2021-38003 — уязвимости V8, связанной с путаницей типов. Эксплойт обеспечивал произвольное чтение и запись памяти через поврежденные структуры V8 `Map`, изменял исполняемую память WebAssembly и запускал шелл-код. Шелл-код загружал из инфраструктуры Alibaba Cloud `7z.exe`, троянизированную `7z.dll` и зашифрованную полезную нагрузку. Подмена DLL через легитимный исполняемый файл 7-Zip запускала вредоносный загрузчик, который использовал проверку количества процессов для обнаружения песочницы, расшифровывал полезную нагрузку, выделял исполняемую память и выполнял ее с помощью API пула потоков Windows.
Финальной полезной нагрузкой был GRAYRABBIT — бэкдор для x64. Он использует обмен данными по необработанному TCP на порту 443 с шифрованием RC4 и статическим ключом, автоматически восстанавливает соединение, собирает сведения об узле и пользователе, поддерживает передачу файлов и рефлексивно загружает дополнительные модули, полученные от сервера управления. Tencent устранила эксплойт обработчика протокола в Sogou Input Method версии 16.3.0.3498, ограничив пользовательские URL протоколом HTTPS и списком разрешенных доменов.
#ParsedReport #CompletenessLow
10-09-2026
Finding and Notifying a ShinyHunters Claims Impersonation Campaign Before It Activated: 61 Domains, 48 Brands
https://flare.io/learn/resources/blog/shinyhunters-claims-impersonation-campaign
Report completeness: Low
Actors/Campaigns:
Shinyhunters
Cordial_spider
Threats:
Supply_chain_technique
Credential_harvesting_technique
Aitm_technique
Victims:
Healthcare, Financial services, Insurance, Retail and hospitality, Information technology, Media and entertainment, Aviation, Professional staffing
Industry:
Maritime, Financial, Healthcare, Retail, Transport, Entertainment, Aerospace
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036, T1566.004, T1583.001
10-09-2026
Finding and Notifying a ShinyHunters Claims Impersonation Campaign Before It Activated: 61 Domains, 48 Brands
https://flare.io/learn/resources/blog/shinyhunters-claims-impersonation-campaign
Report completeness: Low
Actors/Campaigns:
Shinyhunters
Cordial_spider
Threats:
Supply_chain_technique
Credential_harvesting_technique
Aitm_technique
Victims:
Healthcare, Financial services, Insurance, Retail and hospitality, Information technology, Media and entertainment, Aviation, Professional staffing
Industry:
Maritime, Financial, Healthcare, Retail, Transport, Entertainment, Aerospace
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1566.004, T1583.001
Flare | Identity First Threat Intelligence | Unmatched Visibility into Cybercrime
Finding and Notifying a ShinyHunters Claims Impersonation Campaign Before It Activated: 61 Domains, 48 Brands
By Adrian Cheek, Senior Cybercrime Researcher ReliaQuest Threat Research published a short public advisory about a ShinyHunters campaign on August 17, 2026. This campaign was built on domains following a company[.]claims pattern, and reported that the group…
CTT Report Hub
#ParsedReport #CompletenessLow 10-09-2026 Finding and Notifying a ShinyHunters Claims Impersonation Campaign Before It Activated: 61 Domains, 48 Brands https://flare.io/learn/resources/blog/shinyhunters-claims-impersonation-campaign Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно, в рамках кампании ShinyHunters были зарегистрированы 61 домен-двойник, нацеленные на 48 организаций в сфере здравоохранения и финансов, вероятно, для поддержки атак с голосовым общением и сбора учетных данных. Домены имели общие признаки регистрации, хостинга, TLS и именования, но на них не размещались содержимое или сервисы электронной почты; атрибуция остается неподтвержденной.-----
В отчете описывается скоординированная кампания по созданию инфраструктуры до атаки, которую в публичных источниках связывают с ShinyHunters. В ходе нее были выявлены 61 домен, нацеленные на 48 организаций, главным образом в сфере здравоохранения и финансовых услуг. Для доменов использовались четыре схемы именования в зонах `.claims` и `.com`: только бренд целевой организации, `us-organization`, `claims-organization` и `organization-claims`. У всех доменов были активные имена хостов, 57 имели общедоверенные TLS-сертификаты, а в период сбора данных ни на одном из них не размещалось содержимое.
Инфраструктура имела ряд общих характеристик: регистрация через одного и того же регистратора, годичный срок регистрации, общий сервис конфиденциальности, схожий хостинг и распределение по 12 группам пар серверов имен. У всех 61 домена отсутствовали записи MX, что указывает на их предназначение в качестве целевых ресурсов, а не инфраструктуры для отправки электронной почты. Выдача сертификата в день регистрации в сочетании с отсутствием содержимого была наиболее существенным признаком, отличавшим эти домены от несвязанных с кампанией доменов, используемых для инвестиций и хостинга. Совпадения серверов имен были полезны для группировки доменов только после дополнительной фильтрации; одно имя хоста сервера имен Cloudflare приводило к большому числу ложноположительных результатов.
