CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 15-09-2026 An emerging Silver Fox-like cluster: PAPERMILL https://www.jumpsec.com/guides/an-emerging-silver-fox-like-cluster-papermill/ Report completeness: High Actors/Campaigns: Silver_fox (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PAPERMILL — кампания, связанная с Китаем, направленная на налоговые структуры Индии. В ходе атаки с использованием фишинга распространяются файлы ISO, которые обходят механизм Mark-of-the-Web. Загрузка DLL методом sideloading через подписанный бинарный файл Notepad++ приводит к запуску Donut, который выполняет VenomRAT в памяти с использованием рефлексивной техники. Активность напоминает тактику Silver Fox, однако с уверенностью приписать её этой группе невозможно.
-----

PAPERMILL — формирующийся кластер ВПО с привязкой к Китаю, нацеленный на индийские организации, связанные с налоговыми органами, с использованием фишинговых приманок. В ходе кампании распространяется образ ISO 9660, замаскированный под файл с расширением `.img`, например `Tax_Notice_45594.img`. При монтировании исполняемый файл внутри образа не наследует метку Mark-of-the-Web, что снижает вероятность отображения предупреждений SmartScreen и уведомлений о загруженных файлах.

Встроенный исполняемый файл представляет собой легитимный подписанный бинарный файл Notepad++, переименованный в файл, связанный с налогами. Он используется в паре со вредоносным файлом `libcurl.dll`, который загружается посредством подмены DLL (DLL sideloading). DLL экспортирует четыре функции, импортируемые Notepad++ — `curl_easy_setopt`, `curl_easy_cleanup`, `curl_easy_init` и `curl_easy_perform`, — что позволяет подписанному хосту работать в штатном режиме, пока вредоносная библиотека выполняет полезную нагрузку. ISO-образ был сгенерирован программным способом с использованием PyCdlib.

Подгружаемая DLL расшифровывает данные из файла `LIBCURL.DAT` с использованием собственного шифра и выполняет полученный шеллкод через APC-колбэк. Расшифрованное содержимое представляет собой загрузчик Donut, идентифицируемый по его позиционно-независимому коду, процедурам обхода PEB и обозначению `MODULE_NET_DLL`. Donut выполняет рефлексивную загрузку .NET-сборки размером 82 КБ в память, избегая традиционного запуска с диска.

Итоговая полезная нагрузка — VenomRAT, идентифицированная по пространствам имён и функциональности, включая разрешение API на основе D/Invoke, вызовы `NtProtectVirtualMemory`, `RtlSetProcessIsCritical` и рутину завершения процессов, связанную с HVNC. Конфигурация использует схему AES-256 сборщика VenomRAT и содержит баннер сборщика, ассоциированный с перераспространением qwqdanchun. Опции антианализа и установки в конфигурации отключены, поскольку более ранние стадии загрузчика обеспечивают функции обхода защитных механизмов, закрепления и управления привилегиями.

Среди связанных образцов обнаружены дополнительные ISO-файлы с налоговой тематикой и вредоносные нагрузки VenomRAT. Инфраструктура управления включает IP-адрес `154.36.188.201`, который исторически связан по DNS с доменами, размещенными в Китае. Активность напоминает тактику Silver Fox, в частности приманки, связанные с индийским налоговым законодательством, обход MOTW на основе контейнеров, подмену DLL (DLL sideloading) и выполнение .NET-RAT в памяти. Однако использование общедоступных инструментов и массового ВПО не позволяет с уверенностью приписать эту активность Silver Fox; PAPERMILL оценивается как активность, похожая на Silver Fox или связанная с Silver Fox.
#ParsedReport #CompletenessMedium
15-09-2026

PIVOTPIPE: A New Unofficial .NET-Based Beacon Payload

https://sect.iij.ad.jp/blog/2026/09/pivotpipe/

Report completeness: Medium

Threats:
Pivotpipe
Cobalt_strike_tool
Amsi_bypass_technique
Smb_beacon_tool

ChatGPT TTPs:
do not use without manual check
T1027, T1027.013, T1090.001, T1095, T1105, T1140, T1562.001

