CTT Report Hub
3.51K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 Analysis of the APT-C-55 (Kimsuky) group’s attack chain for using disguised installation packages to deploy remote-access trojans https://mp.weixin.qq.com/s/9ilhH-WUqeNCStDfbrBsrw Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT-C-55 (Kimsuky) использовал поддельный установщик для доставки файла LNK, который расшифровывает и выполняет PowerShell, выполняет проверки на противоанализ, собирает данные хоста и загружает дополнительные полезные нагрузки. ВПО обходит антибот-проверку, загружает в память обфусцированный бэкдор на базе .NET, поддерживает выполнение плагинов, взаимодействует по протоколу HTTP и обеспечивает постоянство присутствия через запланированные задачи с тематикой Chrome.
-----

APT-C-55 (Kimsuky) провела многоэтапное вторжение, используя поддельный установщик программного обеспечения для доставки вредоносного файла LNK. Установщик распаковывает архив, содержащий легитимный файл установки и полезную нагрузку в виде файла LNK. Файл LNK считывает встроенные данные из указанного смещения, расшифровывает их с помощью XOR, записывает результат в виде сценария PowerShell и выполняет его. Данный сценарий выполняет проверки на наличие признаков анализа в виртуальных машинах, песочницах, отладчиках и средствах безопасности, включая IDA, x64dbg, Process Hacker, Fiddler, VMware, QEMU, KVM и Google Compute Engine. Если обнаруживаются подозрительные индикаторы, выполнение прекращается.

После успешного прохождения проверок окружения компонент на PowerShell собирает информацию об узле, включая сведения о системе, запущенные процессы, данные пользователей, статус привилегий и другие данные конечной точки, и отправляет её на инфраструктуру, управляемую злоумышленниками. Затем он загружает дополнительные полезныe нагрузки по протоколу HTTP. Для доступа к контенту, размещённому на сервисе InfinityFree, ВПО локально обрабатывает JavaScript-задачу антибот-защиты провайдера, изменяя возвращаемый скрипт и выполняя его с помощью встроенной в Windows утилиты `cscript` для генерации необходимого cookie-файла верификации.

Вторичный полезный код маскируется путём изменения заголовка файла, в том числе за счёт имитации файла RTF, после чего восстанавливается, распаковывается и загружается как сборка .NET непосредственно в оперативную память. Это снижает вероятность обнаружения на основе анализа файлов. Полезный код представляет собой сильно обфусцированный модульный бэкдор на C#, использующий рефлексивную загрузку и способный получать и выполнять дополнительные сборки C# в качестве плагинов. Сведения о состоянии во время выполнения и данные для связи передаются на сервер управления посредством HTTP-запросов.

Закрепление (Persistence) обеспечивается с помощью запланированных задач, имена которых имитируют записи обновления Google Chrome, что позволяет запускать вредоносный код при старте системы и выполнять его периодически. Общая цепочка атаки включает маскированную доставку, расшифровку на основе PowerShell, проверки на анализ, разведку на целевой системе, обход JavaScript-задач, выполнение в памяти, загрузку модульных плагинов и закрепление через запланированные задачи. Сходство с ранее задокументированными техниками Kimsuky, включая извлечение полезной нагрузки, встроенной в LNK-файлы, расшифровку одним байтом, обнаружение отладчика и использование бэкдоров на основе плагинов, подтверждает атрибуцию к APT-C-55.
#ParsedReport #CompletenessHigh
15-09-2026

One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign

https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps

Report completeness: High

Actors/Campaigns:
Bluedash
Sidewinder

Threats:
Password_spray_technique
Sqlmap_tool
Nuclei_tool
Fscan_tool
Chisel_tool
Supply_chain_technique
Nmap_tool
Screenconnect_tool
Clickonce_tool
Havoc

Victims:
New api gateways, Vietnamese government and military entities, Pakistani government and defence entities, Mexican commercial software platform, Chinese social platform, Data center cooling companies

Industry:
Government, Energy, Military, Chemical, Healthcare, Education

Geo:
Singapore, Liberia, Chinese, Peruvian, Pakistani, Mexican, China, Malaysia, Vietnam, Pakistan, Vietnamese, South korea, Mexico

CVEs:
CVE-2026-59514 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown


TTPs:
Tactics: 2
Technics: 11

IOCs:
IP: 8
Domain: 2
File: 21

Soft:
gpt-5, WordPress, BuddyBoss, Laravel, Windows Defender, Nginx, phpMyAdmin, MinIO, Drupal, MySQL, have more...