Судя по всему, инфраструктура кампании предназначена для поддержки действий по сбору учетных данных, осуществляемых под внешними предлогами, в частности с помощью голосового фишинга, имперсонации сотрудников службы поддержки, ИТ-специалистов и юридической команды. Три организации сообщили о неподтвержденных звонках с использованием голосового фишинга, во время которых звонившие называли домены из этой группы. В отчете не обнаружено признаков размещенных фишинговых страниц, активного содержимого или прямых атак; взаимодействие с инфраструктурой не осуществлялось. Домен, имитировавший поставщика средств защиты, опубликовавшего информацию о кампании, был зарегистрирован через пять дней после публикации уведомления, что может свидетельствовать о реакции на раскрытие информации.
Регистрация продолжалась 36 дней и завершилась 31 августа 2026 года; после этого шестидневный мониторинг не выявил новых доменов. Уведомления были направлены затронутым организациям через отраслевые органы обмена информацией, и в ходе этого процесса были обнаружены дополнительные схемы именования. Сопоставление с инфраструктурой, приписываемой UNC6671, не выявило общих доменов, IP-адресов или целей, хотя, согласно сообщениям, в обеих активностях используются голосовой фишинг, перехват учетных данных с помощью Adversary-in-the-Middle и эксфильтрация данных из облака. Связывание с ShinyHunters унаследовано из публичных источников и не было независимо подтверждено.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно, в рамках кампании ShinyHunters были зарегистрированы 61 домен-двойник, нацеленные на 48 организаций в сфере здравоохранения и финансов, вероятно, для поддержки атак с голосовым общением и сбора учетных данных. Домены имели общие признаки регистрации, хостинга, TLS и именования, но на них не размещались содержимое или сервисы электронной почты; атрибуция остается неподтвержденной.-----
В отчете описывается скоординированная кампания по созданию инфраструктуры до атаки, которую в публичных источниках связывают с ShinyHunters. В ходе нее были выявлены 61 домен, нацеленные на 48 организаций, главным образом в сфере здравоохранения и финансовых услуг. Для доменов использовались четыре схемы именования в зонах `.claims` и `.com`: только бренд целевой организации, `us-organization`, `claims-organization` и `organization-claims`. У всех доменов были активные имена хостов, 57 имели общедоверенные TLS-сертификаты, а в период сбора данных ни на одном из них не размещалось содержимое.
Инфраструктура имела ряд общих характеристик: регистрация через одного и того же регистратора, годичный срок регистрации, общий сервис конфиденциальности, схожий хостинг и распределение по 12 группам пар серверов имен. У всех 61 домена отсутствовали записи MX, что указывает на их предназначение в качестве целевых ресурсов, а не инфраструктуры для отправки электронной почты. Выдача сертификата в день регистрации в сочетании с отсутствием содержимого была наиболее существенным признаком, отличавшим эти домены от несвязанных с кампанией доменов, используемых для инвестиций и хостинга. Совпадения серверов имен были полезны для группировки доменов только после дополнительной фильтрации; одно имя хоста сервера имен Cloudflare приводило к большому числу ложноположительных результатов.
Судя по всему, инфраструктура кампании предназначена для поддержки действий по сбору учетных данных, осуществляемых под внешними предлогами, в частности с помощью голосового фишинга, имперсонации сотрудников службы поддержки, ИТ-специалистов и юридической команды. Три организации сообщили о неподтвержденных звонках с использованием голосового фишинга, во время которых звонившие называли домены из этой группы. В отчете не обнаружено признаков размещенных фишинговых страниц, активного содержимого или прямых атак; взаимодействие с инфраструктурой не осуществлялось. Домен, имитировавший поставщика средств защиты, опубликовавшего информацию о кампании, был зарегистрирован через пять дней после публикации уведомления, что может свидетельствовать о реакции на раскрытие информации.
Регистрация продолжалась 36 дней и завершилась 31 августа 2026 года; после этого шестидневный мониторинг не выявил новых доменов. Уведомления были направлены затронутым организациям через отраслевые органы обмена информацией, и в ходе этого процесса были обнаружены дополнительные схемы именования. Сопоставление с инфраструктурой, приписываемой UNC6671, не выявило общих доменов, IP-адресов или целей, хотя, согласно сообщениям, в обеих активностях используются голосовой фишинг, перехват учетных данных с помощью Adversary-in-the-Middle и эксфильтрация данных из облака. Связывание с ShinyHunters унаследовано из публичных источников и не было независимо подтверждено.