IOCs:
File: 17
IP: 1
Hash: 3

Soft:
Twitter

Algorithms:
gzip, xor

Win API:
AmsiScanBuffer, RevertToSelf

Languages:
python

Platforms:
x64

YARA: Found

Links:
https://github.com/mopisec/research/blob/main/unpack\_pivotpipe\_datablob.py
CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 PIVOTPIPE: A New Unofficial .NET-Based Beacon Payload https://sect.iij.ad.jp/blog/2026/09/pivotpipe/ Report completeness: Medium Threats: Pivotpipe Cobalt_strike_tool Amsi_bypass_technique Smb_beacon_tool ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PIVOTPIPE — это новое .NET-ВПО, работающее в памяти, которое имитирует протоколы C2 и набор команд Cobalt Strike Beacon, используя при этом собственный загрузчик, обход AMSI, непрямые системные вызовы, маскировку сна (sleep masking) и обфускацию полезной нагрузки с помощью XOR/GZIP. Поддерживаются каналы C2 по протоколам SMB, DNS и TCP, включая пиринговый пивотинг, а также возможность удаленного получения полезных нагрузок в режиме `--foreign`. Наличие отладочных артефактов указывает на то, что вредоносное ПО все еще находится в стадии разработки.
-----

В июле 2026 года IIJ выявила PIVOTPIPE — неофициальный пейлоад на базе .NET, реализующий функциональность Beacon и размещенный в общедоступном каталоге. Его функциональность в значительной степени пересекается с функциональностью Cobalt Strike Beacon: он способен взаимодействовать с инфраструктурой C2 в стиле Cobalt Strike и поддерживает в основном совместимый набор команд. Однако PIVOTPIPE не является прямой переосуществленной реализацией. Он включает в себя собственные механизмы обхода обнаружения, кастомный загрузчик и техники обфускации строк в бинарном коде.

PIVOTPIPE включает в себя загрузчик и RAT, работающий в оперативной памяти. При запуске загрузчик выполняет несколько шагов по обходу средств защиты и инициализации, в том числе обход AMSI, инициализацию непрямых системных вызовов и активацию маски сна (sleep-mask). Он создает временный рабочий каталог, имя которого начинается с `nb_`, после чего извлекает встроенные данные в файлы, включая `agent.json`, `pk.der`, необязательный `sleepmask.o` и `core.pak`. Полезная нагрузка RAT в файле `core.pak` закодирована с помощью XOR и сжата алгоритмом GZIP. Загрузчик декодирует и распаковывает ее перед выполнением RAT в оперативной памяти. Ключи XOR и данные полезной нагрузки добавляются к загрузчику; среди обнаруженных строк — `nbpivotpipe` и `nblabdbg`.

При запуске с параметром `--foreign` загрузчик извлекает RAT из указанного URL, а не из собственного файла. В этом режиме конфигурация и ключ декодирования могут быть переданы через внешние файлы, переменные окружения, аргументы командной строки или аналогичные механизмы.

RAT загружает конфигурацию в формате JSON из файла `agent.json` и поддерживает режимы C2, аналогичные функциональности SMB, DNS и TCP Beacon в Cobalt Strike. При включённом пивотинге через параметр `pivot_mode` заражённые хосты могут ретранслировать коммуникации на другие заражённые системы. Проанализированный образец `pivot_hop2_kasp.exe` использовал одноранговую коммуникацию в стиле TCP Beacon для достижения C2-сервера через другие скомпрометированные хосты.

