CTT Report Hub
#ParsedReport #CompletenessHigh 15-09-2026 An emerging Silver Fox-like cluster: PAPERMILL https://www.jumpsec.com/guides/an-emerging-silver-fox-like-cluster-papermill/ Report completeness: High Actors/Campaigns: Silver_fox (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PAPERMILL — кампания, связанная с Китаем, направленная на налоговые структуры Индии. В ходе атаки с использованием фишинга распространяются файлы ISO, которые обходят механизм Mark-of-the-Web. Загрузка DLL методом sideloading через подписанный бинарный файл Notepad++ приводит к запуску Donut, который выполняет VenomRAT в памяти с использованием рефлексивной техники. Активность напоминает тактику Silver Fox, однако с уверенностью приписать её этой группе невозможно.
-----
PAPERMILL — формирующийся кластер ВПО с привязкой к Китаю, нацеленный на индийские организации, связанные с налоговыми органами, с использованием фишинговых приманок. В ходе кампании распространяется образ ISO 9660, замаскированный под файл с расширением `.img`, например `Tax_Notice_45594.img`. При монтировании исполняемый файл внутри образа не наследует метку Mark-of-the-Web, что снижает вероятность отображения предупреждений SmartScreen и уведомлений о загруженных файлах.
Встроенный исполняемый файл представляет собой легитимный подписанный бинарный файл Notepad++, переименованный в файл, связанный с налогами. Он используется в паре со вредоносным файлом `libcurl.dll`, который загружается посредством подмены DLL (DLL sideloading). DLL экспортирует четыре функции, импортируемые Notepad++ — `curl_easy_setopt`, `curl_easy_cleanup`, `curl_easy_init` и `curl_easy_perform`, — что позволяет подписанному хосту работать в штатном режиме, пока вредоносная библиотека выполняет полезную нагрузку. ISO-образ был сгенерирован программным способом с использованием PyCdlib.
Подгружаемая DLL расшифровывает данные из файла `LIBCURL.DAT` с использованием собственного шифра и выполняет полученный шеллкод через APC-колбэк. Расшифрованное содержимое представляет собой загрузчик Donut, идентифицируемый по его позиционно-независимому коду, процедурам обхода PEB и обозначению `MODULE_NET_DLL`. Donut выполняет рефлексивную загрузку .NET-сборки размером 82 КБ в память, избегая традиционного запуска с диска.
Итоговая полезная нагрузка — VenomRAT, идентифицированная по пространствам имён и функциональности, включая разрешение API на основе D/Invoke, вызовы `NtProtectVirtualMemory`, `RtlSetProcessIsCritical` и рутину завершения процессов, связанную с HVNC. Конфигурация использует схему AES-256 сборщика VenomRAT и содержит баннер сборщика, ассоциированный с перераспространением qwqdanchun. Опции антианализа и установки в конфигурации отключены, поскольку более ранние стадии загрузчика обеспечивают функции обхода защитных механизмов, закрепления и управления привилегиями.
Среди связанных образцов обнаружены дополнительные ISO-файлы с налоговой тематикой и вредоносные нагрузки VenomRAT. Инфраструктура управления включает IP-адрес `154.36.188.201`, который исторически связан по DNS с доменами, размещенными в Китае. Активность напоминает тактику Silver Fox, в частности приманки, связанные с индийским налоговым законодательством, обход MOTW на основе контейнеров, подмену DLL (DLL sideloading) и выполнение .NET-RAT в памяти. Однако использование общедоступных инструментов и массового ВПО не позволяет с уверенностью приписать эту активность Silver Fox; PAPERMILL оценивается как активность, похожая на Silver Fox или связанная с Silver Fox.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PAPERMILL — кампания, связанная с Китаем, направленная на налоговые структуры Индии. В ходе атаки с использованием фишинга распространяются файлы ISO, которые обходят механизм Mark-of-the-Web. Загрузка DLL методом sideloading через подписанный бинарный файл Notepad++ приводит к запуску Donut, который выполняет VenomRAT в памяти с использованием рефлексивной техники. Активность напоминает тактику Silver Fox, однако с уверенностью приписать её этой группе невозможно.
-----
PAPERMILL — формирующийся кластер ВПО с привязкой к Китаю, нацеленный на индийские организации, связанные с налоговыми органами, с использованием фишинговых приманок. В ходе кампании распространяется образ ISO 9660, замаскированный под файл с расширением `.img`, например `Tax_Notice_45594.img`. При монтировании исполняемый файл внутри образа не наследует метку Mark-of-the-Web, что снижает вероятность отображения предупреждений SmartScreen и уведомлений о загруженных файлах.
Встроенный исполняемый файл представляет собой легитимный подписанный бинарный файл Notepad++, переименованный в файл, связанный с налогами. Он используется в паре со вредоносным файлом `libcurl.dll`, который загружается посредством подмены DLL (DLL sideloading). DLL экспортирует четыре функции, импортируемые Notepad++ — `curl_easy_setopt`, `curl_easy_cleanup`, `curl_easy_init` и `curl_easy_perform`, — что позволяет подписанному хосту работать в штатном режиме, пока вредоносная библиотека выполняет полезную нагрузку. ISO-образ был сгенерирован программным способом с использованием PyCdlib.
Подгружаемая DLL расшифровывает данные из файла `LIBCURL.DAT` с использованием собственного шифра и выполняет полученный шеллкод через APC-колбэк. Расшифрованное содержимое представляет собой загрузчик Donut, идентифицируемый по его позиционно-независимому коду, процедурам обхода PEB и обозначению `MODULE_NET_DLL`. Donut выполняет рефлексивную загрузку .NET-сборки размером 82 КБ в память, избегая традиционного запуска с диска.
Итоговая полезная нагрузка — VenomRAT, идентифицированная по пространствам имён и функциональности, включая разрешение API на основе D/Invoke, вызовы `NtProtectVirtualMemory`, `RtlSetProcessIsCritical` и рутину завершения процессов, связанную с HVNC. Конфигурация использует схему AES-256 сборщика VenomRAT и содержит баннер сборщика, ассоциированный с перераспространением qwqdanchun. Опции антианализа и установки в конфигурации отключены, поскольку более ранние стадии загрузчика обеспечивают функции обхода защитных механизмов, закрепления и управления привилегиями.
Среди связанных образцов обнаружены дополнительные ISO-файлы с налоговой тематикой и вредоносные нагрузки VenomRAT. Инфраструктура управления включает IP-адрес `154.36.188.201`, который исторически связан по DNS с доменами, размещенными в Китае. Активность напоминает тактику Silver Fox, в частности приманки, связанные с индийским налоговым законодательством, обход MOTW на основе контейнеров, подмену DLL (DLL sideloading) и выполнение .NET-RAT в памяти. Однако использование общедоступных инструментов и массового ВПО не позволяет с уверенностью приписать эту активность Silver Fox; PAPERMILL оценивается как активность, похожая на Silver Fox или связанная с Silver Fox.