#ParsedReport #CompletenessMedium
10-09-2026
AsyncRAT Delivered via AutoIT: Full Chain Analysis
https://www.pointwild.com/threat-intelligence/asyncrat-delivered-via-autoit-full-chain-analysis/
Report completeness: Medium
Threats:
Asyncrat
Process_injection_technique
Amsi_bypass_technique
Process_hollowing_technique
TTPs:
Tactics: 8
Technics: 10
IOCs:
File: 12
IP: 2
Hash: 5
Soft:
Process Explorer
Algorithms:
xor, base64, zip
Functions:
WriteProcessMemory, CreateRemoteThread, WriteAllBytes, juvblrzsrqclnupfstcrk, CaptureScreen
Win API:
OpenProcess, irtualAllocEx →, teProcessMemory → Cr, eRemoteThread chain, WriteProcessMemory, VirtualAllocEx, CreateRemoteThread, CloseHandle, AmsiScanBuffer
Languages:
powershell, autoit
10-09-2026
AsyncRAT Delivered via AutoIT: Full Chain Analysis
https://www.pointwild.com/threat-intelligence/asyncrat-delivered-via-autoit-full-chain-analysis/
Report completeness: Medium
Threats:
Asyncrat
Process_injection_technique
Amsi_bypass_technique
Process_hollowing_technique
TTPs:
Tactics: 8
Technics: 10
IOCs:
File: 12
IP: 2
Hash: 5
Soft:
Process Explorer
Algorithms:
xor, base64, zip
Functions:
WriteProcessMemory, CreateRemoteThread, WriteAllBytes, juvblrzsrqclnupfstcrk, CaptureScreen
Win API:
OpenProcess, irtualAllocEx →, teProcessMemory → Cr, eRemoteThread chain, WriteProcessMemory, VirtualAllocEx, CreateRemoteThread, CloseHandle, AmsiScanBuffer
Languages:
powershell, autoit
Point Wild
AsyncRAT Delivered via AutoIT: Full Chain Analysis | Point Wild
CTT Report Hub
#ParsedReport #CompletenessMedium 10-09-2026 AsyncRAT Delivered via AutoIT: Full Chain Analysis https://www.pointwild.com/threat-intelligence/asyncrat-delivered-via-autoit-full-chain-analysis/ Report completeness: Medium Threats: Asyncrat Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Созданный с применением социальной инженерии командный файл запускает многоэтапное заражение AsyncRAT с использованием обфусцированных PowerShell и AutoIT, а также механизма закрепления в папке автозагрузки. Загрузчик расшифровывает полезную нагрузку в памяти, внедряет ее в `charmap.exe`, обходит AMSI и выполняет обфусцированную .NET-сборку AsyncRAT. RAT поддерживает захват экрана, разведку системы, выполнение команд и обмен данными с C2 по протоколу TCP через `158.51.122.136:4944`.-----
В отчете описывается многоэтапная цепочка заражения AsyncRAT, инициированная методом социальной инженерии с помощью командного файла с именем «Right-click to open Invoice Details.bat». Командный файл запускает PowerShell со скрытым окном и отключенным профилем, создает обфусцированный каталог в папке временных файлов пользователя, восстанавливает полезную нагрузку в кодировке Base64 из десяти фрагментов, удаляет добавленные мусорные символы и декодирует ее с помощью XOR с повторяющимся ключом. Он записывает на диск переименованный легитимный интерпретатор AutoIT, скрипт-загрузчик AutoIT с именем `kojuyn.ini` и зашифрованную полезную нагрузку без расширения.
Закрепление обеспечивается через папку автозагрузки Windows, а не через ключ реестра. Размещенный в ней командный файл повторно запускает интерпретатор AutoIT и его скрипт при входе пользователя в систему. Использование подписанного бинарного файла AutoIT со случайным именем обеспечивает доверенный узел выполнения, тогда как внешний файл `.ini` содержит вредоносную логику загрузчика.
Скрипт AutoIT считывает зашифрованную полезную нагрузку из соседнего файла и расшифровывает ее в памяти с помощью однобайтового XOR-ключа `0x36`, обрабатывая данные в обратном порядке. Имена API, строки типов и имена файлов восстанавливаются во время выполнения из массивов целых чисел, закодированных с помощью XOR. Дополнительные строки декодируются из шестнадцатеричных представлений с использованием ключа `0x8F`. Загрузчик запускает подписанный Microsoft процесс `charmap.exe` из каталога Windows SysWOW64 и внедряет расшифрованную полезную нагрузку с помощью `OpenProcess`, `VirtualAllocEx`, `WriteProcessMemory` и `CreateRemoteThread`. После этого процесс AutoIT завершается, а внедренный код продолжает выполняться внутри `charmap.exe`.