Algorithms:
chacha20, sha256, hmac

Functions:
inject

Win Services:
WinDefend

Languages:
php, powershell, java
CTT Report Hub
#ParsedReport #CompletenessHigh 15-09-2026 One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps Report completeness: High Actors/Campaigns: Bluedash…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Оператор, говорящий на китайском языке и связанный с ранее упомянутыми кампаниями через переиспользуемую инфраструктуру, ключи SSH, прокси-серверы, туннели Chisel и псевдоним «Miku», проводил несколько кампаний. В число его действий входили эксплуатация уязвимостей в вебхуках реселлеров LLM для мошеннического увеличения квот, разведка правительственных и военных целей, массовая подстановка учетных данных (credential spraying), поиск уязвимостей, SQL-инъекции и действия после успешной эксплуатации. Оператор также использовал украденные API-ключи, веб-шеллы и перемещение по внутренней сети (pivoting).
-----

Два открытых каталога на хосте 69.48.228.86, размещенном провайдером BL Networks (AS399629) в Сингапуре, раскрыли инструменты и данные, связывающие как минимум шесть операций с одним оператором. Инфраструктура использовала общий SSH-ключ, проксирование через SOCKS5, туннель Chisel для Windows, взаимодействующий с 69.48.228.86:443, а также повторяющийся псевдоним «Miku». Оператор также повторно использовал действующий API-ключ, украденный из скомпрометированного LLM-шлюза, в качестве LLM-бэкенда для другой деятельности.

Одна из кампаний была направлена примерно на 2 500 шлюзов реселлеров New API LLM, доступных из интернета. Скрипт эксплуатации определял доступные конечные точки входа, тестировал пути вебхуков Stripe и отправлял поддельные события `checkout.session.completed`, подписанные с помощью HMAC, сгенерированного из пустого секрета. Более 330 систем приняли зонд вебхука, и было подтверждено, что на двух учетных записях были произведены мошеннические увеличения квоты примерно на 50 миллионов и 365 миллионов единиц соответственно.

Оператор также проводил разведку в отношении инфраструктуры, связанной с государственными органами, военными, полицией, оборонной промышленностью, здравоохранением и компанией Viettel во Вьетнаме. Экспортированные данные об активах в стиле FOFA обрабатывались с использованием классификации по ключевым словам и LLM, совместимого с OpenAI, для идентификации учреждений, иерархии и структуры собственности. В отношении целей, связанных с Пакистаном, оператор предпринял попытку распыления пароля (Password Spraying) в системе Moodle, используя 108 пар учётных данных против Национального оборонного университета, при этом успешные входы не были подтверждены; также было проведено масштабное перечисление поддоменов с использованием инструментов OneForAll и massdns в отношении доменов ВМС Пакистана и органов морской безопасности.

Дополнительная активность включала обнаружение и эксплуатирование уязвимостей. Развертывание WordPress, BuddyBoss и LearnDash на пакистанском портале электронного обучения по вопросам контртерроризма было идентифицировано по цифровым отпечаткам и протестировано с помощью sqlmap, в то время как аутентифицированное сканирование системы управления персоналом образовательного учреждения Fauji выявило устаревшую версию Laravel. В Мексике SQL-инъекция на основе UNION против бизнес-приложения, размещенного в Azure, позволила извлечь учетные данные из четырех баз данных. Последующие скрипты исследовали Tomcat Manager, проверяли восстановленные учетные данные, контролировали состояние Windows Defender и собирали системную и сетевую информацию, что свидетельствует о подтвержденной постэксплуатационной активности и использовании веб-шеллов.

Оператор также протестировал параметр `NICKNAME` китайского сервиса `uu-chatroom.com` с помощью sqlmap и nuclei, просканировал диапазоны IP-адресов, не связанные с целевым хостинг-провайдером, на предмет открытых сервисов, а также использовал локальный SOCKS5-прокси для перечисления сети 10.0.0.0/24. Использование инструментов и комментариев на китайском языке указывает на то, что оператор говорит на китайском языке.
#ParsedReport #CompletenessMedium
15-09-2026

Mythic C2 Activity at Internet Scale

https://censys.com/blog/mythic-c2/

Report completeness: Medium

Threats:
Mythic_c2_tool
Steganography_technique

Industry:
Telco

Geo:
Netherlands, England, Iceland, Singapore, China, United states, Mauritius, Hong kong, Germany

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1053, T1055, T1056.001, T1059, T1071.001, T1071.004, T1090.001, T1095, have more...

