CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 Analysis of the APT-C-55 (Kimsuky) group’s attack chain for using disguised installation packages to deploy remote-access trojans https://mp.weixin.qq.com/s/9ilhH-WUqeNCStDfbrBsrw Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-55 (Kimsuky) использовал поддельный установщик для доставки файла LNK, который расшифровывает и выполняет PowerShell, выполняет проверки на противоанализ, собирает данные хоста и загружает дополнительные полезные нагрузки. ВПО обходит антибот-проверку, загружает в память обфусцированный бэкдор на базе .NET, поддерживает выполнение плагинов, взаимодействует по протоколу HTTP и обеспечивает постоянство присутствия через запланированные задачи с тематикой Chrome.
-----
APT-C-55 (Kimsuky) провела многоэтапное вторжение, используя поддельный установщик программного обеспечения для доставки вредоносного файла LNK. Установщик распаковывает архив, содержащий легитимный файл установки и полезную нагрузку в виде файла LNK. Файл LNK считывает встроенные данные из указанного смещения, расшифровывает их с помощью XOR, записывает результат в виде сценария PowerShell и выполняет его. Данный сценарий выполняет проверки на наличие признаков анализа в виртуальных машинах, песочницах, отладчиках и средствах безопасности, включая IDA, x64dbg, Process Hacker, Fiddler, VMware, QEMU, KVM и Google Compute Engine. Если обнаруживаются подозрительные индикаторы, выполнение прекращается.
После успешного прохождения проверок окружения компонент на PowerShell собирает информацию об узле, включая сведения о системе, запущенные процессы, данные пользователей, статус привилегий и другие данные конечной точки, и отправляет её на инфраструктуру, управляемую злоумышленниками. Затем он загружает дополнительные полезныe нагрузки по протоколу HTTP. Для доступа к контенту, размещённому на сервисе InfinityFree, ВПО локально обрабатывает JavaScript-задачу антибот-защиты провайдера, изменяя возвращаемый скрипт и выполняя его с помощью встроенной в Windows утилиты `cscript` для генерации необходимого cookie-файла верификации.
Вторичный полезный код маскируется путём изменения заголовка файла, в том числе за счёт имитации файла RTF, после чего восстанавливается, распаковывается и загружается как сборка .NET непосредственно в оперативную память. Это снижает вероятность обнаружения на основе анализа файлов. Полезный код представляет собой сильно обфусцированный модульный бэкдор на C#, использующий рефлексивную загрузку и способный получать и выполнять дополнительные сборки C# в качестве плагинов. Сведения о состоянии во время выполнения и данные для связи передаются на сервер управления посредством HTTP-запросов.
Закрепление (Persistence) обеспечивается с помощью запланированных задач, имена которых имитируют записи обновления Google Chrome, что позволяет запускать вредоносный код при старте системы и выполнять его периодически. Общая цепочка атаки включает маскированную доставку, расшифровку на основе PowerShell, проверки на анализ, разведку на целевой системе, обход JavaScript-задач, выполнение в памяти, загрузку модульных плагинов и закрепление через запланированные задачи. Сходство с ранее задокументированными техниками Kimsuky, включая извлечение полезной нагрузки, встроенной в LNK-файлы, расшифровку одним байтом, обнаружение отладчика и использование бэкдоров на основе плагинов, подтверждает атрибуцию к APT-C-55.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-55 (Kimsuky) использовал поддельный установщик для доставки файла LNK, который расшифровывает и выполняет PowerShell, выполняет проверки на противоанализ, собирает данные хоста и загружает дополнительные полезные нагрузки. ВПО обходит антибот-проверку, загружает в память обфусцированный бэкдор на базе .NET, поддерживает выполнение плагинов, взаимодействует по протоколу HTTP и обеспечивает постоянство присутствия через запланированные задачи с тематикой Chrome.
-----
APT-C-55 (Kimsuky) провела многоэтапное вторжение, используя поддельный установщик программного обеспечения для доставки вредоносного файла LNK. Установщик распаковывает архив, содержащий легитимный файл установки и полезную нагрузку в виде файла LNK. Файл LNK считывает встроенные данные из указанного смещения, расшифровывает их с помощью XOR, записывает результат в виде сценария PowerShell и выполняет его. Данный сценарий выполняет проверки на наличие признаков анализа в виртуальных машинах, песочницах, отладчиках и средствах безопасности, включая IDA, x64dbg, Process Hacker, Fiddler, VMware, QEMU, KVM и Google Compute Engine. Если обнаруживаются подозрительные индикаторы, выполнение прекращается.
После успешного прохождения проверок окружения компонент на PowerShell собирает информацию об узле, включая сведения о системе, запущенные процессы, данные пользователей, статус привилегий и другие данные конечной точки, и отправляет её на инфраструктуру, управляемую злоумышленниками. Затем он загружает дополнительные полезныe нагрузки по протоколу HTTP. Для доступа к контенту, размещённому на сервисе InfinityFree, ВПО локально обрабатывает JavaScript-задачу антибот-защиты провайдера, изменяя возвращаемый скрипт и выполняя его с помощью встроенной в Windows утилиты `cscript` для генерации необходимого cookie-файла верификации.
Вторичный полезный код маскируется путём изменения заголовка файла, в том числе за счёт имитации файла RTF, после чего восстанавливается, распаковывается и загружается как сборка .NET непосредственно в оперативную память. Это снижает вероятность обнаружения на основе анализа файлов. Полезный код представляет собой сильно обфусцированный модульный бэкдор на C#, использующий рефлексивную загрузку и способный получать и выполнять дополнительные сборки C# в качестве плагинов. Сведения о состоянии во время выполнения и данные для связи передаются на сервер управления посредством HTTP-запросов.
Закрепление (Persistence) обеспечивается с помощью запланированных задач, имена которых имитируют записи обновления Google Chrome, что позволяет запускать вредоносный код при старте системы и выполнять его периодически. Общая цепочка атаки включает маскированную доставку, расшифровку на основе PowerShell, проверки на анализ, разведку на целевой системе, обход JavaScript-задач, выполнение в памяти, загрузку модульных плагинов и закрепление через запланированные задачи. Сходство с ранее задокументированными техниками Kimsuky, включая извлечение полезной нагрузки, встроенной в LNK-файлы, расшифровку одним байтом, обнаружение отладчика и использование бэкдоров на основе плагинов, подтверждает атрибуцию к APT-C-55.
#ParsedReport #CompletenessHigh
15-09-2026
One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign
https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps
Report completeness: High
Actors/Campaigns:
Bluedash
Sidewinder
Threats:
Password_spray_technique
Sqlmap_tool
Nuclei_tool
Fscan_tool
Chisel_tool
Supply_chain_technique
Nmap_tool
Screenconnect_tool
Clickonce_tool
Havoc
Victims:
New api gateways, Vietnamese government and military entities, Pakistani government and defence entities, Mexican commercial software platform, Chinese social platform, Data center cooling companies
Industry:
Government, Energy, Military, Chemical, Healthcare, Education
Geo:
Singapore, Liberia, Chinese, Peruvian, Pakistani, Mexican, China, Malaysia, Vietnam, Pakistan, Vietnamese, South korea, Mexico
CVEs:
CVE-2026-59514 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
TTPs:
Tactics: 2
Technics: 11
IOCs:
IP: 8
Domain: 2
File: 21
Soft:
gpt-5, WordPress, BuddyBoss, Laravel, Windows Defender, Nginx, phpMyAdmin, MinIO, Drupal, MySQL, have more...