PE-Sieve обнаружил внедренный PE-файл .NET, для которого не существует соответствующего файла на диске. В ходе анализа также были зафиксированы загрузка CLR и обход AMSI внутри процесса путем исправления `AmsiScanBuffer`. Финальная полезная нагрузка `Veukuzmw.dll` представляет собой обфусцированную сборку AsyncRAT, загруженную в память. Она поддерживает захват экрана: копирует изображение с основного дисплея в растровое изображение, изменяет его размер, кодирует изображение и подготавливает полученные байты к передаче. RAT также обеспечивает сбор информации о системе, выполнение команд и функции управления. Идентифицированной конечной точкой C2 был адрес `158.51.122.136:4944`, использующий пользовательский протокол на основе TCP.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Созданный с применением социальной инженерии командный файл запускает многоэтапное заражение AsyncRAT с использованием обфусцированных PowerShell и AutoIT, а также механизма закрепления в папке автозагрузки. Загрузчик расшифровывает полезную нагрузку в памяти, внедряет ее в `charmap.exe`, обходит AMSI и выполняет обфусцированную .NET-сборку AsyncRAT. RAT поддерживает захват экрана, разведку системы, выполнение команд и обмен данными с C2 по протоколу TCP через `158.51.122.136:4944`.-----
В отчете описывается многоэтапная цепочка заражения AsyncRAT, инициированная методом социальной инженерии с помощью командного файла с именем «Right-click to open Invoice Details.bat». Командный файл запускает PowerShell со скрытым окном и отключенным профилем, создает обфусцированный каталог в папке временных файлов пользователя, восстанавливает полезную нагрузку в кодировке Base64 из десяти фрагментов, удаляет добавленные мусорные символы и декодирует ее с помощью XOR с повторяющимся ключом. Он записывает на диск переименованный легитимный интерпретатор AutoIT, скрипт-загрузчик AutoIT с именем `kojuyn.ini` и зашифрованную полезную нагрузку без расширения.
Закрепление обеспечивается через папку автозагрузки Windows, а не через ключ реестра. Размещенный в ней командный файл повторно запускает интерпретатор AutoIT и его скрипт при входе пользователя в систему. Использование подписанного бинарного файла AutoIT со случайным именем обеспечивает доверенный узел выполнения, тогда как внешний файл `.ini` содержит вредоносную логику загрузчика.
Скрипт AutoIT считывает зашифрованную полезную нагрузку из соседнего файла и расшифровывает ее в памяти с помощью однобайтового XOR-ключа `0x36`, обрабатывая данные в обратном порядке. Имена API, строки типов и имена файлов восстанавливаются во время выполнения из массивов целых чисел, закодированных с помощью XOR. Дополнительные строки декодируются из шестнадцатеричных представлений с использованием ключа `0x8F`. Загрузчик запускает подписанный Microsoft процесс `charmap.exe` из каталога Windows SysWOW64 и внедряет расшифрованную полезную нагрузку с помощью `OpenProcess`, `VirtualAllocEx`, `WriteProcessMemory` и `CreateRemoteThread`. После этого процесс AutoIT завершается, а внедренный код продолжает выполняться внутри `charmap.exe`.
PE-Sieve обнаружил внедренный PE-файл .NET, для которого не существует соответствующего файла на диске. В ходе анализа также были зафиксированы загрузка CLR и обход AMSI внутри процесса путем исправления `AmsiScanBuffer`. Финальная полезная нагрузка `Veukuzmw.dll` представляет собой обфусцированную сборку AsyncRAT, загруженную в память. Она поддерживает захват экрана: копирует изображение с основного дисплея в растровое изображение, изменяет его размер, кодирует изображение и подготавливает полученные байты к передаче. RAT также обеспечивает сбор информации о системе, выполнение команд и функции управления. Идентифицированной конечной точкой C2 был адрес `158.51.122.136:4944`, использующий пользовательский протокол на основе TCP.
#ParsedReport #CompletenessLow
11-09-2026
Artifactory Under Attack: In-the-Wild Exploitation of CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201
Report completeness: Low
Victims:
Organizations running jfrog artifactory, Self hosted jfrog artifactory instances
CVEs:
CVE-2026-42018 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
CVE-2026-42016 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2026-82329 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- jfrog artifactory (<7.111.21, <7.117.28, <7.125.20, <7.133.29, <7.146.38)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1059, T1059.004, T1068, T1078, T1083, T1105, T1136, T1190, T1505, T1505.003, have more...
IOCs:
IP: 19
Url: 2
Hash: 1
Algorithms:
sha1
Languages:
rust, groovy
Platforms:
intel
11-09-2026
Artifactory Under Attack: In-the-Wild Exploitation of CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201
Report completeness: Low
Victims:
Organizations running jfrog artifactory, Self hosted jfrog artifactory instances
CVEs:
CVE-2026-42018 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
CVE-2026-42016 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2026-82329 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- jfrog artifactory (<7.111.21, <7.117.28, <7.125.20, <7.133.29, <7.146.38)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059, T1059.004, T1068, T1078, T1083, T1105, T1136, T1190, T1505, T1505.003, have more...