IOCs:
IP: 8
Domain: 1
File: 3

Soft:
Nginx, GoDaddy, Discord, Linux, Docker, systemd

Algorithms:
chacha20

Win API:
ARC

Languages:
rust, javascript

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 Mythic C2 Activity at Internet Scale https://censys.com/blog/mythic-c2/ Report completeness: Medium Threats: Mythic_c2_tool Steganography_technique Industry: Telco Geo: Netherlands, England, Iceland, Singapore…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи выявили 131 узел C2 Mythic, доступный из интернета, большинство из которых использовали сертификаты по умолчанию и порт 7443. Кластеры инфраструктуры связывали Mythic с другими фреймворками C2 и демонстрировали характерные общие черты TLS, веб- и SSH-конфигураций. На связанном сервере промежуточного размещения (staging) содержались вредоносные нагрузки для Windows, код кастомных имплантов, инструменты C2 на базе Discord, зашифрованные или стеганографические скрипты промежуточного размещения, а также утилиты интеграции с Mythic.
-----

Mythic — это модульный фреймворк управления с открытым исходным кодом, используемый как для санкционированной деятельности красных команд, так и для несанкционированного проникновения. Он предоставляет веб-интерфейс оператора, совместную работу нескольких операторов, доступ на основе ролей, интерактивное выполнение команд, передачу файлов, генерацию полезных нагрузок, а также поддержку нескольких агентов и профилей транспорта. Поддерживаемые транспортные протоколы включают HTTP/HTTPS, WebSockets, TCP, именованные каналы SMB и DNS. Возможности агентов могут включать в себя регистрацию нажатий клавиш, создание скриншотов, имперсонацию токена, доступ к LSASS, перемещение внутри компании через SMB-пироты и цепочки SOCKS-прокси. Полезные нагрузки могут использовать обфускацию, джиттер сна и даты завершения работы.

По состоянию на 11 сентября 2026 года было идентифицировано 131 хост Mythic, доступный из интернета, из которых 115 представляли сертификаты, в поле «Организация» (subject organization) которых указывалось «Mythic» или «Mythic C2», что свидетельствует об использовании конфигурации по умолчанию. Порт 7443 присутствовал на 99 хостах, при этом в инфраструктуре также фиксировались порты 80, 443, 8081, 9443 и 31337. Большинство идентифицированных систем работали под управлением Linux, а хостинг распределялся между облачными и VPS-провайдерами, включая DigitalOcean, AWS, Azure, Mauritius Telecom и другие.

Было выявлено несколько инфраструктурных паттернов. Одна кластерная группа из трёх смежных хостов содержала Mythic наряду со Sliver, Adaptix C2 и, в одном случае, Havoc; на всех хостах были идентичные наборы портов и сертификаты, что указывает на общую лабораторную или учебную среду. Отдельный кластер из четырёх хостов, использующих исключительно Mythic, имел общие характеристики TLS, веб-сервера, страницы входа и ключей SSH. В нём использовался домен telemetry-update[.\]services, подделывались HTTP-заголовки, имитирующие работу CDN, а трафик агентов на порту 443 был отделён от доступа операторов на порту 7443.

Публично доступный сервер промежуточного хранения, связанный с этим кластером, содержал повторяющиеся сборки Windows-нагрузок с названием nyx, исходный код на Rust и архивы для второй семьи имплантов с названием fys2, файлы для промежуточного скачивания, диагностические инструменты Discord, скрипты стеганографии, тестирование шифрования ChaCha и утилиты для задания задач в Mythic. Эти артефакты указывают на разработку кастомных имплантов, использование Discord в качестве C2, шифрованное или стеганографическое промежуточное хранение, а также интеграцию с Mythic.