Algorithms:
chacha20, sha256, hmac
Functions:
inject
Win Services:
WinDefend
Languages:
php, powershell, java
15-09-2026
One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign
https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps
Report completeness: High
Actors/Campaigns:
Bluedash
Sidewinder
Threats:
Password_spray_technique
Sqlmap_tool
Nuclei_tool
Fscan_tool
Chisel_tool
Supply_chain_technique
Nmap_tool
Screenconnect_tool
Clickonce_tool
Havoc
Victims:
New api gateways, Vietnamese government and military entities, Pakistani government and defence entities, Mexican commercial software platform, Chinese social platform, Data center cooling companies
Industry:
Government, Energy, Military, Chemical, Healthcare, Education
Geo:
Singapore, Liberia, Chinese, Peruvian, Pakistani, Mexican, China, Malaysia, Vietnam, Pakistan, Vietnamese, South korea, Mexico
CVEs:
CVE-2026-59514 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: Unknown
TTPs:
Tactics: 2
Technics: 11
IOCs:
IP: 8
Domain: 2
File: 21
Soft:
gpt-5, WordPress, BuddyBoss, Laravel, Windows Defender, Nginx, phpMyAdmin, MinIO, Drupal, MySQL, have more...
Algorithms:
chacha20, sha256, hmac
Functions:
inject
Win Services:
WinDefend
Languages:
php, powershell, java
InfraHunter
One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign
Two open directories on a single Singapore host exposed the working files behind six separate operations. The recovered data shows a mix of LLM gateway fraud, government and military reconnaissance, credential spraying, SQL injection attempts, proxy infrastructure…
CTT Report Hub
#ParsedReport #CompletenessHigh 15-09-2026 One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps Report completeness: High Actors/Campaigns: Bluedash…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке и связанный с ранее упомянутыми кампаниями через переиспользуемую инфраструктуру, ключи SSH, прокси-серверы, туннели Chisel и псевдоним «Miku», проводил несколько кампаний. В число его действий входили эксплуатация уязвимостей в вебхуках реселлеров LLM для мошеннического увеличения квот, разведка правительственных и военных целей, массовая подстановка учетных данных (credential spraying), поиск уязвимостей, SQL-инъекции и действия после успешной эксплуатации. Оператор также использовал украденные API-ключи, веб-шеллы и перемещение по внутренней сети (pivoting).
-----
Два открытых каталога на хосте 69.48.228.86, размещенном провайдером BL Networks (AS399629) в Сингапуре, раскрыли инструменты и данные, связывающие как минимум шесть операций с одним оператором. Инфраструктура использовала общий SSH-ключ, проксирование через SOCKS5, туннель Chisel для Windows, взаимодействующий с 69.48.228.86:443, а также повторяющийся псевдоним «Miku». Оператор также повторно использовал действующий API-ключ, украденный из скомпрометированного LLM-шлюза, в качестве LLM-бэкенда для другой деятельности.
Одна из кампаний была направлена примерно на 2 500 шлюзов реселлеров New API LLM, доступных из интернета. Скрипт эксплуатации определял доступные конечные точки входа, тестировал пути вебхуков Stripe и отправлял поддельные события `checkout.session.completed`, подписанные с помощью HMAC, сгенерированного из пустого секрета. Более 330 систем приняли зонд вебхука, и было подтверждено, что на двух учетных записях были произведены мошеннические увеличения квоты примерно на 50 миллионов и 365 миллионов единиц соответственно.
Оператор также проводил разведку в отношении инфраструктуры, связанной с государственными органами, военными, полицией, оборонной промышленностью, здравоохранением и компанией Viettel во Вьетнаме. Экспортированные данные об активах в стиле FOFA обрабатывались с использованием классификации по ключевым словам и LLM, совместимого с OpenAI, для идентификации учреждений, иерархии и структуры собственности. В отношении целей, связанных с Пакистаном, оператор предпринял попытку распыления пароля (Password Spraying) в системе Moodle, используя 108 пар учётных данных против Национального оборонного университета, при этом успешные входы не были подтверждены; также было проведено масштабное перечисление поддоменов с использованием инструментов OneForAll и massdns в отношении доменов ВМС Пакистана и органов морской безопасности.
Дополнительная активность включала обнаружение и эксплуатирование уязвимостей. Развертывание WordPress, BuddyBoss и LearnDash на пакистанском портале электронного обучения по вопросам контртерроризма было идентифицировано по цифровым отпечаткам и протестировано с помощью sqlmap, в то время как аутентифицированное сканирование системы управления персоналом образовательного учреждения Fauji выявило устаревшую версию Laravel. В Мексике SQL-инъекция на основе UNION против бизнес-приложения, размещенного в Azure, позволила извлечь учетные данные из четырех баз данных. Последующие скрипты исследовали Tomcat Manager, проверяли восстановленные учетные данные, контролировали состояние Windows Defender и собирали системную и сетевую информацию, что свидетельствует о подтвержденной постэксплуатационной активности и использовании веб-шеллов.
Оператор также протестировал параметр `NICKNAME` китайского сервиса `uu-chatroom.com` с помощью sqlmap и nuclei, просканировал диапазоны IP-адресов, не связанные с целевым хостинг-провайдером, на предмет открытых сервисов, а также использовал локальный SOCKS5-прокси для перечисления сети 10.0.0.0/24. Использование инструментов и комментариев на китайском языке указывает на то, что оператор говорит на китайском языке.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке и связанный с ранее упомянутыми кампаниями через переиспользуемую инфраструктуру, ключи SSH, прокси-серверы, туннели Chisel и псевдоним «Miku», проводил несколько кампаний. В число его действий входили эксплуатация уязвимостей в вебхуках реселлеров LLM для мошеннического увеличения квот, разведка правительственных и военных целей, массовая подстановка учетных данных (credential spraying), поиск уязвимостей, SQL-инъекции и действия после успешной эксплуатации. Оператор также использовал украденные API-ключи, веб-шеллы и перемещение по внутренней сети (pivoting).
-----
Два открытых каталога на хосте 69.48.228.86, размещенном провайдером BL Networks (AS399629) в Сингапуре, раскрыли инструменты и данные, связывающие как минимум шесть операций с одним оператором. Инфраструктура использовала общий SSH-ключ, проксирование через SOCKS5, туннель Chisel для Windows, взаимодействующий с 69.48.228.86:443, а также повторяющийся псевдоним «Miku». Оператор также повторно использовал действующий API-ключ, украденный из скомпрометированного LLM-шлюза, в качестве LLM-бэкенда для другой деятельности.
Одна из кампаний была направлена примерно на 2 500 шлюзов реселлеров New API LLM, доступных из интернета. Скрипт эксплуатации определял доступные конечные точки входа, тестировал пути вебхуков Stripe и отправлял поддельные события `checkout.session.completed`, подписанные с помощью HMAC, сгенерированного из пустого секрета. Более 330 систем приняли зонд вебхука, и было подтверждено, что на двух учетных записях были произведены мошеннические увеличения квоты примерно на 50 миллионов и 365 миллионов единиц соответственно.
Оператор также проводил разведку в отношении инфраструктуры, связанной с государственными органами, военными, полицией, оборонной промышленностью, здравоохранением и компанией Viettel во Вьетнаме. Экспортированные данные об активах в стиле FOFA обрабатывались с использованием классификации по ключевым словам и LLM, совместимого с OpenAI, для идентификации учреждений, иерархии и структуры собственности. В отношении целей, связанных с Пакистаном, оператор предпринял попытку распыления пароля (Password Spraying) в системе Moodle, используя 108 пар учётных данных против Национального оборонного университета, при этом успешные входы не были подтверждены; также было проведено масштабное перечисление поддоменов с использованием инструментов OneForAll и massdns в отношении доменов ВМС Пакистана и органов морской безопасности.