#ParsedReport #CompletenessMedium
15-09-2026
PIVOTPIPE: A New Unofficial .NET-Based Beacon Payload
https://sect.iij.ad.jp/blog/2026/09/pivotpipe/
Report completeness: Medium
Threats:
Pivotpipe
Cobalt_strike_tool
Amsi_bypass_technique
Smb_beacon_tool
ChatGPT TTPs:
T1027, T1027.013, T1090.001, T1095, T1105, T1140, T1562.001
IOCs:
File: 17
IP: 1
Hash: 3
Soft:
Twitter
Algorithms:
gzip, xor
Win API:
AmsiScanBuffer, RevertToSelf
Languages:
python
Platforms:
x64
YARA: Found
Links:
15-09-2026
PIVOTPIPE: A New Unofficial .NET-Based Beacon Payload
https://sect.iij.ad.jp/blog/2026/09/pivotpipe/
Report completeness: Medium
Threats:
Pivotpipe
Cobalt_strike_tool
Amsi_bypass_technique
Smb_beacon_tool
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1090.001, T1095, T1105, T1140, T1562.001
IOCs:
File: 17
IP: 1
Hash: 3
Soft:
Algorithms:
gzip, xor
Win API:
AmsiScanBuffer, RevertToSelf
Languages:
python
Platforms:
x64
YARA: Found
Links:
https://github.com/mopisec/research/blob/main/unpack\_pivotpipe\_datablob.pyIIJ Security Diary
PIVOTPIPE: 新たな.NET製の非公式Beaconペイロード – IIJ Security Diary
2026年7月、IIJは公開ディレクトリ上でホストされた未知の.NET製マルウェアを観測・分析しました。 図1: PIVOTPIPEをホストしていた公開ディレクトリ 分析の結果、このマルウェ...
CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 PIVOTPIPE: A New Unofficial .NET-Based Beacon Payload https://sect.iij.ad.jp/blog/2026/09/pivotpipe/ Report completeness: Medium Threats: Pivotpipe Cobalt_strike_tool Amsi_bypass_technique Smb_beacon_tool ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PIVOTPIPE — это новое .NET-ВПО, работающее в памяти, которое имитирует протоколы C2 и набор команд Cobalt Strike Beacon, используя при этом собственный загрузчик, обход AMSI, непрямые системные вызовы, маскировку сна (sleep masking) и обфускацию полезной нагрузки с помощью XOR/GZIP. Поддерживаются каналы C2 по протоколам SMB, DNS и TCP, включая пиринговый пивотинг, а также возможность удаленного получения полезных нагрузок в режиме `--foreign`. Наличие отладочных артефактов указывает на то, что вредоносное ПО все еще находится в стадии разработки.
-----
В июле 2026 года IIJ выявила PIVOTPIPE — неофициальный пейлоад на базе .NET, реализующий функциональность Beacon и размещенный в общедоступном каталоге. Его функциональность в значительной степени пересекается с функциональностью Cobalt Strike Beacon: он способен взаимодействовать с инфраструктурой C2 в стиле Cobalt Strike и поддерживает в основном совместимый набор команд. Однако PIVOTPIPE не является прямой переосуществленной реализацией. Он включает в себя собственные механизмы обхода обнаружения, кастомный загрузчик и техники обфускации строк в бинарном коде.
PIVOTPIPE включает в себя загрузчик и RAT, работающий в оперативной памяти. При запуске загрузчик выполняет несколько шагов по обходу средств защиты и инициализации, в том числе обход AMSI, инициализацию непрямых системных вызовов и активацию маски сна (sleep-mask). Он создает временный рабочий каталог, имя которого начинается с `nb_`, после чего извлекает встроенные данные в файлы, включая `agent.json`, `pk.der`, необязательный `sleepmask.o` и `core.pak`. Полезная нагрузка RAT в файле `core.pak` закодирована с помощью XOR и сжата алгоритмом GZIP. Загрузчик декодирует и распаковывает ее перед выполнением RAT в оперативной памяти. Ключи XOR и данные полезной нагрузки добавляются к загрузчику; среди обнаруженных строк — `nbpivotpipe` и `nblabdbg`.
При запуске с параметром `--foreign` загрузчик извлекает RAT из указанного URL, а не из собственного файла. В этом режиме конфигурация и ключ декодирования могут быть переданы через внешние файлы, переменные окружения, аргументы командной строки или аналогичные механизмы.
RAT загружает конфигурацию в формате JSON из файла `agent.json` и поддерживает режимы C2, аналогичные функциональности SMB, DNS и TCP Beacon в Cobalt Strike. При включённом пивотинге через параметр `pivot_mode` заражённые хосты могут ретранслировать коммуникации на другие заражённые системы. Проанализированный образец `pivot_hop2_kasp.exe` использовал одноранговую коммуникацию в стиле TCP Beacon для достижения C2-сервера через другие скомпрометированные хосты.
В путях выполнения были обнаружены артефакты отладки и разработки, включая файлы, такие как `nb_fatal.txt`, `nb_sleep_dbg.txt` и `nb_hook_exports.txt`, а также ссылки на файловую систему разработчика. Эти следы указывают на то, что ВПО все еще находится в стадии разработки и может эволюционировать. Правило YARA обнаруживает известные образы загрузчика с использованием встроенных маркеров, путей отладки, путей разработки и строк, связанных с загрузкой полезной нагрузки и внешним получением данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PIVOTPIPE — это новое .NET-ВПО, работающее в памяти, которое имитирует протоколы C2 и набор команд Cobalt Strike Beacon, используя при этом собственный загрузчик, обход AMSI, непрямые системные вызовы, маскировку сна (sleep masking) и обфускацию полезной нагрузки с помощью XOR/GZIP. Поддерживаются каналы C2 по протоколам SMB, DNS и TCP, включая пиринговый пивотинг, а также возможность удаленного получения полезных нагрузок в режиме `--foreign`. Наличие отладочных артефактов указывает на то, что вредоносное ПО все еще находится в стадии разработки.
-----
В июле 2026 года IIJ выявила PIVOTPIPE — неофициальный пейлоад на базе .NET, реализующий функциональность Beacon и размещенный в общедоступном каталоге. Его функциональность в значительной степени пересекается с функциональностью Cobalt Strike Beacon: он способен взаимодействовать с инфраструктурой C2 в стиле Cobalt Strike и поддерживает в основном совместимый набор команд. Однако PIVOTPIPE не является прямой переосуществленной реализацией. Он включает в себя собственные механизмы обхода обнаружения, кастомный загрузчик и техники обфускации строк в бинарном коде.