В путях выполнения были обнаружены артефакты отладки и разработки, включая файлы, такие как `nb_fatal.txt`, `nb_sleep_dbg.txt` и `nb_hook_exports.txt`, а также ссылки на файловую систему разработчика. Эти следы указывают на то, что ВПО все еще находится в стадии разработки и может эволюционировать. Правило YARA обнаруживает известные образы загрузчика с использованием встроенных маркеров, путей отладки, путей разработки и строк, связанных с загрузкой полезной нагрузки и внешним получением данных.
#ParsedReport #CompletenessMedium
15-09-2026

Analysis of the APT-C-55 (Kimsuky) group’s attack chain for using disguised installation packages to deploy remote-access trojans

https://mp.weixin.qq.com/s/9ilhH-WUqeNCStDfbrBsrw

Report completeness: Medium

Actors/Campaigns:
Kimsuky

Threats:
Process_hacker_tool

ChatGPT TTPs:
do not use without manual check
T1010, T1027, T1027.009, T1027.013, T1033, T1036, T1036.008, T1041, T1053.005, T1057, have more...

IOCs:
Hash: 4
File: 6
Url: 4
IP: 1
Domain: 0
Email: 0
BrowserExtension: 0

Soft:
Google Chrome, Chrome, InfinityFree

Algorithms:
xor, base64, aes, md5

Win API:
Program

Languages:
powershell, javascript, cscript
CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 Analysis of the APT-C-55 (Kimsuky) group’s attack chain for using disguised installation packages to deploy remote-access trojans https://mp.weixin.qq.com/s/9ilhH-WUqeNCStDfbrBsrw Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT-C-55 (Kimsuky) использовал поддельный установщик для доставки файла LNK, который расшифровывает и выполняет PowerShell, выполняет проверки на противоанализ, собирает данные хоста и загружает дополнительные полезные нагрузки. ВПО обходит антибот-проверку, загружает в память обфусцированный бэкдор на базе .NET, поддерживает выполнение плагинов, взаимодействует по протоколу HTTP и обеспечивает постоянство присутствия через запланированные задачи с тематикой Chrome.
-----

APT-C-55 (Kimsuky) провела многоэтапное вторжение, используя поддельный установщик программного обеспечения для доставки вредоносного файла LNK. Установщик распаковывает архив, содержащий легитимный файл установки и полезную нагрузку в виде файла LNK. Файл LNK считывает встроенные данные из указанного смещения, расшифровывает их с помощью XOR, записывает результат в виде сценария PowerShell и выполняет его. Данный сценарий выполняет проверки на наличие признаков анализа в виртуальных машинах, песочницах, отладчиках и средствах безопасности, включая IDA, x64dbg, Process Hacker, Fiddler, VMware, QEMU, KVM и Google Compute Engine. Если обнаруживаются подозрительные индикаторы, выполнение прекращается.

После успешного прохождения проверок окружения компонент на PowerShell собирает информацию об узле, включая сведения о системе, запущенные процессы, данные пользователей, статус привилегий и другие данные конечной точки, и отправляет её на инфраструктуру, управляемую злоумышленниками. Затем он загружает дополнительные полезныe нагрузки по протоколу HTTP. Для доступа к контенту, размещённому на сервисе InfinityFree, ВПО локально обрабатывает JavaScript-задачу антибот-защиты провайдера, изменяя возвращаемый скрипт и выполняя его с помощью встроенной в Windows утилиты `cscript` для генерации необходимого cookie-файла верификации.

Вторичный полезный код маскируется путём изменения заголовка файла, в том числе за счёт имитации файла RTF, после чего восстанавливается, распаковывается и загружается как сборка .NET непосредственно в оперативную память. Это снижает вероятность обнаружения на основе анализа файлов. Полезный код представляет собой сильно обфусцированный модульный бэкдор на C#, использующий рефлексивную загрузку и способный получать и выполнять дополнительные сборки C# в качестве плагинов. Сведения о состоянии во время выполнения и данные для связи передаются на сервер управления посредством HTTP-запросов.