Дополнительная активность включала обнаружение и эксплуатирование уязвимостей. Развертывание WordPress, BuddyBoss и LearnDash на пакистанском портале электронного обучения по вопросам контртерроризма было идентифицировано по цифровым отпечаткам и протестировано с помощью sqlmap, в то время как аутентифицированное сканирование системы управления персоналом образовательного учреждения Fauji выявило устаревшую версию Laravel. В Мексике SQL-инъекция на основе UNION против бизнес-приложения, размещенного в Azure, позволила извлечь учетные данные из четырех баз данных. Последующие скрипты исследовали Tomcat Manager, проверяли восстановленные учетные данные, контролировали состояние Windows Defender и собирали системную и сетевую информацию, что свидетельствует о подтвержденной постэксплуатационной активности и использовании веб-шеллов.
Оператор также протестировал параметр `NICKNAME` китайского сервиса `uu-chatroom.com` с помощью sqlmap и nuclei, просканировал диапазоны IP-адресов, не связанные с целевым хостинг-провайдером, на предмет открытых сервисов, а также использовал локальный SOCKS5-прокси для перечисления сети 10.0.0.0/24. Использование инструментов и комментариев на китайском языке указывает на то, что оператор говорит на китайском языке.
#ParsedReport #CompletenessMedium
15-09-2026
Mythic C2 Activity at Internet Scale
https://censys.com/blog/mythic-c2/
Report completeness: Medium
Threats:
Mythic_c2_tool
Steganography_technique
Industry:
Telco
Geo:
Netherlands, England, Iceland, Singapore, China, United states, Mauritius, Hong kong, Germany
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1053, T1055, T1056.001, T1059, T1071.001, T1071.004, T1090.001, T1095, have more...
IOCs:
IP: 8
Domain: 1
File: 3
Soft:
Nginx, GoDaddy, Discord, Linux, Docker, systemd
Algorithms:
chacha20
Win API:
ARC
Languages:
rust, javascript
Platforms:
cross-platform
15-09-2026
Mythic C2 Activity at Internet Scale
https://censys.com/blog/mythic-c2/
Report completeness: Medium
Threats:
Mythic_c2_tool
Steganography_technique
Industry:
Telco
Geo:
Netherlands, England, Iceland, Singapore, China, United states, Mauritius, Hong kong, Germany
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1053, T1055, T1056.001, T1059, T1071.001, T1071.004, T1090.001, T1095, have more...
IOCs:
IP: 8
Domain: 1
File: 3
Soft:
Nginx, GoDaddy, Discord, Linux, Docker, systemd
Algorithms:
chacha20
Win API:
ARC
Languages:
rust, javascript
Platforms:
cross-platform
Censys
Mythic C2 Activity at Internet Scale - Censys
Censys tracks 131 hosts exposing Mythic to the public Internet. Learn about the C2 framework and how to defend against it.
CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 Mythic C2 Activity at Internet Scale https://censys.com/blog/mythic-c2/ Report completeness: Medium Threats: Mythic_c2_tool Steganography_technique Industry: Telco Geo: Netherlands, England, Iceland, Singapore…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили 131 узел C2 Mythic, доступный из интернета, большинство из которых использовали сертификаты по умолчанию и порт 7443. Кластеры инфраструктуры связывали Mythic с другими фреймворками C2 и демонстрировали характерные общие черты TLS, веб- и SSH-конфигураций. На связанном сервере промежуточного размещения (staging) содержались вредоносные нагрузки для Windows, код кастомных имплантов, инструменты C2 на базе Discord, зашифрованные или стеганографические скрипты промежуточного размещения, а также утилиты интеграции с Mythic.
-----
Mythic — это модульный фреймворк управления с открытым исходным кодом, используемый как для санкционированной деятельности красных команд, так и для несанкционированного проникновения. Он предоставляет веб-интерфейс оператора, совместную работу нескольких операторов, доступ на основе ролей, интерактивное выполнение команд, передачу файлов, генерацию полезных нагрузок, а также поддержку нескольких агентов и профилей транспорта. Поддерживаемые транспортные протоколы включают HTTP/HTTPS, WebSockets, TCP, именованные каналы SMB и DNS. Возможности агентов могут включать в себя регистрацию нажатий клавиш, создание скриншотов, имперсонацию токена, доступ к LSASS, перемещение внутри компании через SMB-пироты и цепочки SOCKS-прокси. Полезные нагрузки могут использовать обфускацию, джиттер сна и даты завершения работы.
По состоянию на 11 сентября 2026 года было идентифицировано 131 хост Mythic, доступный из интернета, из которых 115 представляли сертификаты, в поле «Организация» (subject organization) которых указывалось «Mythic» или «Mythic C2», что свидетельствует об использовании конфигурации по умолчанию. Порт 7443 присутствовал на 99 хостах, при этом в инфраструктуре также фиксировались порты 80, 443, 8081, 9443 и 31337. Большинство идентифицированных систем работали под управлением Linux, а хостинг распределялся между облачными и VPS-провайдерами, включая DigitalOcean, AWS, Azure, Mauritius Telecom и другие.
Было выявлено несколько инфраструктурных паттернов. Одна кластерная группа из трёх смежных хостов содержала Mythic наряду со Sliver, Adaptix C2 и, в одном случае, Havoc; на всех хостах были идентичные наборы портов и сертификаты, что указывает на общую лабораторную или учебную среду. Отдельный кластер из четырёх хостов, использующих исключительно Mythic, имел общие характеристики TLS, веб-сервера, страницы входа и ключей SSH. В нём использовался домен telemetry-update[.\]services, подделывались HTTP-заголовки, имитирующие работу CDN, а трафик агентов на порту 443 был отделён от доступа операторов на порту 7443.
Публично доступный сервер промежуточного хранения, связанный с этим кластером, содержал повторяющиеся сборки Windows-нагрузок с названием nyx, исходный код на Rust и архивы для второй семьи имплантов с названием fys2, файлы для промежуточного скачивания, диагностические инструменты Discord, скрипты стеганографии, тестирование шифрования ChaCha и утилиты для задания задач в Mythic. Эти артефакты указывают на разработку кастомных имплантов, использование Discord в качестве C2, шифрованное или стеганографическое промежуточное хранение, а также интеграцию с Mythic.
Защитники могут отслеживать субъекты сертификатов Mythic, имена mTLS по умолчанию «operators» и «multiplayer», открытый порт 7443, а также несанкционированные контейнеры Docker, такие как mythic_nginx, mythic_rabbitmq и mythic_server. Мониторинг хостов также должен охватывать подозрительное закрепление, внедрение кода в процессы и доступ к LSASS со стороны несистемных процессов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили 131 узел C2 Mythic, доступный из интернета, большинство из которых использовали сертификаты по умолчанию и порт 7443. Кластеры инфраструктуры связывали Mythic с другими фреймворками C2 и демонстрировали характерные общие черты TLS, веб- и SSH-конфигураций. На связанном сервере промежуточного размещения (staging) содержались вредоносные нагрузки для Windows, код кастомных имплантов, инструменты C2 на базе Discord, зашифрованные или стеганографические скрипты промежуточного размещения, а также утилиты интеграции с Mythic.