PIVOTPIPE включает в себя загрузчик и RAT, работающий в оперативной памяти. При запуске загрузчик выполняет несколько шагов по обходу средств защиты и инициализации, в том числе обход AMSI, инициализацию непрямых системных вызовов и активацию маски сна (sleep-mask). Он создает временный рабочий каталог, имя которого начинается с `nb_`, после чего извлекает встроенные данные в файлы, включая `agent.json`, `pk.der`, необязательный `sleepmask.o` и `core.pak`. Полезная нагрузка RAT в файле `core.pak` закодирована с помощью XOR и сжата алгоритмом GZIP. Загрузчик декодирует и распаковывает ее перед выполнением RAT в оперативной памяти. Ключи XOR и данные полезной нагрузки добавляются к загрузчику; среди обнаруженных строк — `nbpivotpipe` и `nblabdbg`.
При запуске с параметром `--foreign` загрузчик извлекает RAT из указанного URL, а не из собственного файла. В этом режиме конфигурация и ключ декодирования могут быть переданы через внешние файлы, переменные окружения, аргументы командной строки или аналогичные механизмы.
RAT загружает конфигурацию в формате JSON из файла `agent.json` и поддерживает режимы C2, аналогичные функциональности SMB, DNS и TCP Beacon в Cobalt Strike. При включённом пивотинге через параметр `pivot_mode` заражённые хосты могут ретранслировать коммуникации на другие заражённые системы. Проанализированный образец `pivot_hop2_kasp.exe` использовал одноранговую коммуникацию в стиле TCP Beacon для достижения C2-сервера через другие скомпрометированные хосты.
В путях выполнения были обнаружены артефакты отладки и разработки, включая файлы, такие как `nb_fatal.txt`, `nb_sleep_dbg.txt` и `nb_hook_exports.txt`, а также ссылки на файловую систему разработчика. Эти следы указывают на то, что ВПО все еще находится в стадии разработки и может эволюционировать. Правило YARA обнаруживает известные образы загрузчика с использованием встроенных маркеров, путей отладки, путей разработки и строк, связанных с загрузкой полезной нагрузки и внешним получением данных.
#ParsedReport #CompletenessMedium
15-09-2026
Analysis of the APT-C-55 (Kimsuky) group’s attack chain for using disguised installation packages to deploy remote-access trojans
https://mp.weixin.qq.com/s/9ilhH-WUqeNCStDfbrBsrw
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Process_hacker_tool
ChatGPT TTPs:
T1010, T1027, T1027.009, T1027.013, T1033, T1036, T1036.008, T1041, T1053.005, T1057, have more...
IOCs:
Hash: 4
File: 6
Url: 4
IP: 1
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Google Chrome, Chrome, InfinityFree
Algorithms:
xor, base64, aes, md5
Win API:
Program
Languages:
powershell, javascript, cscript
15-09-2026
Analysis of the APT-C-55 (Kimsuky) group’s attack chain for using disguised installation packages to deploy remote-access trojans
https://mp.weixin.qq.com/s/9ilhH-WUqeNCStDfbrBsrw
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Process_hacker_tool
ChatGPT TTPs:
do not use without manual checkT1010, T1027, T1027.009, T1027.013, T1033, T1036, T1036.008, T1041, T1053.005, T1057, have more...
IOCs:
Hash: 4
File: 6
Url: 4
IP: 1
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Google Chrome, Chrome, InfinityFree
Algorithms:
xor, base64, aes, md5
Win API:
Program
Languages:
powershell, javascript, cscript
CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 Analysis of the APT-C-55 (Kimsuky) group’s attack chain for using disguised installation packages to deploy remote-access trojans https://mp.weixin.qq.com/s/9ilhH-WUqeNCStDfbrBsrw Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-55 (Kimsuky) использовал поддельный установщик для доставки файла LNK, который расшифровывает и выполняет PowerShell, выполняет проверки на противоанализ, собирает данные хоста и загружает дополнительные полезные нагрузки. ВПО обходит антибот-проверку, загружает в память обфусцированный бэкдор на базе .NET, поддерживает выполнение плагинов, взаимодействует по протоколу HTTP и обеспечивает постоянство присутствия через запланированные задачи с тематикой Chrome.
-----
APT-C-55 (Kimsuky) провела многоэтапное вторжение, используя поддельный установщик программного обеспечения для доставки вредоносного файла LNK. Установщик распаковывает архив, содержащий легитимный файл установки и полезную нагрузку в виде файла LNK. Файл LNK считывает встроенные данные из указанного смещения, расшифровывает их с помощью XOR, записывает результат в виде сценария PowerShell и выполняет его. Данный сценарий выполняет проверки на наличие признаков анализа в виртуальных машинах, песочницах, отладчиках и средствах безопасности, включая IDA, x64dbg, Process Hacker, Fiddler, VMware, QEMU, KVM и Google Compute Engine. Если обнаруживаются подозрительные индикаторы, выполнение прекращается.
После успешного прохождения проверок окружения компонент на PowerShell собирает информацию об узле, включая сведения о системе, запущенные процессы, данные пользователей, статус привилегий и другие данные конечной точки, и отправляет её на инфраструктуру, управляемую злоумышленниками. Затем он загружает дополнительные полезныe нагрузки по протоколу HTTP. Для доступа к контенту, размещённому на сервисе InfinityFree, ВПО локально обрабатывает JavaScript-задачу антибот-защиты провайдера, изменяя возвращаемый скрипт и выполняя его с помощью встроенной в Windows утилиты `cscript` для генерации необходимого cookie-файла верификации.
Вторичный полезный код маскируется путём изменения заголовка файла, в том числе за счёт имитации файла RTF, после чего восстанавливается, распаковывается и загружается как сборка .NET непосредственно в оперативную память. Это снижает вероятность обнаружения на основе анализа файлов. Полезный код представляет собой сильно обфусцированный модульный бэкдор на C#, использующий рефлексивную загрузку и способный получать и выполнять дополнительные сборки C# в качестве плагинов. Сведения о состоянии во время выполнения и данные для связи передаются на сервер управления посредством HTTP-запросов.