Закрепление (Persistence) обеспечивается с помощью запланированных задач, имена которых имитируют записи обновления Google Chrome, что позволяет запускать вредоносный код при старте системы и выполнять его периодически. Общая цепочка атаки включает маскированную доставку, расшифровку на основе PowerShell, проверки на анализ, разведку на целевой системе, обход JavaScript-задач, выполнение в памяти, загрузку модульных плагинов и закрепление через запланированные задачи. Сходство с ранее задокументированными техниками Kimsuky, включая извлечение полезной нагрузки, встроенной в LNK-файлы, расшифровку одним байтом, обнаружение отладчика и использование бэкдоров на основе плагинов, подтверждает атрибуцию к APT-C-55.
#ParsedReport #CompletenessHigh
15-09-2026

One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign

https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps

Report completeness: High

Actors/Campaigns:
Bluedash
Sidewinder

Threats:
Password_spray_technique
Sqlmap_tool
Nuclei_tool
Fscan_tool
Chisel_tool
Supply_chain_technique
Nmap_tool
Screenconnect_tool
Clickonce_tool
Havoc

Victims:
New api gateways, Vietnamese government and military entities, Pakistani government and defence entities, Mexican commercial software platform, Chinese social platform, Data center cooling companies

Industry:
Government, Energy, Military, Chemical, Healthcare, Education

Geo:
Singapore, Liberia, Chinese, Peruvian, Pakistani, Mexican, China, Malaysia, Vietnam, Pakistan, Vietnamese, South korea, Mexico

CVEs:
CVE-2026-59514 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown


TTPs:
Tactics: 2
Technics: 11

IOCs:
IP: 8
Domain: 2
File: 21

Soft:
gpt-5, WordPress, BuddyBoss, Laravel, Windows Defender, Nginx, phpMyAdmin, MinIO, Drupal, MySQL, have more...

Algorithms:
chacha20, sha256, hmac

Functions:
inject

Win Services:
WinDefend

Languages:
php, powershell, java
CTT Report Hub
#ParsedReport #CompletenessHigh 15-09-2026 One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps Report completeness: High Actors/Campaigns: Bluedash…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Оператор, говорящий на китайском языке и связанный с ранее упомянутыми кампаниями через переиспользуемую инфраструктуру, ключи SSH, прокси-серверы, туннели Chisel и псевдоним «Miku», проводил несколько кампаний. В число его действий входили эксплуатация уязвимостей в вебхуках реселлеров LLM для мошеннического увеличения квот, разведка правительственных и военных целей, массовая подстановка учетных данных (credential spraying), поиск уязвимостей, SQL-инъекции и действия после успешной эксплуатации. Оператор также использовал украденные API-ключи, веб-шеллы и перемещение по внутренней сети (pivoting).
-----

Два открытых каталога на хосте 69.48.228.86, размещенном провайдером BL Networks (AS399629) в Сингапуре, раскрыли инструменты и данные, связывающие как минимум шесть операций с одним оператором. Инфраструктура использовала общий SSH-ключ, проксирование через SOCKS5, туннель Chisel для Windows, взаимодействующий с 69.48.228.86:443, а также повторяющийся псевдоним «Miku». Оператор также повторно использовал действующий API-ключ, украденный из скомпрометированного LLM-шлюза, в качестве LLM-бэкенда для другой деятельности.

Одна из кампаний была направлена примерно на 2 500 шлюзов реселлеров New API LLM, доступных из интернета. Скрипт эксплуатации определял доступные конечные точки входа, тестировал пути вебхуков Stripe и отправлял поддельные события `checkout.session.completed`, подписанные с помощью HMAC, сгенерированного из пустого секрета. Более 330 систем приняли зонд вебхука, и было подтверждено, что на двух учетных записях были произведены мошеннические увеличения квоты примерно на 50 миллионов и 365 миллионов единиц соответственно.