-----
Mythic — это модульный фреймворк управления с открытым исходным кодом, используемый как для санкционированной деятельности красных команд, так и для несанкционированного проникновения. Он предоставляет веб-интерфейс оператора, совместную работу нескольких операторов, доступ на основе ролей, интерактивное выполнение команд, передачу файлов, генерацию полезных нагрузок, а также поддержку нескольких агентов и профилей транспорта. Поддерживаемые транспортные протоколы включают HTTP/HTTPS, WebSockets, TCP, именованные каналы SMB и DNS. Возможности агентов могут включать в себя регистрацию нажатий клавиш, создание скриншотов, имперсонацию токена, доступ к LSASS, перемещение внутри компании через SMB-пироты и цепочки SOCKS-прокси. Полезные нагрузки могут использовать обфускацию, джиттер сна и даты завершения работы.
По состоянию на 11 сентября 2026 года было идентифицировано 131 хост Mythic, доступный из интернета, из которых 115 представляли сертификаты, в поле «Организация» (subject organization) которых указывалось «Mythic» или «Mythic C2», что свидетельствует об использовании конфигурации по умолчанию. Порт 7443 присутствовал на 99 хостах, при этом в инфраструктуре также фиксировались порты 80, 443, 8081, 9443 и 31337. Большинство идентифицированных систем работали под управлением Linux, а хостинг распределялся между облачными и VPS-провайдерами, включая DigitalOcean, AWS, Azure, Mauritius Telecom и другие.
Было выявлено несколько инфраструктурных паттернов. Одна кластерная группа из трёх смежных хостов содержала Mythic наряду со Sliver, Adaptix C2 и, в одном случае, Havoc; на всех хостах были идентичные наборы портов и сертификаты, что указывает на общую лабораторную или учебную среду. Отдельный кластер из четырёх хостов, использующих исключительно Mythic, имел общие характеристики TLS, веб-сервера, страницы входа и ключей SSH. В нём использовался домен telemetry-update[.\]services, подделывались HTTP-заголовки, имитирующие работу CDN, а трафик агентов на порту 443 был отделён от доступа операторов на порту 7443.
Публично доступный сервер промежуточного хранения, связанный с этим кластером, содержал повторяющиеся сборки Windows-нагрузок с названием nyx, исходный код на Rust и архивы для второй семьи имплантов с названием fys2, файлы для промежуточного скачивания, диагностические инструменты Discord, скрипты стеганографии, тестирование шифрования ChaCha и утилиты для задания задач в Mythic. Эти артефакты указывают на разработку кастомных имплантов, использование Discord в качестве C2, шифрованное или стеганографическое промежуточное хранение, а также интеграцию с Mythic.
Защитники могут отслеживать субъекты сертификатов Mythic, имена mTLS по умолчанию «operators» и «multiplayer», открытый порт 7443, а также несанкционированные контейнеры Docker, такие как mythic_nginx, mythic_rabbitmq и mythic_server. Мониторинг хостов также должен охватывать подозрительное закрепление, внедрение кода в процессы и доступ к LSASS со стороны несистемных процессов.
#ParsedReport #CompletenessLow
14-09-2026
SETTRA RANSOMWARE
https://theravenfile.com/2026/09/14/settra-ransomware/
Report completeness: Low
Actors/Campaigns:
Settra
Majinahanashi
Threats:
Settra_ransomware
Akira_ransomware
Qilin_ransomware
Anubis
Medusa_ransomware
Tengu_botnet
Victims:
Technology, Manufacturing, Retail
Industry:
Financial, Retail, Healthcare
Geo:
Germany, South korea, Canada
ChatGPT TTPs:
T1005, T1486, T1490
IOCs:
Domain: 10
Coin: 1
File: 1
Soft:
NGINX, Tor Browser
Crypto:
bitcoin
Algorithms:
ed25519
Win API:
You, Ignore, We
Platforms:
intel
Links:
14-09-2026
SETTRA RANSOMWARE
https://theravenfile.com/2026/09/14/settra-ransomware/
Report completeness: Low
Actors/Campaigns:
Settra
Majinahanashi
Threats:
Settra_ransomware
Akira_ransomware
Qilin_ransomware
Anubis
Medusa_ransomware
Tengu_botnet
Victims:
Technology, Manufacturing, Retail
Industry:
Financial, Retail, Healthcare
Geo:
Germany, South korea, Canada
ChatGPT TTPs:
do not use without manual checkT1005, T1486, T1490
IOCs:
Domain: 10
Coin: 1
File: 1
Soft:
NGINX, Tor Browser
Crypto:
bitcoin
Algorithms:
ed25519
Win API:
You, Ignore, We
Platforms:
intel
Links:
https://github.com/TheRavenFile/Daily-Hunt/blob/main/Settra%20RansomwareTHE RAVEN FILE
SETTRA RANSOMWARE
NOTE: This is a Continuous Analysis Report of Settra Ransomware Group. The frequent updates of the group shall be found in this same article chronologically. INDEX INTRODUCTION DLS OVERVIEW V…
CTT Report Hub
#ParsedReport #CompletenessLow 14-09-2026 SETTRA RANSOMWARE https://theravenfile.com/2026/09/14/settra-ransomware/ Report completeness: Low Actors/Campaigns: Settra Majinahanashi Threats: Settra_ransomware Akira_ransomware Qilin_ransomware Anubis Medusa_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Settra — группа вымогателей с использованием шифровальщиков, впервые обнаруженная в июне 2026 года, применяющая тактику двойного вымогательства: шифрует системы и угрожает опубликовать украденные данные. Группа атакует организации в различных отраслях и странах; в некоторых случаях вторжений предположительно имело место кража учётных данных и возможное использование инструмента Rclone. Группа эксплуатирует систему переговоров на базе сети Tor, панель чата для взаимодействия с жертвами, сайт утечки с обратным отсчётом до публикации данных, а также файловые серверы для размещения выведенных данных.
-----
Settra — группа вымогателей, впервые обнаруженная в июне 2026 года, которая атакует организации в таких странах, как США, Германия, Великобритания и Канада. Среди задокументированных жертв представлены компании из технологического, производственного, розничного и других секторов, при этом организации здравоохранения среди целей атак не выявлены. Группа использует сайт утечки данных (DLS) с таймерами обратного отсчета перед публикацией информации о жертвах. После истечения таймера полная публикация данных может занять от двух до четырех дней в зависимости от объема выведенной информации. Согласно отчету, на момент анализа в списке значилось 64 жертвы.
Страницы жертв Settra содержат обширный организационный профиль, включающий финансовую информацию, адреса эл. почты, юридические сведения, банковские отношения, документы о расторжении трудовых договоров с сотрудниками, страховую информацию и бизнес-модели. Группа распространяет украденные данные через три файловых сервера; использование торрент- или магнит-ссылок не зафиксировано. В отчете предположительно указывается, что для эксфильтрации больших объемов данных мог использоваться Rclone, хотя это не подтверждено. Также отмечается, что учетные данные, скомпрометированные стиллерами, могли стать причиной примерно половины зафиксированных инцидентов, при этом подчеркивается, что это не позволяет однозначно утверждать, что стиллеры являются основным вектором первоначального доступа.
Утечка размещается на NGINX и может казаться недоступной из-за медленной или нестабильной загрузки. Используется Anubis — система с открытым исходным кодом для защиты от ботов и проверки «доказательство работы» (proof-of-work), предназначенная для ограничения скрапинга, автоматизированного доступа и злоупотреблений. Settra предоставляет панель чата для жертв и отправляет личные уведомления об утечке после истечения сроков оплаты, а при провале переговоров в конечном итоге публикует данные на своем сайте утечек (DLS) и файловых серверах.