Закрепление (Persistence) обеспечивается с помощью запланированных задач, имена которых имитируют записи обновления Google Chrome, что позволяет запускать вредоносный код при старте системы и выполнять его периодически. Общая цепочка атаки включает маскированную доставку, расшифровку на основе PowerShell, проверки на анализ, разведку на целевой системе, обход JavaScript-задач, выполнение в памяти, загрузку модульных плагинов и закрепление через запланированные задачи. Сходство с ранее задокументированными техниками Kimsuky, включая извлечение полезной нагрузки, встроенной в LNK-файлы, расшифровку одним байтом, обнаружение отладчика и использование бэкдоров на основе плагинов, подтверждает атрибуцию к APT-C-55.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-55 (Kimsuky) использовал поддельный установщик для доставки файла LNK, который расшифровывает и выполняет PowerShell, выполняет проверки на противоанализ, собирает данные хоста и загружает дополнительные полезные нагрузки. ВПО обходит антибот-проверку, загружает в память обфусцированный бэкдор на базе .NET, поддерживает выполнение плагинов, взаимодействует по протоколу HTTP и обеспечивает постоянство присутствия через запланированные задачи с тематикой Chrome.
-----
APT-C-55 (Kimsuky) провела многоэтапное вторжение, используя поддельный установщик программного обеспечения для доставки вредоносного файла LNK. Установщик распаковывает архив, содержащий легитимный файл установки и полезную нагрузку в виде файла LNK. Файл LNK считывает встроенные данные из указанного смещения, расшифровывает их с помощью XOR, записывает результат в виде сценария PowerShell и выполняет его. Данный сценарий выполняет проверки на наличие признаков анализа в виртуальных машинах, песочницах, отладчиках и средствах безопасности, включая IDA, x64dbg, Process Hacker, Fiddler, VMware, QEMU, KVM и Google Compute Engine. Если обнаруживаются подозрительные индикаторы, выполнение прекращается.
После успешного прохождения проверок окружения компонент на PowerShell собирает информацию об узле, включая сведения о системе, запущенные процессы, данные пользователей, статус привилегий и другие данные конечной точки, и отправляет её на инфраструктуру, управляемую злоумышленниками. Затем он загружает дополнительные полезныe нагрузки по протоколу HTTP. Для доступа к контенту, размещённому на сервисе InfinityFree, ВПО локально обрабатывает JavaScript-задачу антибот-защиты провайдера, изменяя возвращаемый скрипт и выполняя его с помощью встроенной в Windows утилиты `cscript` для генерации необходимого cookie-файла верификации.
Вторичный полезный код маскируется путём изменения заголовка файла, в том числе за счёт имитации файла RTF, после чего восстанавливается, распаковывается и загружается как сборка .NET непосредственно в оперативную память. Это снижает вероятность обнаружения на основе анализа файлов. Полезный код представляет собой сильно обфусцированный модульный бэкдор на C#, использующий рефлексивную загрузку и способный получать и выполнять дополнительные сборки C# в качестве плагинов. Сведения о состоянии во время выполнения и данные для связи передаются на сервер управления посредством HTTP-запросов.
Закрепление (Persistence) обеспечивается с помощью запланированных задач, имена которых имитируют записи обновления Google Chrome, что позволяет запускать вредоносный код при старте системы и выполнять его периодически. Общая цепочка атаки включает маскированную доставку, расшифровку на основе PowerShell, проверки на анализ, разведку на целевой системе, обход JavaScript-задач, выполнение в памяти, загрузку модульных плагинов и закрепление через запланированные задачи. Сходство с ранее задокументированными техниками Kimsuky, включая извлечение полезной нагрузки, встроенной в LNK-файлы, расшифровку одним байтом, обнаружение отладчика и использование бэкдоров на основе плагинов, подтверждает атрибуцию к APT-C-55.
#ParsedReport #CompletenessHigh
15-09-2026
One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign
https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps
Report completeness: High
Actors/Campaigns:
Bluedash
Sidewinder
Threats:
Password_spray_technique
Sqlmap_tool
Nuclei_tool
Fscan_tool
Chisel_tool
Supply_chain_technique
Nmap_tool
Screenconnect_tool
Clickonce_tool
Havoc
Victims:
New api gateways, Vietnamese government and military entities, Pakistani government and defence entities, Mexican commercial software platform, Chinese social platform, Data center cooling companies
Industry:
Government, Energy, Military, Chemical, Healthcare, Education
Geo:
Singapore, Liberia, Chinese, Peruvian, Pakistani, Mexican, China, Malaysia, Vietnam, Pakistan, Vietnamese, South korea, Mexico
CVEs:
CVE-2026-59514 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
TTPs:
Tactics: 2
Technics: 11
IOCs:
IP: 8
Domain: 2
File: 21
Soft:
gpt-5, WordPress, BuddyBoss, Laravel, Windows Defender, Nginx, phpMyAdmin, MinIO, Drupal, MySQL, have more...
Algorithms:
chacha20, sha256, hmac
Functions:
inject
Win Services:
WinDefend
Languages:
php, powershell, java
15-09-2026
One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign
https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps
Report completeness: High
Actors/Campaigns:
Bluedash
Sidewinder
Threats:
Password_spray_technique
Sqlmap_tool
Nuclei_tool
Fscan_tool
Chisel_tool
Supply_chain_technique
Nmap_tool
Screenconnect_tool
Clickonce_tool
Havoc
Victims:
New api gateways, Vietnamese government and military entities, Pakistani government and defence entities, Mexican commercial software platform, Chinese social platform, Data center cooling companies
Industry:
Government, Energy, Military, Chemical, Healthcare, Education
Geo:
Singapore, Liberia, Chinese, Peruvian, Pakistani, Mexican, China, Malaysia, Vietnam, Pakistan, Vietnamese, South korea, Mexico
CVEs:
CVE-2026-59514 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
TTPs:
Tactics: 2
Technics: 11
IOCs:
IP: 8
Domain: 2
File: 21
Soft:
gpt-5, WordPress, BuddyBoss, Laravel, Windows Defender, Nginx, phpMyAdmin, MinIO, Drupal, MySQL, have more...
Algorithms:
chacha20, sha256, hmac
Functions:
inject
Win Services:
WinDefend
Languages:
php, powershell, java
InfraHunter
One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign
Two open directories on a single Singapore host exposed the working files behind six separate operations. The recovered data shows a mix of LLM gateway fraud, government and military reconnaissance, credential spraying, SQL injection attempts, proxy infrastructure…
CTT Report Hub
#ParsedReport #CompletenessHigh 15-09-2026 One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps Report completeness: High Actors/Campaigns: Bluedash…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке и связанный с ранее упомянутыми кампаниями через переиспользуемую инфраструктуру, ключи SSH, прокси-серверы, туннели Chisel и псевдоним «Miku», проводил несколько кампаний. В число его действий входили эксплуатация уязвимостей в вебхуках реселлеров LLM для мошеннического увеличения квот, разведка правительственных и военных целей, массовая подстановка учетных данных (credential spraying), поиск уязвимостей, SQL-инъекции и действия после успешной эксплуатации. Оператор также использовал украденные API-ключи, веб-шеллы и перемещение по внутренней сети (pivoting).