Оператор также проводил разведку в отношении инфраструктуры, связанной с государственными органами, военными, полицией, оборонной промышленностью, здравоохранением и компанией Viettel во Вьетнаме. Экспортированные данные об активах в стиле FOFA обрабатывались с использованием классификации по ключевым словам и LLM, совместимого с OpenAI, для идентификации учреждений, иерархии и структуры собственности. В отношении целей, связанных с Пакистаном, оператор предпринял попытку распыления пароля (Password Spraying) в системе Moodle, используя 108 пар учётных данных против Национального оборонного университета, при этом успешные входы не были подтверждены; также было проведено масштабное перечисление поддоменов с использованием инструментов OneForAll и massdns в отношении доменов ВМС Пакистана и органов морской безопасности.

Дополнительная активность включала обнаружение и эксплуатирование уязвимостей. Развертывание WordPress, BuddyBoss и LearnDash на пакистанском портале электронного обучения по вопросам контртерроризма было идентифицировано по цифровым отпечаткам и протестировано с помощью sqlmap, в то время как аутентифицированное сканирование системы управления персоналом образовательного учреждения Fauji выявило устаревшую версию Laravel. В Мексике SQL-инъекция на основе UNION против бизнес-приложения, размещенного в Azure, позволила извлечь учетные данные из четырех баз данных. Последующие скрипты исследовали Tomcat Manager, проверяли восстановленные учетные данные, контролировали состояние Windows Defender и собирали системную и сетевую информацию, что свидетельствует о подтвержденной постэксплуатационной активности и использовании веб-шеллов.

Оператор также протестировал параметр `NICKNAME` китайского сервиса `uu-chatroom.com` с помощью sqlmap и nuclei, просканировал диапазоны IP-адресов, не связанные с целевым хостинг-провайдером, на предмет открытых сервисов, а также использовал локальный SOCKS5-прокси для перечисления сети 10.0.0.0/24. Использование инструментов и комментариев на китайском языке указывает на то, что оператор говорит на китайском языке.
#ParsedReport #CompletenessMedium
15-09-2026

Mythic C2 Activity at Internet Scale

https://censys.com/blog/mythic-c2/

Report completeness: Medium

Threats:
Mythic_c2_tool
Steganography_technique

Industry:
Telco

Geo:
Netherlands, England, Iceland, Singapore, China, United states, Mauritius, Hong kong, Germany

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1053, T1055, T1056.001, T1059, T1071.001, T1071.004, T1090.001, T1095, have more...

IOCs:
IP: 8
Domain: 1
File: 3

Soft:
Nginx, GoDaddy, Discord, Linux, Docker, systemd

Algorithms:
chacha20

Win API:
ARC

Languages:
rust, javascript

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 Mythic C2 Activity at Internet Scale https://censys.com/blog/mythic-c2/ Report completeness: Medium Threats: Mythic_c2_tool Steganography_technique Industry: Telco Geo: Netherlands, England, Iceland, Singapore…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи выявили 131 узел C2 Mythic, доступный из интернета, большинство из которых использовали сертификаты по умолчанию и порт 7443. Кластеры инфраструктуры связывали Mythic с другими фреймворками C2 и демонстрировали характерные общие черты TLS, веб- и SSH-конфигураций. На связанном сервере промежуточного размещения (staging) содержались вредоносные нагрузки для Windows, код кастомных имплантов, инструменты C2 на базе Discord, зашифрованные или стеганографические скрипты промежуточного размещения, а также утилиты интеграции с Mythic.
-----

Mythic — это модульный фреймворк управления с открытым исходным кодом, используемый как для санкционированной деятельности красных команд, так и для несанкционированного проникновения. Он предоставляет веб-интерфейс оператора, совместную работу нескольких операторов, доступ на основе ролей, интерактивное выполнение команд, передачу файлов, генерацию полезных нагрузок, а также поддержку нескольких агентов и профилей транспорта. Поддерживаемые транспортные протоколы включают HTTP/HTTPS, WebSockets, TCP, именованные каналы SMB и DNS. Возможности агентов могут включать в себя регистрацию нажатий клавиш, создание скриншотов, имперсонацию токена, доступ к LSASS, перемещение внутри компании через SMB-пироты и цепочки SOCKS-прокси. Полезные нагрузки могут использовать обфускацию, джиттер сна и даты завершения работы.