Заметка вымогателей описывает операцию двойного вымогательства. В ней утверждается, что корпоративные данные были загружены до шифрования систем, и предупреждается, что резервные копии могли быть зашифрованы или уничтожены. Пострадавшим предписывается не переименовывать, перемещать, удалять или изменять файлы, а также не инициировать непроверенные процедуры восстановления. Группа угрожает опубликовать украденные данные и уведомить клиентов, сотрудников, регуляторов и потенциальных истцов. Переговоры ведутся через чат-комнаты, доступные через сеть Tor, при этом пострадавшим рекомендуется избегать контактов по электронной почте и возможных имперсонаторов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Settra — группа вымогателей с использованием шифровальщиков, впервые обнаруженная в июне 2026 года, применяющая тактику двойного вымогательства: шифрует системы и угрожает опубликовать украденные данные. Группа атакует организации в различных отраслях и странах; в некоторых случаях вторжений предположительно имело место кража учётных данных и возможное использование инструмента Rclone. Группа эксплуатирует систему переговоров на базе сети Tor, панель чата для взаимодействия с жертвами, сайт утечки с обратным отсчётом до публикации данных, а также файловые серверы для размещения выведенных данных.
-----
Settra — группа вымогателей, впервые обнаруженная в июне 2026 года, которая атакует организации в таких странах, как США, Германия, Великобритания и Канада. Среди задокументированных жертв представлены компании из технологического, производственного, розничного и других секторов, при этом организации здравоохранения среди целей атак не выявлены. Группа использует сайт утечки данных (DLS) с таймерами обратного отсчета перед публикацией информации о жертвах. После истечения таймера полная публикация данных может занять от двух до четырех дней в зависимости от объема выведенной информации. Согласно отчету, на момент анализа в списке значилось 64 жертвы.
Страницы жертв Settra содержат обширный организационный профиль, включающий финансовую информацию, адреса эл. почты, юридические сведения, банковские отношения, документы о расторжении трудовых договоров с сотрудниками, страховую информацию и бизнес-модели. Группа распространяет украденные данные через три файловых сервера; использование торрент- или магнит-ссылок не зафиксировано. В отчете предположительно указывается, что для эксфильтрации больших объемов данных мог использоваться Rclone, хотя это не подтверждено. Также отмечается, что учетные данные, скомпрометированные стиллерами, могли стать причиной примерно половины зафиксированных инцидентов, при этом подчеркивается, что это не позволяет однозначно утверждать, что стиллеры являются основным вектором первоначального доступа.
Утечка размещается на NGINX и может казаться недоступной из-за медленной или нестабильной загрузки. Используется Anubis — система с открытым исходным кодом для защиты от ботов и проверки «доказательство работы» (proof-of-work), предназначенная для ограничения скрапинга, автоматизированного доступа и злоупотреблений. Settra предоставляет панель чата для жертв и отправляет личные уведомления об утечке после истечения сроков оплаты, а при провале переговоров в конечном итоге публикует данные на своем сайте утечек (DLS) и файловых серверах.
Заметка вымогателей описывает операцию двойного вымогательства. В ней утверждается, что корпоративные данные были загружены до шифрования систем, и предупреждается, что резервные копии могли быть зашифрованы или уничтожены. Пострадавшим предписывается не переименовывать, перемещать, удалять или изменять файлы, а также не инициировать непроверенные процедуры восстановления. Группа угрожает опубликовать украденные данные и уведомить клиентов, сотрудников, регуляторов и потенциальных истцов. Переговоры ведутся через чат-комнаты, доступные через сеть Tor, при этом пострадавшим рекомендуется избегать контактов по электронной почте и возможных имперсонаторов.
#ParsedReport #CompletenessHigh
14-09-2026
RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions
https://alyacofficialblog.tistory.com/5779
Report completeness: High
Threats:
Goddamn_ransomware
Smishing_technique
Process_hacker_tool
Pchunter_tool
Beast_ransomware
Shadow_copies_delete_technique
Victims:
Healthcare institutions
Industry:
Healthcare, Financial
Geo:
Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1021.001, T1027, T1047, T1070.004, T1105, T1135, T1140, T1480, T1486, T1489, have more...
IOCs:
File: 40
Path: 1
Registry: 1
Hash: 2
Soft:
chrome, MySQL, Outlook, onenote, wordpad, thebat, firefox, kingdee, steam, MSSQL, have more...
Algorithms:
md5, chacha20
Win API:
TerminateProcess, Boot, Microsoft
Win Services:
ocssd, dbsnmp, isqlplussvc, ocautoupds, xfssvccon, sqlservr, sqlagent, sqlbrowser, sqlwriter, dbeng50, have more...
Languages:
python
Platforms:
intel
14-09-2026
RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions
https://alyacofficialblog.tistory.com/5779
Report completeness: High
Threats:
Goddamn_ransomware
Smishing_technique
Process_hacker_tool
Pchunter_tool
Beast_ransomware
Shadow_copies_delete_technique
Victims:
Healthcare institutions
Industry:
Healthcare, Financial
Geo:
Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.001, T1027, T1047, T1070.004, T1105, T1135, T1140, T1480, T1486, T1489, have more...
IOCs:
File: 40
Path: 1
Registry: 1
Hash: 2
Soft:
chrome, MySQL, Outlook, onenote, wordpad, thebat, firefox, kingdee, steam, MSSQL, have more...
Algorithms:
md5, chacha20
Win API:
TerminateProcess, Boot, Microsoft
Win Services:
ocssd, dbsnmp, isqlplussvc, ocautoupds, xfssvccon, sqlservr, sqlagent, sqlbrowser, sqlwriter, dbeng50, have more...
Languages:
python
Platforms:
intel
이스트시큐리티 알약 블로그
국내 의료기관을 노린 RDP 기반 Beast(GodDamn) 랜섬웨어 공격
최근 국내 의료기관을 대상으로 RDP(원격 데스크톱 프로토콜)를 악용한 랜섬웨어 감염 사례가 확인되었습니다. 공격자는 RDP의 드라이브 리다이렉션(tsclient) 기능을 통해 공격 도구를 내부 네트워크에 전달하고, ProcessHacker, PCHunter 와 같은 도구로 보안 제품을 무력화 후 Beast(GodDamn) 랜섬웨어를 실행하였습니다. 본 글에서는 이번 공격에서 확인된 RDP 악용 방식과 Beast 랜섬웨어의 분석 결과를 정리합니다. 1.…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-09-2026 RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions https://alyacofficialblog.tistory.com/5779 Report completeness: High Threats: Goddamn_ransomware Smishing_technique Process_hacker_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по распространению вымогательского ПО использовала открытые подключения RDP и перенаправление дисков через `tsclient` для передачи инструментов в сети медицинских учреждений. Злоумышленники отключили средства защиты с помощью ProcessHacker и PCHunter перед развертыванием вымогательского ПО Beast/GodDamn, которое использует конфигурационные данные, зашифрованные алгоритмом ChaCha20, завершает работу служб и приложений, удаляет теневые копии, шифрует данные, доступные по сети, и взаимодействует с настроенными URL-адресами C2.
-----
Кампания по распространению программ-вымогателей была направлена на отечественные медицинские учреждения с использованием уязвимостей Протокола удаленного рабочего стола (RDP). После получения доступа злоумышленник использовал перенаправление дисков RDP через путь `tsclient` для передачи инструментов с компьютера атакующего во внутреннюю сеть жертвы. Для отключения средств защиты перед запуском программы-вымогателя Beast, также известной как GodDamn, злоумышленник применял ProcessHacker и PCHunter. Файлы, переданные через `tsclient`, могут оставлять ограниченное количество следов после завершения сессии RDP, что затрудняет определение первоначального пути проникновения.