-----
Два открытых каталога на хосте 69.48.228.86, размещенном провайдером BL Networks (AS399629) в Сингапуре, раскрыли инструменты и данные, связывающие как минимум шесть операций с одним оператором. Инфраструктура использовала общий SSH-ключ, проксирование через SOCKS5, туннель Chisel для Windows, взаимодействующий с 69.48.228.86:443, а также повторяющийся псевдоним «Miku». Оператор также повторно использовал действующий API-ключ, украденный из скомпрометированного LLM-шлюза, в качестве LLM-бэкенда для другой деятельности.
Одна из кампаний была направлена примерно на 2 500 шлюзов реселлеров New API LLM, доступных из интернета. Скрипт эксплуатации определял доступные конечные точки входа, тестировал пути вебхуков Stripe и отправлял поддельные события `checkout.session.completed`, подписанные с помощью HMAC, сгенерированного из пустого секрета. Более 330 систем приняли зонд вебхука, и было подтверждено, что на двух учетных записях были произведены мошеннические увеличения квоты примерно на 50 миллионов и 365 миллионов единиц соответственно.
Оператор также проводил разведку в отношении инфраструктуры, связанной с государственными органами, военными, полицией, оборонной промышленностью, здравоохранением и компанией Viettel во Вьетнаме. Экспортированные данные об активах в стиле FOFA обрабатывались с использованием классификации по ключевым словам и LLM, совместимого с OpenAI, для идентификации учреждений, иерархии и структуры собственности. В отношении целей, связанных с Пакистаном, оператор предпринял попытку распыления пароля (Password Spraying) в системе Moodle, используя 108 пар учётных данных против Национального оборонного университета, при этом успешные входы не были подтверждены; также было проведено масштабное перечисление поддоменов с использованием инструментов OneForAll и massdns в отношении доменов ВМС Пакистана и органов морской безопасности.
Дополнительная активность включала обнаружение и эксплуатирование уязвимостей. Развертывание WordPress, BuddyBoss и LearnDash на пакистанском портале электронного обучения по вопросам контртерроризма было идентифицировано по цифровым отпечаткам и протестировано с помощью sqlmap, в то время как аутентифицированное сканирование системы управления персоналом образовательного учреждения Fauji выявило устаревшую версию Laravel. В Мексике SQL-инъекция на основе UNION против бизнес-приложения, размещенного в Azure, позволила извлечь учетные данные из четырех баз данных. Последующие скрипты исследовали Tomcat Manager, проверяли восстановленные учетные данные, контролировали состояние Windows Defender и собирали системную и сетевую информацию, что свидетельствует о подтвержденной постэксплуатационной активности и использовании веб-шеллов.
Оператор также протестировал параметр `NICKNAME` китайского сервиса `uu-chatroom.com` с помощью sqlmap и nuclei, просканировал диапазоны IP-адресов, не связанные с целевым хостинг-провайдером, на предмет открытых сервисов, а также использовал локальный SOCKS5-прокси для перечисления сети 10.0.0.0/24. Использование инструментов и комментариев на китайском языке указывает на то, что оператор говорит на китайском языке.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке и связанный с ранее упомянутыми кампаниями через переиспользуемую инфраструктуру, ключи SSH, прокси-серверы, туннели Chisel и псевдоним «Miku», проводил несколько кампаний. В число его действий входили эксплуатация уязвимостей в вебхуках реселлеров LLM для мошеннического увеличения квот, разведка правительственных и военных целей, массовая подстановка учетных данных (credential spraying), поиск уязвимостей, SQL-инъекции и действия после успешной эксплуатации. Оператор также использовал украденные API-ключи, веб-шеллы и перемещение по внутренней сети (pivoting).
-----
Два открытых каталога на хосте 69.48.228.86, размещенном провайдером BL Networks (AS399629) в Сингапуре, раскрыли инструменты и данные, связывающие как минимум шесть операций с одним оператором. Инфраструктура использовала общий SSH-ключ, проксирование через SOCKS5, туннель Chisel для Windows, взаимодействующий с 69.48.228.86:443, а также повторяющийся псевдоним «Miku». Оператор также повторно использовал действующий API-ключ, украденный из скомпрометированного LLM-шлюза, в качестве LLM-бэкенда для другой деятельности.
Одна из кампаний была направлена примерно на 2 500 шлюзов реселлеров New API LLM, доступных из интернета. Скрипт эксплуатации определял доступные конечные точки входа, тестировал пути вебхуков Stripe и отправлял поддельные события `checkout.session.completed`, подписанные с помощью HMAC, сгенерированного из пустого секрета. Более 330 систем приняли зонд вебхука, и было подтверждено, что на двух учетных записях были произведены мошеннические увеличения квоты примерно на 50 миллионов и 365 миллионов единиц соответственно.
Оператор также проводил разведку в отношении инфраструктуры, связанной с государственными органами, военными, полицией, оборонной промышленностью, здравоохранением и компанией Viettel во Вьетнаме. Экспортированные данные об активах в стиле FOFA обрабатывались с использованием классификации по ключевым словам и LLM, совместимого с OpenAI, для идентификации учреждений, иерархии и структуры собственности. В отношении целей, связанных с Пакистаном, оператор предпринял попытку распыления пароля (Password Spraying) в системе Moodle, используя 108 пар учётных данных против Национального оборонного университета, при этом успешные входы не были подтверждены; также было проведено масштабное перечисление поддоменов с использованием инструментов OneForAll и massdns в отношении доменов ВМС Пакистана и органов морской безопасности.
Дополнительная активность включала обнаружение и эксплуатирование уязвимостей. Развертывание WordPress, BuddyBoss и LearnDash на пакистанском портале электронного обучения по вопросам контртерроризма было идентифицировано по цифровым отпечаткам и протестировано с помощью sqlmap, в то время как аутентифицированное сканирование системы управления персоналом образовательного учреждения Fauji выявило устаревшую версию Laravel. В Мексике SQL-инъекция на основе UNION против бизнес-приложения, размещенного в Azure, позволила извлечь учетные данные из четырех баз данных. Последующие скрипты исследовали Tomcat Manager, проверяли восстановленные учетные данные, контролировали состояние Windows Defender и собирали системную и сетевую информацию, что свидетельствует о подтвержденной постэксплуатационной активности и использовании веб-шеллов.
Оператор также протестировал параметр `NICKNAME` китайского сервиса `uu-chatroom.com` с помощью sqlmap и nuclei, просканировал диапазоны IP-адресов, не связанные с целевым хостинг-провайдером, на предмет открытых сервисов, а также использовал локальный SOCKS5-прокси для перечисления сети 10.0.0.0/24. Использование инструментов и комментариев на китайском языке указывает на то, что оператор говорит на китайском языке.