По состоянию на 11 сентября 2026 года было идентифицировано 131 хост Mythic, доступный из интернета, из которых 115 представляли сертификаты, в поле «Организация» (subject organization) которых указывалось «Mythic» или «Mythic C2», что свидетельствует об использовании конфигурации по умолчанию. Порт 7443 присутствовал на 99 хостах, при этом в инфраструктуре также фиксировались порты 80, 443, 8081, 9443 и 31337. Большинство идентифицированных систем работали под управлением Linux, а хостинг распределялся между облачными и VPS-провайдерами, включая DigitalOcean, AWS, Azure, Mauritius Telecom и другие.

Было выявлено несколько инфраструктурных паттернов. Одна кластерная группа из трёх смежных хостов содержала Mythic наряду со Sliver, Adaptix C2 и, в одном случае, Havoc; на всех хостах были идентичные наборы портов и сертификаты, что указывает на общую лабораторную или учебную среду. Отдельный кластер из четырёх хостов, использующих исключительно Mythic, имел общие характеристики TLS, веб-сервера, страницы входа и ключей SSH. В нём использовался домен telemetry-update[.\]services, подделывались HTTP-заголовки, имитирующие работу CDN, а трафик агентов на порту 443 был отделён от доступа операторов на порту 7443.

Публично доступный сервер промежуточного хранения, связанный с этим кластером, содержал повторяющиеся сборки Windows-нагрузок с названием nyx, исходный код на Rust и архивы для второй семьи имплантов с названием fys2, файлы для промежуточного скачивания, диагностические инструменты Discord, скрипты стеганографии, тестирование шифрования ChaCha и утилиты для задания задач в Mythic. Эти артефакты указывают на разработку кастомных имплантов, использование Discord в качестве C2, шифрованное или стеганографическое промежуточное хранение, а также интеграцию с Mythic.

Защитники могут отслеживать субъекты сертификатов Mythic, имена mTLS по умолчанию «operators» и «multiplayer», открытый порт 7443, а также несанкционированные контейнеры Docker, такие как mythic_nginx, mythic_rabbitmq и mythic_server. Мониторинг хостов также должен охватывать подозрительное закрепление, внедрение кода в процессы и доступ к LSASS со стороны несистемных процессов.
#ParsedReport #CompletenessLow
14-09-2026

SETTRA RANSOMWARE

https://theravenfile.com/2026/09/14/settra-ransomware/

Report completeness: Low

Actors/Campaigns:
Settra
Majinahanashi

Threats:
Settra_ransomware
Akira_ransomware
Qilin_ransomware
Anubis
Medusa_ransomware
Tengu_botnet

Victims:
Technology, Manufacturing, Retail

Industry:
Financial, Retail, Healthcare

Geo:
Germany, South korea, Canada

ChatGPT TTPs:
do not use without manual check
T1005, T1486, T1490

IOCs:
Domain: 10
Coin: 1
File: 1

Soft:
NGINX, Tor Browser

Crypto:
bitcoin

Algorithms:
ed25519

Win API:
You, Ignore, We

Platforms:
intel

Links:
https://github.com/TheRavenFile/Daily-Hunt/blob/main/Settra%20Ransomware
CTT Report Hub
#ParsedReport #CompletenessLow 14-09-2026 SETTRA RANSOMWARE https://theravenfile.com/2026/09/14/settra-ransomware/ Report completeness: Low Actors/Campaigns: Settra Majinahanashi Threats: Settra_ransomware Akira_ransomware Qilin_ransomware Anubis Medusa_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Settra — группа вымогателей с использованием шифровальщиков, впервые обнаруженная в июне 2026 года, применяющая тактику двойного вымогательства: шифрует системы и угрожает опубликовать украденные данные. Группа атакует организации в различных отраслях и странах; в некоторых случаях вторжений предположительно имело место кража учётных данных и возможное использование инструмента Rclone. Группа эксплуатирует систему переговоров на базе сети Tor, панель чата для взаимодействия с жертвами, сайт утечки с обратным отсчётом до публикации данных, а также файловые серверы для размещения выведенных данных.
-----