Защитники могут отслеживать субъекты сертификатов Mythic, имена mTLS по умолчанию «operators» и «multiplayer», открытый порт 7443, а также несанкционированные контейнеры Docker, такие как mythic_nginx, mythic_rabbitmq и mythic_server. Мониторинг хостов также должен охватывать подозрительное закрепление, внедрение кода в процессы и доступ к LSASS со стороны несистемных процессов.
#ParsedReport #CompletenessLow
14-09-2026

SETTRA RANSOMWARE

https://theravenfile.com/2026/09/14/settra-ransomware/

Report completeness: Low

Actors/Campaigns:
Settra
Majinahanashi

Threats:
Settra_ransomware
Akira_ransomware
Qilin_ransomware
Anubis
Medusa_ransomware
Tengu_botnet

Victims:
Technology, Manufacturing, Retail

Industry:
Financial, Retail, Healthcare

Geo:
Germany, South korea, Canada

ChatGPT TTPs:
do not use without manual check
T1005, T1486, T1490

IOCs:
Domain: 10
Coin: 1
File: 1

Soft:
NGINX, Tor Browser

Crypto:
bitcoin

Algorithms:
ed25519

Win API:
You, Ignore, We

Platforms:
intel

Links:
https://github.com/TheRavenFile/Daily-Hunt/blob/main/Settra%20Ransomware
CTT Report Hub
#ParsedReport #CompletenessLow 14-09-2026 SETTRA RANSOMWARE https://theravenfile.com/2026/09/14/settra-ransomware/ Report completeness: Low Actors/Campaigns: Settra Majinahanashi Threats: Settra_ransomware Akira_ransomware Qilin_ransomware Anubis Medusa_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Settra — группа вымогателей с использованием шифровальщиков, впервые обнаруженная в июне 2026 года, применяющая тактику двойного вымогательства: шифрует системы и угрожает опубликовать украденные данные. Группа атакует организации в различных отраслях и странах; в некоторых случаях вторжений предположительно имело место кража учётных данных и возможное использование инструмента Rclone. Группа эксплуатирует систему переговоров на базе сети Tor, панель чата для взаимодействия с жертвами, сайт утечки с обратным отсчётом до публикации данных, а также файловые серверы для размещения выведенных данных.
-----

Settra — группа вымогателей, впервые обнаруженная в июне 2026 года, которая атакует организации в таких странах, как США, Германия, Великобритания и Канада. Среди задокументированных жертв представлены компании из технологического, производственного, розничного и других секторов, при этом организации здравоохранения среди целей атак не выявлены. Группа использует сайт утечки данных (DLS) с таймерами обратного отсчета перед публикацией информации о жертвах. После истечения таймера полная публикация данных может занять от двух до четырех дней в зависимости от объема выведенной информации. Согласно отчету, на момент анализа в списке значилось 64 жертвы.

Страницы жертв Settra содержат обширный организационный профиль, включающий финансовую информацию, адреса эл. почты, юридические сведения, банковские отношения, документы о расторжении трудовых договоров с сотрудниками, страховую информацию и бизнес-модели. Группа распространяет украденные данные через три файловых сервера; использование торрент- или магнит-ссылок не зафиксировано. В отчете предположительно указывается, что для эксфильтрации больших объемов данных мог использоваться Rclone, хотя это не подтверждено. Также отмечается, что учетные данные, скомпрометированные стиллерами, могли стать причиной примерно половины зафиксированных инцидентов, при этом подчеркивается, что это не позволяет однозначно утверждать, что стиллеры являются основным вектором первоначального доступа.

Утечка размещается на NGINX и может казаться недоступной из-за медленной или нестабильной загрузки. Используется Anubis — система с открытым исходным кодом для защиты от ботов и проверки «доказательство работы» (proof-of-work), предназначенная для ограничения скрапинга, автоматизированного доступа и злоупотреблений. Settra предоставляет панель чата для жертв и отправляет личные уведомления об утечке после истечения сроков оплаты, а при провале переговоров в конечном итоге публикует данные на своем сайте утечек (DLS) и файловых серверах.

Заметка вымогателей описывает операцию двойного вымогательства. В ней утверждается, что корпоративные данные были загружены до шифрования систем, и предупреждается, что резервные копии могли быть зашифрованы или уничтожены. Пострадавшим предписывается не переименовывать, перемещать, удалять или изменять файлы, а также не инициировать непроверенные процедуры восстановления. Группа угрожает опубликовать украденные данные и уведомить клиентов, сотрудников, регуляторов и потенциальных истцов. Переговоры ведутся через чат-комнаты, доступные через сеть Tor, при этом пострадавшим рекомендуется избегать контактов по электронной почте и возможных имперсонаторов.
#ParsedReport #CompletenessHigh
14-09-2026

RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions

https://alyacofficialblog.tistory.com/5779

Report completeness: High

Threats:
Goddamn_ransomware
Smishing_technique
Process_hacker_tool
Pchunter_tool
Beast_ransomware
Shadow_copies_delete_technique

Victims:
Healthcare institutions

Industry:
Healthcare, Financial

Geo:
Russian

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1021.001, T1027, T1047, T1070.004, T1105, T1135, T1140, T1480, T1486, T1489, have more...