Beast выполняет две проверки для систем, расположенных в странах Содружества Независимых Государств (СНГ), и завершает работу с кодом `ExitProcess(1)` без шифрования файлов, если хотя бы одна из проверок совпадает. Его поведение управляется конфигурационными данными, сгенерированными сборщиком, которые встроены в бинарный файл и зашифрованы алгоритмом ChaCha20. Расшифрованная конфигурация содержит исключаемые пути и расширения файлов, процессы и службы, подлежащие завершению, информацию о записке-вымогательстве, идентификаторы, URL-адреса для управления (C2) и флаги выполнения.
До шифрования ВПО может очищать корзину, завершать процессы, останавливать службы, перечислять и монтировать тома, искать сетевые шары и удалять теневые копии томов. Удаление теневых копий выполняется через WMI путем перечисления и удаления объектов `Win32_ShadowCopy`, в том числе с использованием настроек архитектуры 64-битного провайдера на 64-битных системах. ВПО принудительно завершает работу приложений, которые могут блокировать файлы, включая Oracle, MySQL, SQL Server, Microsoft Office и программное обеспечение для резервного копирования. ВПО также отправляет на настроенный URL C2 отчеты о статусе до и после шифрования.
Шифрование исключает каталоги операционной системы, средства защиты, браузеры и пути, связанные с .NET, чтобы сохранить работоспособность системы при нацеливании на пользовательские данные. Вирус-шифровальщик также может обеспечить закрепление и установить себя, а его настроенные действия могут выполняться без аргументов командной строки, что обеспечивает быстрое нарушение работы и распространение по доступным сетевым ресурсам.
Организации, использующие RDP, должны ограничивать перенаправление дисков, сокращать количество открытых учетных записей и систем, доступных через RDP, отслеживать поступление файлов в `tsclient` и создание подозрительных исполняемых файлов, выявлять попытки вмешательства в работу средств защиты, оперативно изолировать скомпрометированные хосты, а также поддерживать резервные копии, хранящиеся в автономном режиме или с контролируемым доступом, в изоляции от производственных сетей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по распространению вымогательского ПО использовала открытые подключения RDP и перенаправление дисков через `tsclient` для передачи инструментов в сети медицинских учреждений. Злоумышленники отключили средства защиты с помощью ProcessHacker и PCHunter перед развертыванием вымогательского ПО Beast/GodDamn, которое использует конфигурационные данные, зашифрованные алгоритмом ChaCha20, завершает работу служб и приложений, удаляет теневые копии, шифрует данные, доступные по сети, и взаимодействует с настроенными URL-адресами C2.
-----
Кампания по распространению программ-вымогателей была направлена на отечественные медицинские учреждения с использованием уязвимостей Протокола удаленного рабочего стола (RDP). После получения доступа злоумышленник использовал перенаправление дисков RDP через путь `tsclient` для передачи инструментов с компьютера атакующего во внутреннюю сеть жертвы. Для отключения средств защиты перед запуском программы-вымогателя Beast, также известной как GodDamn, злоумышленник применял ProcessHacker и PCHunter. Файлы, переданные через `tsclient`, могут оставлять ограниченное количество следов после завершения сессии RDP, что затрудняет определение первоначального пути проникновения.
Beast выполняет две проверки для систем, расположенных в странах Содружества Независимых Государств (СНГ), и завершает работу с кодом `ExitProcess(1)` без шифрования файлов, если хотя бы одна из проверок совпадает. Его поведение управляется конфигурационными данными, сгенерированными сборщиком, которые встроены в бинарный файл и зашифрованы алгоритмом ChaCha20. Расшифрованная конфигурация содержит исключаемые пути и расширения файлов, процессы и службы, подлежащие завершению, информацию о записке-вымогательстве, идентификаторы, URL-адреса для управления (C2) и флаги выполнения.
До шифрования ВПО может очищать корзину, завершать процессы, останавливать службы, перечислять и монтировать тома, искать сетевые шары и удалять теневые копии томов. Удаление теневых копий выполняется через WMI путем перечисления и удаления объектов `Win32_ShadowCopy`, в том числе с использованием настроек архитектуры 64-битного провайдера на 64-битных системах. ВПО принудительно завершает работу приложений, которые могут блокировать файлы, включая Oracle, MySQL, SQL Server, Microsoft Office и программное обеспечение для резервного копирования. ВПО также отправляет на настроенный URL C2 отчеты о статусе до и после шифрования.
Шифрование исключает каталоги операционной системы, средства защиты, браузеры и пути, связанные с .NET, чтобы сохранить работоспособность системы при нацеливании на пользовательские данные. Вирус-шифровальщик также может обеспечить закрепление и установить себя, а его настроенные действия могут выполняться без аргументов командной строки, что обеспечивает быстрое нарушение работы и распространение по доступным сетевым ресурсам.
Организации, использующие RDP, должны ограничивать перенаправление дисков, сокращать количество открытых учетных записей и систем, доступных через RDP, отслеживать поступление файлов в `tsclient` и создание подозрительных исполняемых файлов, выявлять попытки вмешательства в работу средств защиты, оперативно изолировать скомпрометированные хосты, а также поддерживать резервные копии, хранящиеся в автономном режиме или с контролируемым доступом, в изоляции от производственных сетей.
#ParsedReport #CompletenessLow
15-09-2026
Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit
https://www.sysdig.com/blog/machine-speed-hold-the-ai-hand-rolled-marimo-cve-2026-39987-exploit
Report completeness: Low
Actors/Campaigns:
Scarleteel
Threats:
Nkabuse
Revshell_tool
Victims:
Marimo notebook hosts, Aws accounts, Bastion hosts
CVEs:
CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- coreweave marimo (<0.23.0)
ChatGPT TTPs:
T1005, T1021.004, T1027, T1033, T1049, T1059.004, T1059.006, T1078.004, T1082, T1140, have more...
IOCs:
IP: 2
File: 16
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Redis, boto3, GuardDuty
Algorithms:
base64
Functions:
Manager, GetCallerIdentity, AWS, validate_auth, SendSSHPublicKey
Win API:
Ed25519Key, SSHClient
Languages:
python
Links:
15-09-2026
Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit
https://www.sysdig.com/blog/machine-speed-hold-the-ai-hand-rolled-marimo-cve-2026-39987-exploit
Report completeness: Low
Actors/Campaigns:
Scarleteel
Threats:
Nkabuse
Revshell_tool
Victims:
Marimo notebook hosts, Aws accounts, Bastion hosts
CVEs:
CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- coreweave marimo (<0.23.0)
ChatGPT TTPs:
do not use without manual checkT1005, T1021.004, T1027, T1033, T1049, T1059.004, T1059.006, T1078.004, T1082, T1140, have more...
IOCs:
IP: 2
File: 16
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Redis, boto3, GuardDuty
Algorithms:
base64
Functions:
Manager, GetCallerIdentity, AWS, validate_auth, SendSSHPublicKey
Win API:
Ed25519Key, SSHClient
Languages:
python
Links:
https://github.com/marimo-team/marimo/pull/9098Sysdig
Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit | Sysdig
Sysdig TRT details a hand-rolled attack against marimo's CVE-2026-39987 without AI, building custom Python tools to breach a cloud bastion host.
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit https://www.sysdig.com/blog/machine-speed-hold-the-ai-hand-rolled-marimo-cve-2026-39987-exploit Report completeness: Low Actors/Campaigns: Scarleteel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость CVE-2026-39987 позволяла атакующим без предварительной аутентификации получить интерактивный шелл через WebSocket-эндпоинт `/terminal/ws` в marimo. Атакующий использовал этот шелл для сбора учетных данных, извлечения SSH-ключа AWS-шлюза (bastion) из Secrets Manager и перехода по SSH, автоматизируя цепочку атаки с помощью скриптов на Python и Paramiko.