Settra — группа вымогателей, впервые обнаруженная в июне 2026 года, которая атакует организации в таких странах, как США, Германия, Великобритания и Канада. Среди задокументированных жертв представлены компании из технологического, производственного, розничного и других секторов, при этом организации здравоохранения среди целей атак не выявлены. Группа использует сайт утечки данных (DLS) с таймерами обратного отсчета перед публикацией информации о жертвах. После истечения таймера полная публикация данных может занять от двух до четырех дней в зависимости от объема выведенной информации. Согласно отчету, на момент анализа в списке значилось 64 жертвы.

Страницы жертв Settra содержат обширный организационный профиль, включающий финансовую информацию, адреса эл. почты, юридические сведения, банковские отношения, документы о расторжении трудовых договоров с сотрудниками, страховую информацию и бизнес-модели. Группа распространяет украденные данные через три файловых сервера; использование торрент- или магнит-ссылок не зафиксировано. В отчете предположительно указывается, что для эксфильтрации больших объемов данных мог использоваться Rclone, хотя это не подтверждено. Также отмечается, что учетные данные, скомпрометированные стиллерами, могли стать причиной примерно половины зафиксированных инцидентов, при этом подчеркивается, что это не позволяет однозначно утверждать, что стиллеры являются основным вектором первоначального доступа.

Утечка размещается на NGINX и может казаться недоступной из-за медленной или нестабильной загрузки. Используется Anubis — система с открытым исходным кодом для защиты от ботов и проверки «доказательство работы» (proof-of-work), предназначенная для ограничения скрапинга, автоматизированного доступа и злоупотреблений. Settra предоставляет панель чата для жертв и отправляет личные уведомления об утечке после истечения сроков оплаты, а при провале переговоров в конечном итоге публикует данные на своем сайте утечек (DLS) и файловых серверах.

Заметка вымогателей описывает операцию двойного вымогательства. В ней утверждается, что корпоративные данные были загружены до шифрования систем, и предупреждается, что резервные копии могли быть зашифрованы или уничтожены. Пострадавшим предписывается не переименовывать, перемещать, удалять или изменять файлы, а также не инициировать непроверенные процедуры восстановления. Группа угрожает опубликовать украденные данные и уведомить клиентов, сотрудников, регуляторов и потенциальных истцов. Переговоры ведутся через чат-комнаты, доступные через сеть Tor, при этом пострадавшим рекомендуется избегать контактов по электронной почте и возможных имперсонаторов.
#ParsedReport #CompletenessHigh
14-09-2026

RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions

https://alyacofficialblog.tistory.com/5779

Report completeness: High

Threats:
Goddamn_ransomware
Smishing_technique
Process_hacker_tool
Pchunter_tool
Beast_ransomware
Shadow_copies_delete_technique

Victims:
Healthcare institutions

Industry:
Healthcare, Financial

Geo:
Russian

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1021.001, T1027, T1047, T1070.004, T1105, T1135, T1140, T1480, T1486, T1489, have more...

IOCs:
File: 40
Path: 1
Registry: 1
Hash: 2

Soft:
chrome, MySQL, Outlook, onenote, wordpad, thebat, firefox, kingdee, steam, MSSQL, have more...

Algorithms:
md5, chacha20

Win API:
TerminateProcess, Boot, Microsoft

Win Services:
ocssd, dbsnmp, isqlplussvc, ocautoupds, xfssvccon, sqlservr, sqlagent, sqlbrowser, sqlwriter, dbeng50, have more...

Languages:
python

Platforms:
intel