IOCs:
File: 40
Path: 1
Registry: 1
Hash: 2

Soft:
chrome, MySQL, Outlook, onenote, wordpad, thebat, firefox, kingdee, steam, MSSQL, have more...

Algorithms:
md5, chacha20

Win API:
TerminateProcess, Boot, Microsoft

Win Services:
ocssd, dbsnmp, isqlplussvc, ocautoupds, xfssvccon, sqlservr, sqlagent, sqlbrowser, sqlwriter, dbeng50, have more...

Languages:
python

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 14-09-2026 RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions https://alyacofficialblog.tistory.com/5779 Report completeness: High Threats: Goddamn_ransomware Smishing_technique Process_hacker_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания по распространению вымогательского ПО использовала открытые подключения RDP и перенаправление дисков через `tsclient` для передачи инструментов в сети медицинских учреждений. Злоумышленники отключили средства защиты с помощью ProcessHacker и PCHunter перед развертыванием вымогательского ПО Beast/GodDamn, которое использует конфигурационные данные, зашифрованные алгоритмом ChaCha20, завершает работу служб и приложений, удаляет теневые копии, шифрует данные, доступные по сети, и взаимодействует с настроенными URL-адресами C2.
-----

Кампания по распространению программ-вымогателей была направлена на отечественные медицинские учреждения с использованием уязвимостей Протокола удаленного рабочего стола (RDP). После получения доступа злоумышленник использовал перенаправление дисков RDP через путь `tsclient` для передачи инструментов с компьютера атакующего во внутреннюю сеть жертвы. Для отключения средств защиты перед запуском программы-вымогателя Beast, также известной как GodDamn, злоумышленник применял ProcessHacker и PCHunter. Файлы, переданные через `tsclient`, могут оставлять ограниченное количество следов после завершения сессии RDP, что затрудняет определение первоначального пути проникновения.

Beast выполняет две проверки для систем, расположенных в странах Содружества Независимых Государств (СНГ), и завершает работу с кодом `ExitProcess(1)` без шифрования файлов, если хотя бы одна из проверок совпадает. Его поведение управляется конфигурационными данными, сгенерированными сборщиком, которые встроены в бинарный файл и зашифрованы алгоритмом ChaCha20. Расшифрованная конфигурация содержит исключаемые пути и расширения файлов, процессы и службы, подлежащие завершению, информацию о записке-вымогательстве, идентификаторы, URL-адреса для управления (C2) и флаги выполнения.

До шифрования ВПО может очищать корзину, завершать процессы, останавливать службы, перечислять и монтировать тома, искать сетевые шары и удалять теневые копии томов. Удаление теневых копий выполняется через WMI путем перечисления и удаления объектов `Win32_ShadowCopy`, в том числе с использованием настроек архитектуры 64-битного провайдера на 64-битных системах. ВПО принудительно завершает работу приложений, которые могут блокировать файлы, включая Oracle, MySQL, SQL Server, Microsoft Office и программное обеспечение для резервного копирования. ВПО также отправляет на настроенный URL C2 отчеты о статусе до и после шифрования.

Шифрование исключает каталоги операционной системы, средства защиты, браузеры и пути, связанные с .NET, чтобы сохранить работоспособность системы при нацеливании на пользовательские данные. Вирус-шифровальщик также может обеспечить закрепление и установить себя, а его настроенные действия могут выполняться без аргументов командной строки, что обеспечивает быстрое нарушение работы и распространение по доступным сетевым ресурсам.