IOCs:
IP: 19
Url: 2
Hash: 1
Algorithms:
sha1
Languages:
rust, groovy
Platforms:
intel
wiz.io
Artifactory Under Attack: In-the-Wild Exploitation of CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329 | Wiz Blog
Wiz Research has identified active, in-the-wild exploitation of three critical and high-severity vulnerabilities impacting JFrog Artifactory (CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329). Attackers are chaining these vulnerabilities to bypass authentication…
#ParsedReport #CompletenessHigh
10-09-2026
SloppyRAT: A New Tool For Ransomware Attacks
https://www.zscaler.com/blogs/security-research/sloppyrat-new-tool-ransomware-attacks
Report completeness: High
Threats:
Sloppyrat
Clickfix_technique
Etherhiding_technique
Junk_code_technique
Mitm_technique
Castleloader
Nightshade
Com_hijacking_technique
Victims:
Ransomware related attacks, Internal corporate networks
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.007, T1027.013, T1027.015, T1027.016, T1036, T1041, T1047, T1059.001, T1059.003, have more...
IOCs:
File: 13
Domain: 5
Command: 1
Coin: 1
Path: 1
Url: 4
Hash: 22
IP: 1
Soft:
curl, WinHTTP, Microsoft Defender
Algorithms:
fnv-1a, rc4, base64, xor, sha256
Functions:
GetCurrentDirectoryW, Get-Location, Set-Location, SetCurrentDirectoryW, Get-ChildItem, Get-Content, Remove-Item, Get-Process, Get-Service, Get-ComputerInfo, have more...
Win API:
Polygon, NtAllocateVirtualMemory, NtWriteVirtualMemory, NtCreateThreadEx, NtProtectVirtualMemory, NtResumeThread, NtClose, NtWaitForSingleObject, NtTerminateProcess, NtQueryInformationProcess, have more...
Win Services:
WebClient
Languages:
ironpython, powershell, python
10-09-2026
SloppyRAT: A New Tool For Ransomware Attacks
https://www.zscaler.com/blogs/security-research/sloppyrat-new-tool-ransomware-attacks
Report completeness: High
Threats:
Sloppyrat
Clickfix_technique
Etherhiding_technique
Junk_code_technique
Mitm_technique
Castleloader
Nightshade
Com_hijacking_technique
Victims:
Ransomware related attacks, Internal corporate networks
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.007, T1027.013, T1027.015, T1027.016, T1036, T1041, T1047, T1059.001, T1059.003, have more...
IOCs:
File: 13
Domain: 5
Command: 1
Coin: 1
Path: 1
Url: 4
Hash: 22
IP: 1
Soft:
curl, WinHTTP, Microsoft Defender
Algorithms:
fnv-1a, rc4, base64, xor, sha256
Functions:
GetCurrentDirectoryW, Get-Location, Set-Location, SetCurrentDirectoryW, Get-ChildItem, Get-Content, Remove-Item, Get-Process, Get-Service, Get-ComputerInfo, have more...
Win API:
Polygon, NtAllocateVirtualMemory, NtWriteVirtualMemory, NtCreateThreadEx, NtProtectVirtualMemory, NtResumeThread, NtClose, NtWaitForSingleObject, NtTerminateProcess, NtQueryInformationProcess, have more...
Win Services:
WebClient
Languages:
ironpython, powershell, python
Zscaler
SloppyRAT: A New Tool For Ransomware Attacks | ThreatLabz
SloppyRAT is a new malware family with ties to ransomware operations that provides PowerShell-like commands to enable remote access.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 SloppyRAT: A New Tool For Ransomware Attacks https://www.zscaler.com/blogs/security-research/sloppyrat-new-tool-ransomware-attacks Report completeness: High Threats: Sloppyrat Clickfix_technique Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SloppyRAT — недавно выявленное семейство ВПО, связанное с активностью программ-вымогателей и распространяемое через многоэтапную цепочку ClickFix с участием `finger.exe`, IronPython, CastleLoader и CastleRAT. Оно выполняет отраженную загрузку DLL, использует методы противодействия анализу и непрямые системные вызовы, а также взаимодействует с C2 по протоколу HTTPS с закрепленным сертификатом, передавая данные, зашифрованные с помощью RC4. В число его возможностей входят выполнение команд, изучение системы, попытки закрепления и обратное проксирование SOCKS для перемещения внутри компании.-----
SloppyRAT — недавно выявленное семейство ВПО, вероятно связанное с операциями по распространению программ-вымогателей. Впервые оно было замечено в июне 2026 года в составе многоэтапной цепочки заражения ClickFix. В этой цепочке `finger.exe` использовался для получения командного файла, который копировал Windows `curl.exe` в каталог AppData пользователя под числовым именем файла с расширением `.com`. Переименованный бинарный файл загружал IronPython, который выполнял сжатый и закодированный в Base64 код на Python. На последующих этапах развертывались CastleLoader и CastleRAT, загружался дополнительный интерпретатор Python и выполнялся сценарий, который рефлексивно загружал DLL SloppyRAT в память.