-----
CVE-2026-39987 — это уязвимость удаленного выполнения кода (Удаленное Выполнение Кода) до аутентификации в marimo, затрагивающая версии до 0.20.4 включительно, исправленная в версии 0.23.0. WebSocket-эндпоинт `/terminal/ws` не выполнял проверку аутентификации, что позволяло любому клиенту, способному установить соединение, получить интерактивный PTY-шелл, работающий с привилегиями пользователя процесса marimo. Для эксплуатации требуется только открытое WebSocket-соединение, кодирование полезной нагрузки не требуется.
Злоумышленник использовал уязвимость для проведения цепочки атак на основе перехвата учетных данных. Учетные данные были получены из переменных окружения и локальных файлов с учетными данными, а второй набор учетных данных был восстановлен с помощью запроса к Redis к зашифрованным данным учетных данных, хранящимся в приложении. Актор использовал скрипты boto3 для запроса к AWS Secrets Manager, получения закрытого SSH-ключа хоста-бастиона, записи его локально и аутентификации на бастионе. Полная последовательность действий — от установления WebSocket-соединения до запроса в AWS и аутентификации по SSH — заняла примерно восемь секунд.
Актор вручную разрабатывал и отлаживал инструменты на Python в течение нескольких сессий. Скрипты передавались в каталог `/tmp/` в виде файлов, закодированных в base64, а затем выполнялись с помощью фоновых команд `nohup python3`. Инструменты включали код обратного шелла на основе стандартной библиотеки Python и автоматизацию SSH на базе Paramiko. За 17 минут было создано восемь вариантов скриптов, при этом в более поздних версиях были добавлены обработка исключений и тайм-ауты сокетов. Актор также предпринял попытку использования AWS EC2 Instance Connect. Когда перечисление инстансов вернуло ошибку `UnauthorizedOperation`, автоматизация всё равно вызвала `SendSSHPublicKey`, используя идентификатор инстанса-заглушку `i-0000000000000000`, что сформировало характерный поведенческий индикатор.
Среди соответствующих индикаторов на хосте: `/tmp/chain.py`, `/tmp/full_chain.py`, `/tmp/bastion_key` с ограничительными правами доступа, `/tmp/chain.log`, `/tmp/chain_output.txt` и `/tmp/callback.log`. Поведенческие индикаторы включают декодирование Python-скриптов из base64 в каталог `/tmp/`, быстрое выполнение фоновых цепочечных скриптов, вызовы Secrets Manager через boto3 с перебором регионов `us-west-2`, `eu-west-1`, `ap-southeast-1` и `us-east-2`, а также SSH-соединения через Paramiko от имени root. Наблюдаемые адреса источника и C2, `172.236.12.17` и `45.79.187.72`, размещались в AS63949. При обнаружении следует уделять приоритетное внимание последовательности: доступ через WebSocket, использование учетных данных, извлечение данных из Secrets Manager, развёртывание SSH-ключа и исходящее соединение с bastion-хостом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость CVE-2026-39987 позволяла атакующим без предварительной аутентификации получить интерактивный шелл через WebSocket-эндпоинт `/terminal/ws` в marimo. Атакующий использовал этот шелл для сбора учетных данных, извлечения SSH-ключа AWS-шлюза (bastion) из Secrets Manager и перехода по SSH, автоматизируя цепочку атаки с помощью скриптов на Python и Paramiko.
-----
CVE-2026-39987 — это уязвимость удаленного выполнения кода (Удаленное Выполнение Кода) до аутентификации в marimo, затрагивающая версии до 0.20.4 включительно, исправленная в версии 0.23.0. WebSocket-эндпоинт `/terminal/ws` не выполнял проверку аутентификации, что позволяло любому клиенту, способному установить соединение, получить интерактивный PTY-шелл, работающий с привилегиями пользователя процесса marimo. Для эксплуатации требуется только открытое WebSocket-соединение, кодирование полезной нагрузки не требуется.
Злоумышленник использовал уязвимость для проведения цепочки атак на основе перехвата учетных данных. Учетные данные были получены из переменных окружения и локальных файлов с учетными данными, а второй набор учетных данных был восстановлен с помощью запроса к Redis к зашифрованным данным учетных данных, хранящимся в приложении. Актор использовал скрипты boto3 для запроса к AWS Secrets Manager, получения закрытого SSH-ключа хоста-бастиона, записи его локально и аутентификации на бастионе. Полная последовательность действий — от установления WebSocket-соединения до запроса в AWS и аутентификации по SSH — заняла примерно восемь секунд.
Актор вручную разрабатывал и отлаживал инструменты на Python в течение нескольких сессий. Скрипты передавались в каталог `/tmp/` в виде файлов, закодированных в base64, а затем выполнялись с помощью фоновых команд `nohup python3`. Инструменты включали код обратного шелла на основе стандартной библиотеки Python и автоматизацию SSH на базе Paramiko. За 17 минут было создано восемь вариантов скриптов, при этом в более поздних версиях были добавлены обработка исключений и тайм-ауты сокетов. Актор также предпринял попытку использования AWS EC2 Instance Connect. Когда перечисление инстансов вернуло ошибку `UnauthorizedOperation`, автоматизация всё равно вызвала `SendSSHPublicKey`, используя идентификатор инстанса-заглушку `i-0000000000000000`, что сформировало характерный поведенческий индикатор.
Среди соответствующих индикаторов на хосте: `/tmp/chain.py`, `/tmp/full_chain.py`, `/tmp/bastion_key` с ограничительными правами доступа, `/tmp/chain.log`, `/tmp/chain_output.txt` и `/tmp/callback.log`. Поведенческие индикаторы включают декодирование Python-скриптов из base64 в каталог `/tmp/`, быстрое выполнение фоновых цепочечных скриптов, вызовы Secrets Manager через boto3 с перебором регионов `us-west-2`, `eu-west-1`, `ap-southeast-1` и `us-east-2`, а также SSH-соединения через Paramiko от имени root. Наблюдаемые адреса источника и C2, `172.236.12.17` и `45.79.187.72`, размещались в AS63949. При обнаружении следует уделять приоритетное внимание последовательности: доступ через WebSocket, использование учетных данных, извлечение данных из Secrets Manager, развёртывание SSH-ключа и исходящее соединение с bastion-хостом.
#ParsedReport #CompletenessLow
15-09-2026
Silent Push Tracks a Mass Phishing Operation Through Fast Flux
https://www.silentpush.com/blog/fast-flux-phishing/
Report completeness: Low
Threats:
Fastflux_technique
Cloaking_technique
Shadowrelay
Victims:
Banking, Postal services, Tax authorities, Provincial benefit programs, Telecommunications, Email marketing platforms, Cryptocurrency brands, Financial technology
Industry:
Financial, Telco
Geo:
Australian, Canada, Australia, Canadian
ChatGPT TTPs:
T1027.013, T1056.003, T1090.002, T1105, T1110.004, T1480, T1566.004, T1568.001, T1656
IOCs:
Domain: 2
File: 2
IP: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Keitaro
Crypto:
monero
Algorithms:
zip
Languages:
php
15-09-2026
Silent Push Tracks a Mass Phishing Operation Through Fast Flux
https://www.silentpush.com/blog/fast-flux-phishing/
Report completeness: Low
Threats:
Fastflux_technique
Cloaking_technique
Shadowrelay
Victims:
Banking, Postal services, Tax authorities, Provincial benefit programs, Telecommunications, Email marketing platforms, Cryptocurrency brands, Financial technology
Industry:
Financial, Telco
Geo:
Australian, Canada, Australia, Canadian
ChatGPT TTPs:
do not use without manual checkT1027.013, T1056.003, T1090.002, T1105, T1110.004, T1480, T1566.004, T1568.001, T1656
IOCs:
Domain: 2
File: 2
IP: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Keitaro
Crypto:
monero
Algorithms:
zip
Languages:
php
Silent Push
Silent Push Tracks a Mass Phishing Operation Through Fast Flux
Silent Push became a fast-flux customer to explore its inner workings. We identified an active, nearly impossible-to-detect global operation.