Организации, использующие RDP, должны ограничивать перенаправление дисков, сокращать количество открытых учетных записей и систем, доступных через RDP, отслеживать поступление файлов в `tsclient` и создание подозрительных исполняемых файлов, выявлять попытки вмешательства в работу средств защиты, оперативно изолировать скомпрометированные хосты, а также поддерживать резервные копии, хранящиеся в автономном режиме или с контролируемым доступом, в изоляции от производственных сетей.
#ParsedReport #CompletenessLow
15-09-2026

Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit

https://www.sysdig.com/blog/machine-speed-hold-the-ai-hand-rolled-marimo-cve-2026-39987-exploit

Report completeness: Low

Actors/Campaigns:
Scarleteel

Threats:
Nkabuse
Revshell_tool

Victims:
Marimo notebook hosts, Aws accounts, Bastion hosts

CVEs:
CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- coreweave marimo (<0.23.0)


ChatGPT TTPs:
do not use without manual check
T1005, T1021.004, T1027, T1033, T1049, T1059.004, T1059.006, T1078.004, T1082, T1140, have more...

IOCs:
IP: 2
File: 16
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
Redis, boto3, GuardDuty

Algorithms:
base64

Functions:
Manager, GetCallerIdentity, AWS, validate_auth, SendSSHPublicKey

Win API:
Ed25519Key, SSHClient

Languages:
python

Links:
https://github.com/marimo-team/marimo/pull/9098
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit https://www.sysdig.com/blog/machine-speed-hold-the-ai-hand-rolled-marimo-cve-2026-39987-exploit Report completeness: Low Actors/Campaigns: Scarleteel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Уязвимость CVE-2026-39987 позволяла атакующим без предварительной аутентификации получить интерактивный шелл через WebSocket-эндпоинт `/terminal/ws` в marimo. Атакующий использовал этот шелл для сбора учетных данных, извлечения SSH-ключа AWS-шлюза (bastion) из Secrets Manager и перехода по SSH, автоматизируя цепочку атаки с помощью скриптов на Python и Paramiko.
-----

CVE-2026-39987 — это уязвимость удаленного выполнения кода (Удаленное Выполнение Кода) до аутентификации в marimo, затрагивающая версии до 0.20.4 включительно, исправленная в версии 0.23.0. WebSocket-эндпоинт `/terminal/ws` не выполнял проверку аутентификации, что позволяло любому клиенту, способному установить соединение, получить интерактивный PTY-шелл, работающий с привилегиями пользователя процесса marimo. Для эксплуатации требуется только открытое WebSocket-соединение, кодирование полезной нагрузки не требуется.

Злоумышленник использовал уязвимость для проведения цепочки атак на основе перехвата учетных данных. Учетные данные были получены из переменных окружения и локальных файлов с учетными данными, а второй набор учетных данных был восстановлен с помощью запроса к Redis к зашифрованным данным учетных данных, хранящимся в приложении. Актор использовал скрипты boto3 для запроса к AWS Secrets Manager, получения закрытого SSH-ключа хоста-бастиона, записи его локально и аутентификации на бастионе. Полная последовательность действий — от установления WebSocket-соединения до запроса в AWS и аутентификации по SSH — заняла примерно восемь секунд.

Актор вручную разрабатывал и отлаживал инструменты на Python в течение нескольких сессий. Скрипты передавались в каталог `/tmp/` в виде файлов, закодированных в base64, а затем выполнялись с помощью фоновых команд `nohup python3`. Инструменты включали код обратного шелла на основе стандартной библиотеки Python и автоматизацию SSH на базе Paramiko. За 17 минут было создано восемь вариантов скриптов, при этом в более поздних версиях были добавлены обработка исключений и тайм-ауты сокетов. Актор также предпринял попытку использования AWS EC2 Instance Connect. Когда перечисление инстансов вернуло ошибку `UnauthorizedOperation`, автоматизация всё равно вызвала `SendSSHPublicKey`, используя идентификатор инстанса-заглушку `i-0000000000000000`, что сформировало характерный поведенческий индикатор.

Среди соответствующих индикаторов на хосте: `/tmp/chain.py`, `/tmp/full_chain.py`, `/tmp/bastion_key` с ограничительными правами доступа, `/tmp/chain.log`, `/tmp/chain_output.txt` и `/tmp/callback.log`. Поведенческие индикаторы включают декодирование Python-скриптов из base64 в каталог `/tmp/`, быстрое выполнение фоновых цепочечных скриптов, вызовы Secrets Manager через boto3 с перебором регионов `us-west-2`, `eu-west-1`, `ap-southeast-1` и `us-east-2`, а также SSH-соединения через Paramiko от имени root. Наблюдаемые адреса источника и C2, `172.236.12.17` и `45.79.187.72`, размещались в AS63949. При обнаружении следует уделять приоритетное внимание последовательности: доступ через WebSocket, использование учетных данных, извлечение данных из Secrets Manager, развёртывание SSH-ключа и исходящее соединение с bastion-хостом.
#ParsedReport #CompletenessLow
15-09-2026