SloppyRAT использует несколько механизмов противодействия анализу и обхода защиты. Строки обфусцируются с помощью процедур XOR и аффинного шифра, а 13 функций шифруются с помощью XOR и расшифровываются во время выполнения после изменения разрешений памяти на чтение, запись и выполнение. ВПО также добавляет мусорный код и использует хеширование API в сочетании с техникой косвенных системных вызовов в стиле Hell’s Gate для определения номеров системных вызовов из NTDLL и обхода распространенных перехватов API в пользовательском режиме. Оно пытается обеспечить закрепление с помощью ключа `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, а в качестве резервного варианта — путем перехвата COM-объектов. Однако оба механизма, по-видимому, реализованы некорректно и, скорее всего, не будут надежно работать.
ВПО взаимодействует с сервером управления по HTTPS, используя сообщения JSON. Образцы могут содержать встроенный адрес сервера управления или получать его с помощью EtherHiding в блокчейне Polygon. Для закрепления сертификата TLS полный сертификат сервера в кодировке DER сравнивается с жестко заданным хешем SHA256, что затрудняет перехват TLS-трафика. Для аутентификации используются жестко заданный ключ API, сгенерированный идентификатор компьютера и токены сеанса, передаваемые в последующих запросах. Данные команд и сведения о системе шифруются с помощью RC4 и кодируются в Base64. SloppyRAT также поддерживает функцию обратного SOCKS-прокси через конечную точку опроса API, обеспечивая прокси-доступ к внутренним системам для разведки и перемещения внутри компании.
SloppyRAT предоставляет 47 встроенных команд, подобных командам PowerShell, реализованных на C++ с помощью прямого взаимодействия с Windows API. Другие команды могут выполняться через встроенный обработчик PowerShell на базе .NET CLR, резервный процесс PowerShell с поддельным родительским процессом `explorer.exe` или WMI с помощью `Win32_Process::Create`. Вывод команд может сохраняться в замаскированных PNG-файлах с содержимым, зашифрованным с помощью XOR. Несмотря на наличие в коде ошибок реализации и незавершенность некоторых функций, возможности выполнения команд, изучения системы, взаимодействия с сервером управления и прокси поддерживают закрепление программ-вымогателей в скомпрометированной среде и перемещение внутри компании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SloppyRAT — недавно выявленное семейство ВПО, связанное с активностью программ-вымогателей и распространяемое через многоэтапную цепочку ClickFix с участием `finger.exe`, IronPython, CastleLoader и CastleRAT. Оно выполняет отраженную загрузку DLL, использует методы противодействия анализу и непрямые системные вызовы, а также взаимодействует с C2 по протоколу HTTPS с закрепленным сертификатом, передавая данные, зашифрованные с помощью RC4. В число его возможностей входят выполнение команд, изучение системы, попытки закрепления и обратное проксирование SOCKS для перемещения внутри компании.-----
SloppyRAT — недавно выявленное семейство ВПО, вероятно связанное с операциями по распространению программ-вымогателей. Впервые оно было замечено в июне 2026 года в составе многоэтапной цепочки заражения ClickFix. В этой цепочке `finger.exe` использовался для получения командного файла, который копировал Windows `curl.exe` в каталог AppData пользователя под числовым именем файла с расширением `.com`. Переименованный бинарный файл загружал IronPython, который выполнял сжатый и закодированный в Base64 код на Python. На последующих этапах развертывались CastleLoader и CastleRAT, загружался дополнительный интерпретатор Python и выполнялся сценарий, который рефлексивно загружал DLL SloppyRAT в память.
SloppyRAT использует несколько механизмов противодействия анализу и обхода защиты. Строки обфусцируются с помощью процедур XOR и аффинного шифра, а 13 функций шифруются с помощью XOR и расшифровываются во время выполнения после изменения разрешений памяти на чтение, запись и выполнение. ВПО также добавляет мусорный код и использует хеширование API в сочетании с техникой косвенных системных вызовов в стиле Hell’s Gate для определения номеров системных вызовов из NTDLL и обхода распространенных перехватов API в пользовательском режиме. Оно пытается обеспечить закрепление с помощью ключа `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, а в качестве резервного варианта — путем перехвата COM-объектов. Однако оба механизма, по-видимому, реализованы некорректно и, скорее всего, не будут надежно работать.
ВПО взаимодействует с сервером управления по HTTPS, используя сообщения JSON. Образцы могут содержать встроенный адрес сервера управления или получать его с помощью EtherHiding в блокчейне Polygon. Для закрепления сертификата TLS полный сертификат сервера в кодировке DER сравнивается с жестко заданным хешем SHA256, что затрудняет перехват TLS-трафика. Для аутентификации используются жестко заданный ключ API, сгенерированный идентификатор компьютера и токены сеанса, передаваемые в последующих запросах. Данные команд и сведения о системе шифруются с помощью RC4 и кодируются в Base64. SloppyRAT также поддерживает функцию обратного SOCKS-прокси через конечную точку опроса API, обеспечивая прокси-доступ к внутренним системам для разведки и перемещения внутри компании.