#ParsedReport #CompletenessMedium
15-09-2026
Mythic C2 Activity at Internet Scale
https://censys.com/blog/mythic-c2/
Report completeness: Medium
Threats:
Mythic_c2_tool
Steganography_technique
Industry:
Telco
Geo:
Netherlands, England, Iceland, Singapore, China, United states, Mauritius, Hong kong, Germany
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1053, T1055, T1056.001, T1059, T1071.001, T1071.004, T1090.001, T1095, have more...
IOCs:
IP: 8
Domain: 1
File: 3
Soft:
Nginx, GoDaddy, Discord, Linux, Docker, systemd
Algorithms:
chacha20
Win API:
ARC
Languages:
rust, javascript
Platforms:
cross-platform
15-09-2026
Mythic C2 Activity at Internet Scale
https://censys.com/blog/mythic-c2/
Report completeness: Medium
Threats:
Mythic_c2_tool
Steganography_technique
Industry:
Telco
Geo:
Netherlands, England, Iceland, Singapore, China, United states, Mauritius, Hong kong, Germany
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1053, T1055, T1056.001, T1059, T1071.001, T1071.004, T1090.001, T1095, have more...
IOCs:
IP: 8
Domain: 1
File: 3
Soft:
Nginx, GoDaddy, Discord, Linux, Docker, systemd
Algorithms:
chacha20
Win API:
ARC
Languages:
rust, javascript
Platforms:
cross-platform
Censys
Mythic C2 Activity at Internet Scale - Censys
Censys tracks 131 hosts exposing Mythic to the public Internet. Learn about the C2 framework and how to defend against it.
CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 Mythic C2 Activity at Internet Scale https://censys.com/blog/mythic-c2/ Report completeness: Medium Threats: Mythic_c2_tool Steganography_technique Industry: Telco Geo: Netherlands, England, Iceland, Singapore…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили 131 узел C2 Mythic, доступный из интернета, большинство из которых использовали сертификаты по умолчанию и порт 7443. Кластеры инфраструктуры связывали Mythic с другими фреймворками C2 и демонстрировали характерные общие черты TLS, веб- и SSH-конфигураций. На связанном сервере промежуточного размещения (staging) содержались вредоносные нагрузки для Windows, код кастомных имплантов, инструменты C2 на базе Discord, зашифрованные или стеганографические скрипты промежуточного размещения, а также утилиты интеграции с Mythic.
-----
Mythic — это модульный фреймворк управления с открытым исходным кодом, используемый как для санкционированной деятельности красных команд, так и для несанкционированного проникновения. Он предоставляет веб-интерфейс оператора, совместную работу нескольких операторов, доступ на основе ролей, интерактивное выполнение команд, передачу файлов, генерацию полезных нагрузок, а также поддержку нескольких агентов и профилей транспорта. Поддерживаемые транспортные протоколы включают HTTP/HTTPS, WebSockets, TCP, именованные каналы SMB и DNS. Возможности агентов могут включать в себя регистрацию нажатий клавиш, создание скриншотов, имперсонацию токена, доступ к LSASS, перемещение внутри компании через SMB-пироты и цепочки SOCKS-прокси. Полезные нагрузки могут использовать обфускацию, джиттер сна и даты завершения работы.
По состоянию на 11 сентября 2026 года было идентифицировано 131 хост Mythic, доступный из интернета, из которых 115 представляли сертификаты, в поле «Организация» (subject organization) которых указывалось «Mythic» или «Mythic C2», что свидетельствует об использовании конфигурации по умолчанию. Порт 7443 присутствовал на 99 хостах, при этом в инфраструктуре также фиксировались порты 80, 443, 8081, 9443 и 31337. Большинство идентифицированных систем работали под управлением Linux, а хостинг распределялся между облачными и VPS-провайдерами, включая DigitalOcean, AWS, Azure, Mauritius Telecom и другие.
Было выявлено несколько инфраструктурных паттернов. Одна кластерная группа из трёх смежных хостов содержала Mythic наряду со Sliver, Adaptix C2 и, в одном случае, Havoc; на всех хостах были идентичные наборы портов и сертификаты, что указывает на общую лабораторную или учебную среду. Отдельный кластер из четырёх хостов, использующих исключительно Mythic, имел общие характеристики TLS, веб-сервера, страницы входа и ключей SSH. В нём использовался домен telemetry-update[.\]services, подделывались HTTP-заголовки, имитирующие работу CDN, а трафик агентов на порту 443 был отделён от доступа операторов на порту 7443.
Публично доступный сервер промежуточного хранения, связанный с этим кластером, содержал повторяющиеся сборки Windows-нагрузок с названием nyx, исходный код на Rust и архивы для второй семьи имплантов с названием fys2, файлы для промежуточного скачивания, диагностические инструменты Discord, скрипты стеганографии, тестирование шифрования ChaCha и утилиты для задания задач в Mythic. Эти артефакты указывают на разработку кастомных имплантов, использование Discord в качестве C2, шифрованное или стеганографическое промежуточное хранение, а также интеграцию с Mythic.
Защитники могут отслеживать субъекты сертификатов Mythic, имена mTLS по умолчанию «operators» и «multiplayer», открытый порт 7443, а также несанкционированные контейнеры Docker, такие как mythic_nginx, mythic_rabbitmq и mythic_server. Мониторинг хостов также должен охватывать подозрительное закрепление, внедрение кода в процессы и доступ к LSASS со стороны несистемных процессов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили 131 узел C2 Mythic, доступный из интернета, большинство из которых использовали сертификаты по умолчанию и порт 7443. Кластеры инфраструктуры связывали Mythic с другими фреймворками C2 и демонстрировали характерные общие черты TLS, веб- и SSH-конфигураций. На связанном сервере промежуточного размещения (staging) содержались вредоносные нагрузки для Windows, код кастомных имплантов, инструменты C2 на базе Discord, зашифрованные или стеганографические скрипты промежуточного размещения, а также утилиты интеграции с Mythic.
-----
Mythic — это модульный фреймворк управления с открытым исходным кодом, используемый как для санкционированной деятельности красных команд, так и для несанкционированного проникновения. Он предоставляет веб-интерфейс оператора, совместную работу нескольких операторов, доступ на основе ролей, интерактивное выполнение команд, передачу файлов, генерацию полезных нагрузок, а также поддержку нескольких агентов и профилей транспорта. Поддерживаемые транспортные протоколы включают HTTP/HTTPS, WebSockets, TCP, именованные каналы SMB и DNS. Возможности агентов могут включать в себя регистрацию нажатий клавиш, создание скриншотов, имперсонацию токена, доступ к LSASS, перемещение внутри компании через SMB-пироты и цепочки SOCKS-прокси. Полезные нагрузки могут использовать обфускацию, джиттер сна и даты завершения работы.