Silent Push Tracks a Mass Phishing Operation Through Fast Flux

https://www.silentpush.com/blog/fast-flux-phishing/

Report completeness: Low

Threats:
Fastflux_technique
Cloaking_technique
Shadowrelay

Victims:
Banking, Postal services, Tax authorities, Provincial benefit programs, Telecommunications, Email marketing platforms, Cryptocurrency brands, Financial technology

Industry:
Financial, Telco

Geo:
Australian, Canada, Australia, Canadian

ChatGPT TTPs:
do not use without manual check
T1027.013, T1056.003, T1090.002, T1105, T1110.004, T1480, T1566.004, T1568.001, T1656

IOCs:
Domain: 2
File: 2
IP: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
Keitaro

Crypto:
monero

Algorithms:
zip

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Silent Push Tracks a Mass Phishing Operation Through Fast Flux https://www.silentpush.com/blog/fast-flux-phishing/ Report completeness: Low Threats: Fastflux_technique Cloaking_technique Shadowrelay Victims: Banking…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Коммерческие сервисы fast-flux скрывают инфраструктуру фишинга, мошенничества и C2, постоянно меняя домены на различных IP-адресах и сетях. Исследователи связали общую DNS-инфраструктуру с глобальными кампаниями банковского фишинга и callback-фишинга, используя фильтрацию трафика, доставку через SMS с упором на мобильные устройства, кражу учётных данных, сбор одноразовых паролей (OTP), маршрутизацию на живых операторов и распространение ВПО.
-----

Fast flux эволюционировал от проксирования на основе ботнетов до коммерчески доступной услуги, используемой для сокрытия фишинговой инфраструктуры, инфраструктуры управления и мошеннической инфраструктуры. Провайдеры вращают DNS-записи домена по часто меняющимся IP-адресам, сетям и странам, что подрывает эффективность блокировки на основе IP-адресов. Клиенты делегируют домены на управляемые провайдером именные серверы, которые выступают в качестве устойчивой точки обнаружения, в то время как базовая IP-инфраструктура меняется. Некоторые сервисы рекламируют автоматическое вращение IP-адресов, кастомизированные зашифрованные прокси, приманки для трафика и хостинг, устойчивый к жалобам на злоупотребления.

Исследователи выявили тысячи доменов, использующих общий слой Быстрой смены IP-адресов для DNS-записи, в том числе крупную фишинговую кампанию, нацеленную на канадские организации. Один из наблюдаемых доменов за 90 дней разрешался в 20 IP-адресов, распределенных по 13 автономным системам. Данная инфраструктура также хостила фишинговые сайты, имитирующие банки, налоговые органы, почтовые службы, телекоммуникационные компании, криптовалютные платформы и другие организации в Канаде, Великобритании, США, Австралии и Европе.

Крупный канадский банковский кластер использовал систему распределения трафика Keitaro для профилирования посетителей, установки трекер-куки, проверки устройств и фильтрации трафика по географическому признаку и характеристикам клиентов. Кампания, судя по всему, была оптимизирована для мобильных пользователей, что соответствует доставке через SMS. Квалифицированные жертвы получали одноразовые URL-адреса со случайно сгенерированными путями, в то время как сканеры, исследователи и иностранные посетители получали ответы 404. Операторы могли отслеживать жертв в режиме реального времени, перехватывать нажатия клавиш, отображать поддельные страницы одноразовых паролей и верификации, а также проверять украденные учетные данные на легитимных банковских сервисах.

Второй кластер осуществлял фишинг с обратным вызовом, представляя поддельные страницы служб мошенничества, безопасности и поддержки. Эти сайты также содержали клоны форм входа, которые отправляли учетные данные на конечную точку `security.php`. Жертв могли перенаправить к живым операторам через функции чата или верификации по телефону, в то время как вредоносные бинарные файлы доставлялись в ZIP-архивах с паролем после того, как жертва ввела код, что помогало обходить автоматическое сканирование. Обнаружение должно фокусироваться на делегировании имен серверов, специфичном для провайдера, высокой разнообразности IP-адресов и ASN, низких или быстро изменяющихся значениях TTL, несоответствиях геолокации, а также на инфраструктуре, связанной с хостингом, устойчивым к блокировкам или толерантным к злоупотреблениям.