SloppyRAT предоставляет 47 встроенных команд, подобных командам PowerShell, реализованных на C++ с помощью прямого взаимодействия с Windows API. Другие команды могут выполняться через встроенный обработчик PowerShell на базе .NET CLR, резервный процесс PowerShell с поддельным родительским процессом `explorer.exe` или WMI с помощью `Win32_Process::Create`. Вывод команд может сохраняться в замаскированных PNG-файлах с содержимым, зашифрованным с помощью XOR. Несмотря на наличие в коде ошибок реализации и незавершенность некоторых функций, возможности выполнения команд, изучения системы, взаимодействия с сервером управления и прокси поддерживают закрепление программ-вымогателей в скомпрометированной среде и перемещение внутри компании.
#ParsedReport #CompletenessHigh
10-09-2026
UK Council Attack Linked to SonicWall SMA 1000 Campaign
https://hunt.io/blog/sonicwall-sma1000-uk-council-attack
Report completeness: High
Threats:
Impacket_tool
Secretsdump_tool
Dcsync_technique
Passthehash_technique
Credential_dumping_technique
Victims:
Local government, Law enforcement, Healthcare, Financial services, Education, Manufacturing, Engineering, Managed it services, Professional services
Industry:
Education, Healthcare, Government
Geo:
Poland, Hungary, United states, United kingdom, Sweden, Germany, India, South korea, Hong kong, Italy, Canada, France
CVEs:
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- sonicwall sma6210_firmware (12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624)
TTPs:
Tactics: 3
Technics: 13
IOCs:
File: 9
IP: 1
Url: 1
Hash: 1
Soft:
SonicWall, Linux, Active Directory, curl, Unix
Algorithms:
aes, md5, sha256
Functions:
exploit_read_file, parse_ldap_config, RPC
Languages:
python
Links:
have more...
10-09-2026
UK Council Attack Linked to SonicWall SMA 1000 Campaign
https://hunt.io/blog/sonicwall-sma1000-uk-council-attack
Report completeness: High
Threats:
Impacket_tool
Secretsdump_tool
Dcsync_technique
Passthehash_technique
Credential_dumping_technique
Victims:
Local government, Law enforcement, Healthcare, Financial services, Education, Manufacturing, Engineering, Managed it services, Professional services
Industry:
Education, Healthcare, Government
Geo:
Poland, Hungary, United states, United kingdom, Sweden, Germany, India, South korea, Hong kong, Italy, Canada, France
CVEs:
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- sonicwall sma6210_firmware (12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624)
TTPs:
Tactics: 3
Technics: 13
IOCs:
File: 9
IP: 1
Url: 1
Hash: 1
Soft:
SonicWall, Linux, Active Directory, curl, Unix
Algorithms:
aes, md5, sha256
Functions:
exploit_read_file, parse_ldap_config, RPC
Languages:
python
Links:
have more...
https://github.com/remmons-r7/rapid7-CVE-2026-15409/blob/main/cve-2026-15409.pyhttps://github.com/remmons-r7/rapid7-CVE-2026-15409hunt.io
UK Council Attack Linked to SonicWall SMA 1000 Campaign
An operator weaponized CVE-2026-15409 two days after disclosure, extracting LDAP credentials and running DCSync against Active Directory via SonicWall appliances.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 UK Council Attack Linked to SonicWall SMA 1000 Campaign https://hunt.io/blog/sonicwall-sma1000-uk-council-attack Report completeness: High Threats: Impacket_tool Secretsdump_tool Dcsync_technique Passthehash_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники эксплуатировали CVE-2026-15409 — уязвимость SSRF без аутентификации в устройствах SonicWall SMA1000 — для выполнения команд и компрометации доступных извне систем в больших масштабах. Они извлекли конфигурации LDAP и расшифровали учетные данные, после чего использовали инструменты Impacket и украденные хеши для доступа к контроллерам домена. DCSync успешно сработал в нескольких средах, в результате чего стали доступны обширные данные Active Directory в нескольких странах.-----
17 июля 2026 года муниципальный совет Кингс-Линна и Западного Норфолка обнаружил кибератаку, которую Hunt.io с умеренной степенью уверенности связал с более масштабной кампанией по эксплуатации CVE-2026-15409 в устройствах SonicWall SMA1000. 14 июля SonicWall раскрыл информацию об уязвимости и сообщил об ее активной эксплуатации. Уязвимость представляет собой неаутентифицированную подделку серверных запросов в интерфейсе WorkPlace, позволяющую злоумышленникам использовать общедоступную конечную точку WebSocket `/wsproxy` для доступа к службам на локальном интерфейсе устройства. Оператор организовал туннель к узлу распределенной системы Erlang на локальном порту 1050 и получил возможность выполнять команды.