По состоянию на 11 сентября 2026 года было идентифицировано 131 хост Mythic, доступный из интернета, из которых 115 представляли сертификаты, в поле «Организация» (subject organization) которых указывалось «Mythic» или «Mythic C2», что свидетельствует об использовании конфигурации по умолчанию. Порт 7443 присутствовал на 99 хостах, при этом в инфраструктуре также фиксировались порты 80, 443, 8081, 9443 и 31337. Большинство идентифицированных систем работали под управлением Linux, а хостинг распределялся между облачными и VPS-провайдерами, включая DigitalOcean, AWS, Azure, Mauritius Telecom и другие.
Было выявлено несколько инфраструктурных паттернов. Одна кластерная группа из трёх смежных хостов содержала Mythic наряду со Sliver, Adaptix C2 и, в одном случае, Havoc; на всех хостах были идентичные наборы портов и сертификаты, что указывает на общую лабораторную или учебную среду. Отдельный кластер из четырёх хостов, использующих исключительно Mythic, имел общие характеристики TLS, веб-сервера, страницы входа и ключей SSH. В нём использовался домен telemetry-update[.\]services, подделывались HTTP-заголовки, имитирующие работу CDN, а трафик агентов на порту 443 был отделён от доступа операторов на порту 7443.
Публично доступный сервер промежуточного хранения, связанный с этим кластером, содержал повторяющиеся сборки Windows-нагрузок с названием nyx, исходный код на Rust и архивы для второй семьи имплантов с названием fys2, файлы для промежуточного скачивания, диагностические инструменты Discord, скрипты стеганографии, тестирование шифрования ChaCha и утилиты для задания задач в Mythic. Эти артефакты указывают на разработку кастомных имплантов, использование Discord в качестве C2, шифрованное или стеганографическое промежуточное хранение, а также интеграцию с Mythic.
Защитники могут отслеживать субъекты сертификатов Mythic, имена mTLS по умолчанию «operators» и «multiplayer», открытый порт 7443, а также несанкционированные контейнеры Docker, такие как mythic_nginx, mythic_rabbitmq и mythic_server. Мониторинг хостов также должен охватывать подозрительное закрепление, внедрение кода в процессы и доступ к LSASS со стороны несистемных процессов.
#ParsedReport #CompletenessLow
14-09-2026
SETTRA RANSOMWARE
https://theravenfile.com/2026/09/14/settra-ransomware/
Report completeness: Low
Actors/Campaigns:
Settra
Majinahanashi
Threats:
Settra_ransomware
Akira_ransomware
Qilin_ransomware
Anubis
Medusa_ransomware
Tengu_botnet
Victims:
Technology, Manufacturing, Retail
Industry:
Financial, Retail, Healthcare
Geo:
Germany, South korea, Canada
ChatGPT TTPs:
T1005, T1486, T1490
IOCs:
Domain: 10
Coin: 1
File: 1
Soft:
NGINX, Tor Browser
Crypto:
bitcoin
Algorithms:
ed25519
Win API:
You, Ignore, We
Platforms:
intel
Links:
14-09-2026
SETTRA RANSOMWARE
https://theravenfile.com/2026/09/14/settra-ransomware/
Report completeness: Low
Actors/Campaigns:
Settra
Majinahanashi
Threats:
Settra_ransomware
Akira_ransomware
Qilin_ransomware
Anubis
Medusa_ransomware
Tengu_botnet
Victims:
Technology, Manufacturing, Retail
Industry:
Financial, Retail, Healthcare
Geo:
Germany, South korea, Canada
ChatGPT TTPs:
do not use without manual checkT1005, T1486, T1490
IOCs:
Domain: 10
Coin: 1
File: 1
Soft:
NGINX, Tor Browser
Crypto:
bitcoin
Algorithms:
ed25519
Win API:
You, Ignore, We
Platforms:
intel
Links:
https://github.com/TheRavenFile/Daily-Hunt/blob/main/Settra%20RansomwareTHE RAVEN FILE
SETTRA RANSOMWARE
NOTE: This is a Continuous Analysis Report of Settra Ransomware Group. The frequent updates of the group shall be found in this same article chronologically. INDEX INTRODUCTION DLS OVERVIEW V…
CTT Report Hub
#ParsedReport #CompletenessLow 14-09-2026 SETTRA RANSOMWARE https://theravenfile.com/2026/09/14/settra-ransomware/ Report completeness: Low Actors/Campaigns: Settra Majinahanashi Threats: Settra_ransomware Akira_ransomware Qilin_ransomware Anubis Medusa_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Settra — группа вымогателей с использованием шифровальщиков, впервые обнаруженная в июне 2026 года, применяющая тактику двойного вымогательства: шифрует системы и угрожает опубликовать украденные данные. Группа атакует организации в различных отраслях и странах; в некоторых случаях вторжений предположительно имело место кража учётных данных и возможное использование инструмента Rclone. Группа эксплуатирует систему переговоров на базе сети Tor, панель чата для взаимодействия с жертвами, сайт утечки с обратным отсчётом до публикации данных, а также файловые серверы для размещения выведенных данных.
-----
Settra — группа вымогателей, впервые обнаруженная в июне 2026 года, которая атакует организации в таких странах, как США, Германия, Великобритания и Канада. Среди задокументированных жертв представлены компании из технологического, производственного, розничного и других секторов, при этом организации здравоохранения среди целей атак не выявлены. Группа использует сайт утечки данных (DLS) с таймерами обратного отсчета перед публикацией информации о жертвах. После истечения таймера полная публикация данных может занять от двух до четырех дней в зависимости от объема выведенной информации. Согласно отчету, на момент анализа в списке значилось 64 жертвы.
Страницы жертв Settra содержат обширный организационный профиль, включающий финансовую информацию, адреса эл. почты, юридические сведения, банковские отношения, документы о расторжении трудовых договоров с сотрудниками, страховую информацию и бизнес-модели. Группа распространяет украденные данные через три файловых сервера; использование торрент- или магнит-ссылок не зафиксировано. В отчете предположительно указывается, что для эксфильтрации больших объемов данных мог использоваться Rclone, хотя это не подтверждено. Также отмечается, что учетные данные, скомпрометированные стиллерами, могли стать причиной примерно половины зафиксированных инцидентов, при этом подчеркивается, что это не позволяет однозначно утверждать, что стиллеры являются основным вектором первоначального доступа.
Утечка размещается на NGINX и может казаться недоступной из-за медленной или нестабильной загрузки. Используется Anubis — система с открытым исходным кодом для защиты от ботов и проверки «доказательство работы» (proof-of-work), предназначенная для ограничения скрапинга, автоматизированного доступа и злоупотреблений. Settra предоставляет панель чата для жертв и отправляет личные уведомления об утечке после истечения сроков оплаты, а при провале переговоров в конечном итоге публикует данные на своем сайте утечек (DLS) и файловых серверах.
Заметка вымогателей описывает операцию двойного вымогательства. В ней утверждается, что корпоративные данные были загружены до шифрования систем, и предупреждается, что резервные копии могли быть зашифрованы или уничтожены. Пострадавшим предписывается не переименовывать, перемещать, удалять или изменять файлы, а также не инициировать непроверенные процедуры восстановления. Группа угрожает опубликовать украденные данные и уведомить клиентов, сотрудников, регуляторов и потенциальных истцов. Переговоры ведутся через чат-комнаты, доступные через сеть Tor, при этом пострадавшим рекомендуется избегать контактов по электронной почте и возможных имперсонаторов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Settra — группа вымогателей с использованием шифровальщиков, впервые обнаруженная в июне 2026 года, применяющая тактику двойного вымогательства: шифрует системы и угрожает опубликовать украденные данные. Группа атакует организации в различных отраслях и странах; в некоторых случаях вторжений предположительно имело место кража учётных данных и возможное использование инструмента Rclone. Группа эксплуатирует систему переговоров на базе сети Tor, панель чата для взаимодействия с жертвами, сайт утечки с обратным отсчётом до публикации данных, а также файловые серверы для размещения выведенных данных.
-----
Settra — группа вымогателей, впервые обнаруженная в июне 2026 года, которая атакует организации в таких странах, как США, Германия, Великобритания и Канада. Среди задокументированных жертв представлены компании из технологического, производственного, розничного и других секторов, при этом организации здравоохранения среди целей атак не выявлены. Группа использует сайт утечки данных (DLS) с таймерами обратного отсчета перед публикацией информации о жертвах. После истечения таймера полная публикация данных может занять от двух до четырех дней в зависимости от объема выведенной информации. Согласно отчету, на момент анализа в списке значилось 64 жертвы.
Страницы жертв Settra содержат обширный организационный профиль, включающий финансовую информацию, адреса эл. почты, юридические сведения, банковские отношения, документы о расторжении трудовых договоров с сотрудниками, страховую информацию и бизнес-модели. Группа распространяет украденные данные через три файловых сервера; использование торрент- или магнит-ссылок не зафиксировано. В отчете предположительно указывается, что для эксфильтрации больших объемов данных мог использоваться Rclone, хотя это не подтверждено. Также отмечается, что учетные данные, скомпрометированные стиллерами, могли стать причиной примерно половины зафиксированных инцидентов, при этом подчеркивается, что это не позволяет однозначно утверждать, что стиллеры являются основным вектором первоначального доступа.
Утечка размещается на NGINX и может казаться недоступной из-за медленной или нестабильной загрузки. Используется Anubis — система с открытым исходным кодом для защиты от ботов и проверки «доказательство работы» (proof-of-work), предназначенная для ограничения скрапинга, автоматизированного доступа и злоупотреблений. Settra предоставляет панель чата для жертв и отправляет личные уведомления об утечке после истечения сроков оплаты, а при провале переговоров в конечном итоге публикует данные на своем сайте утечек (DLS) и файловых серверах.
Заметка вымогателей описывает операцию двойного вымогательства. В ней утверждается, что корпоративные данные были загружены до шифрования систем, и предупреждается, что резервные копии могли быть зашифрованы или уничтожены. Пострадавшим предписывается не переименовывать, перемещать, удалять или изменять файлы, а также не инициировать непроверенные процедуры восстановления. Группа угрожает опубликовать украденные данные и уведомить клиентов, сотрудников, регуляторов и потенциальных истцов. Переговоры ведутся через чат-комнаты, доступные через сеть Tor, при этом пострадавшим рекомендуется избегать контактов по электронной почте и возможных имперсонаторов.
#ParsedReport #CompletenessHigh
14-09-2026
RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions
https://alyacofficialblog.tistory.com/5779
Report completeness: High
Threats:
Goddamn_ransomware
Smishing_technique
Process_hacker_tool
Pchunter_tool
Beast_ransomware
Shadow_copies_delete_technique
Victims:
Healthcare institutions
Industry:
Healthcare, Financial
Geo:
Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1021.001, T1027, T1047, T1070.004, T1105, T1135, T1140, T1480, T1486, T1489, have more...
IOCs:
File: 40
Path: 1
Registry: 1
Hash: 2
Soft:
chrome, MySQL, Outlook, onenote, wordpad, thebat, firefox, kingdee, steam, MSSQL, have more...
Algorithms:
md5, chacha20
Win API:
TerminateProcess, Boot, Microsoft
Win Services:
ocssd, dbsnmp, isqlplussvc, ocautoupds, xfssvccon, sqlservr, sqlagent, sqlbrowser, sqlwriter, dbeng50, have more...
Languages:
python
Platforms:
intel
14-09-2026
RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions
https://alyacofficialblog.tistory.com/5779
Report completeness: High
Threats:
Goddamn_ransomware
Smishing_technique
Process_hacker_tool
Pchunter_tool
Beast_ransomware
Shadow_copies_delete_technique
Victims:
Healthcare institutions
Industry:
Healthcare, Financial
Geo:
Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.001, T1027, T1047, T1070.004, T1105, T1135, T1140, T1480, T1486, T1489, have more...
IOCs:
File: 40
Path: 1
Registry: 1
Hash: 2
Soft:
chrome, MySQL, Outlook, onenote, wordpad, thebat, firefox, kingdee, steam, MSSQL, have more...
Algorithms:
md5, chacha20
Win API:
TerminateProcess, Boot, Microsoft
Win Services:
ocssd, dbsnmp, isqlplussvc, ocautoupds, xfssvccon, sqlservr, sqlagent, sqlbrowser, sqlwriter, dbeng50, have more...
Languages:
python
Platforms:
intel
이스트시큐리티 알약 블로그
국내 의료기관을 노린 RDP 기반 Beast(GodDamn) 랜섬웨어 공격
최근 국내 의료기관을 대상으로 RDP(원격 데스크톱 프로토콜)를 악용한 랜섬웨어 감염 사례가 확인되었습니다. 공격자는 RDP의 드라이브 리다이렉션(tsclient) 기능을 통해 공격 도구를 내부 네트워크에 전달하고, ProcessHacker, PCHunter 와 같은 도구로 보안 제품을 무력화 후 Beast(GodDamn) 랜섬웨어를 실행하였습니다. 본 글에서는 이번 공격에서 확인된 RDP 악용 방식과 Beast 랜섬웨어의 분석 결과를 정리합니다. 1.…