В течение двух дней после раскрытия информации оператор использовал модифицированный эксплойт Rapid7 для массового сканирования и эксплуатации систем SonicWall. Инвентаризация, составленная на основе данных Shodan, содержала 2 197 записей SMA1000; 163 успешные проверки соответствовали 112 уникальным конечным точкам. Всего в рамках кампании было обработано 250 целей. Конфигурации LDAP были извлечены из 168 устройств, что позволило получить 534 записи в 160 доменах Active Directory и 255 адресов внутренних LDAP-серверов. Оператор извлек файл `policy_file.xml`, проанализировал сохраненные учетные данные LDAP и расшифровал пароли с помощью статического ключа AES, полученного из байт-кода приложения SonicWall.
Затем скомпрометированные устройства использовались в качестве внутренних платформ для атак. Оператор загрузил в `/tmp` на выбранных системах SonicWall автономную Linux-сборку `secretsdump` из Impacket и запустил ее с использованием извлеченных учетных данных LDAP против внутренних контроллеров домена. Секреты SAM и LSA были получены из девяти сред Active Directory. Извлеченные NTLM-хеши учетных записей компьютеров контроллеров домена повторно использовались для аутентификации с помощью передачи хеша (Pass the Hash) и выполнения операций DCSync на основе DRSUAPI. Полная репликация домена была успешно выполнена против семи контроллеров домена в пяти средах, что позволило получить большие объемы данных об учетных записях Active Directory.
В кампании применялись автоматизированное сканирование, извлечение учетных данных, проверка привилегий и рабочие процессы DCSync. Подтвержденная кража учетных данных затронула среды во Франции, Индии, Италии и США, при этом были выявлены цели во множестве других стран и секторов. Данные указывают на оппортунистический выбор целей с применением технологического подхода, основанный на наличии уязвимых устройств SonicWall, а не на выборе конкретной отрасли.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники эксплуатировали CVE-2026-15409 — уязвимость SSRF без аутентификации в устройствах SonicWall SMA1000 — для выполнения команд и компрометации доступных извне систем в больших масштабах. Они извлекли конфигурации LDAP и расшифровали учетные данные, после чего использовали инструменты Impacket и украденные хеши для доступа к контроллерам домена. DCSync успешно сработал в нескольких средах, в результате чего стали доступны обширные данные Active Directory в нескольких странах.-----
17 июля 2026 года муниципальный совет Кингс-Линна и Западного Норфолка обнаружил кибератаку, которую Hunt.io с умеренной степенью уверенности связал с более масштабной кампанией по эксплуатации CVE-2026-15409 в устройствах SonicWall SMA1000. 14 июля SonicWall раскрыл информацию об уязвимости и сообщил об ее активной эксплуатации. Уязвимость представляет собой неаутентифицированную подделку серверных запросов в интерфейсе WorkPlace, позволяющую злоумышленникам использовать общедоступную конечную точку WebSocket `/wsproxy` для доступа к службам на локальном интерфейсе устройства. Оператор организовал туннель к узлу распределенной системы Erlang на локальном порту 1050 и получил возможность выполнять команды.
В течение двух дней после раскрытия информации оператор использовал модифицированный эксплойт Rapid7 для массового сканирования и эксплуатации систем SonicWall. Инвентаризация, составленная на основе данных Shodan, содержала 2 197 записей SMA1000; 163 успешные проверки соответствовали 112 уникальным конечным точкам. Всего в рамках кампании было обработано 250 целей. Конфигурации LDAP были извлечены из 168 устройств, что позволило получить 534 записи в 160 доменах Active Directory и 255 адресов внутренних LDAP-серверов. Оператор извлек файл `policy_file.xml`, проанализировал сохраненные учетные данные LDAP и расшифровал пароли с помощью статического ключа AES, полученного из байт-кода приложения SonicWall.
Затем скомпрометированные устройства использовались в качестве внутренних платформ для атак. Оператор загрузил в `/tmp` на выбранных системах SonicWall автономную Linux-сборку `secretsdump` из Impacket и запустил ее с использованием извлеченных учетных данных LDAP против внутренних контроллеров домена. Секреты SAM и LSA были получены из девяти сред Active Directory. Извлеченные NTLM-хеши учетных записей компьютеров контроллеров домена повторно использовались для аутентификации с помощью передачи хеша (Pass the Hash) и выполнения операций DCSync на основе DRSUAPI. Полная репликация домена была успешно выполнена против семи контроллеров домена в пяти средах, что позволило получить большие объемы данных об учетных записях Active Directory.
В кампании применялись автоматизированное сканирование, извлечение учетных данных, проверка привилегий и рабочие процессы DCSync. Подтвержденная кража учетных данных затронула среды во Франции, Индии, Италии и США, при этом были выявлены цели во множестве других стран и секторов. Данные указывают на оппортунистический выбор целей с применением технологического подхода, основанный на наличии уязвимых устройств SonicWall, а не на выборе конкретной отрасли.