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Silent Push Tracks a Mass Phishing Operation Through Fast Flux https://www.silentpush.com/blog/fast-flux-phishing/ Report completeness: Low Threats: Fastflux_technique Cloaking_technique Shadowrelay Victims: Banking…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Коммерческие сервисы fast-flux скрывают инфраструктуру фишинга, мошенничества и C2, постоянно меняя домены на различных IP-адресах и сетях. Исследователи связали общую DNS-инфраструктуру с глобальными кампаниями банковского фишинга и callback-фишинга, используя фильтрацию трафика, доставку через SMS с упором на мобильные устройства, кражу учётных данных, сбор одноразовых паролей (OTP), маршрутизацию на живых операторов и распространение ВПО.
-----
Fast flux эволюционировал от проксирования на основе ботнетов до коммерчески доступной услуги, используемой для сокрытия фишинговой инфраструктуры, инфраструктуры управления и мошеннической инфраструктуры. Провайдеры вращают DNS-записи домена по часто меняющимся IP-адресам, сетям и странам, что подрывает эффективность блокировки на основе IP-адресов. Клиенты делегируют домены на управляемые провайдером именные серверы, которые выступают в качестве устойчивой точки обнаружения, в то время как базовая IP-инфраструктура меняется. Некоторые сервисы рекламируют автоматическое вращение IP-адресов, кастомизированные зашифрованные прокси, приманки для трафика и хостинг, устойчивый к жалобам на злоупотребления.
Исследователи выявили тысячи доменов, использующих общий слой Быстрой смены IP-адресов для DNS-записи, в том числе крупную фишинговую кампанию, нацеленную на канадские организации. Один из наблюдаемых доменов за 90 дней разрешался в 20 IP-адресов, распределенных по 13 автономным системам. Данная инфраструктура также хостила фишинговые сайты, имитирующие банки, налоговые органы, почтовые службы, телекоммуникационные компании, криптовалютные платформы и другие организации в Канаде, Великобритании, США, Австралии и Европе.
Крупный канадский банковский кластер использовал систему распределения трафика Keitaro для профилирования посетителей, установки трекер-куки, проверки устройств и фильтрации трафика по географическому признаку и характеристикам клиентов. Кампания, судя по всему, была оптимизирована для мобильных пользователей, что соответствует доставке через SMS. Квалифицированные жертвы получали одноразовые URL-адреса со случайно сгенерированными путями, в то время как сканеры, исследователи и иностранные посетители получали ответы 404. Операторы могли отслеживать жертв в режиме реального времени, перехватывать нажатия клавиш, отображать поддельные страницы одноразовых паролей и верификации, а также проверять украденные учетные данные на легитимных банковских сервисах.
Второй кластер осуществлял фишинг с обратным вызовом, представляя поддельные страницы служб мошенничества, безопасности и поддержки. Эти сайты также содержали клоны форм входа, которые отправляли учетные данные на конечную точку `security.php`. Жертв могли перенаправить к живым операторам через функции чата или верификации по телефону, в то время как вредоносные бинарные файлы доставлялись в ZIP-архивах с паролем после того, как жертва ввела код, что помогало обходить автоматическое сканирование. Обнаружение должно фокусироваться на делегировании имен серверов, специфичном для провайдера, высокой разнообразности IP-адресов и ASN, низких или быстро изменяющихся значениях TTL, несоответствиях геолокации, а также на инфраструктуре, связанной с хостингом, устойчивым к блокировкам или толерантным к злоупотреблениям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Коммерческие сервисы fast-flux скрывают инфраструктуру фишинга, мошенничества и C2, постоянно меняя домены на различных IP-адресах и сетях. Исследователи связали общую DNS-инфраструктуру с глобальными кампаниями банковского фишинга и callback-фишинга, используя фильтрацию трафика, доставку через SMS с упором на мобильные устройства, кражу учётных данных, сбор одноразовых паролей (OTP), маршрутизацию на живых операторов и распространение ВПО.
-----
Fast flux эволюционировал от проксирования на основе ботнетов до коммерчески доступной услуги, используемой для сокрытия фишинговой инфраструктуры, инфраструктуры управления и мошеннической инфраструктуры. Провайдеры вращают DNS-записи домена по часто меняющимся IP-адресам, сетям и странам, что подрывает эффективность блокировки на основе IP-адресов. Клиенты делегируют домены на управляемые провайдером именные серверы, которые выступают в качестве устойчивой точки обнаружения, в то время как базовая IP-инфраструктура меняется. Некоторые сервисы рекламируют автоматическое вращение IP-адресов, кастомизированные зашифрованные прокси, приманки для трафика и хостинг, устойчивый к жалобам на злоупотребления.
Исследователи выявили тысячи доменов, использующих общий слой Быстрой смены IP-адресов для DNS-записи, в том числе крупную фишинговую кампанию, нацеленную на канадские организации. Один из наблюдаемых доменов за 90 дней разрешался в 20 IP-адресов, распределенных по 13 автономным системам. Данная инфраструктура также хостила фишинговые сайты, имитирующие банки, налоговые органы, почтовые службы, телекоммуникационные компании, криптовалютные платформы и другие организации в Канаде, Великобритании, США, Австралии и Европе.
Крупный канадский банковский кластер использовал систему распределения трафика Keitaro для профилирования посетителей, установки трекер-куки, проверки устройств и фильтрации трафика по географическому признаку и характеристикам клиентов. Кампания, судя по всему, была оптимизирована для мобильных пользователей, что соответствует доставке через SMS. Квалифицированные жертвы получали одноразовые URL-адреса со случайно сгенерированными путями, в то время как сканеры, исследователи и иностранные посетители получали ответы 404. Операторы могли отслеживать жертв в режиме реального времени, перехватывать нажатия клавиш, отображать поддельные страницы одноразовых паролей и верификации, а также проверять украденные учетные данные на легитимных банковских сервисах.
Второй кластер осуществлял фишинг с обратным вызовом, представляя поддельные страницы служб мошенничества, безопасности и поддержки. Эти сайты также содержали клоны форм входа, которые отправляли учетные данные на конечную точку `security.php`. Жертв могли перенаправить к живым операторам через функции чата или верификации по телефону, в то время как вредоносные бинарные файлы доставлялись в ZIP-архивах с паролем после того, как жертва ввела код, что помогало обходить автоматическое сканирование. Обнаружение должно фокусироваться на делегировании имен серверов, специфичном для провайдера, высокой разнообразности IP-адресов и ASN, низких или быстро изменяющихся значениях TTL, несоответствиях геолокации, а также на инфраструктуре, связанной с хостингом, устойчивым к блокировкам или толерантным к злоупотреблениям.
#ParsedReport #CompletenessMedium
15-09-2026
ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT
https://www.watchguard.com/wgrd-security-hub/secplicity-blog/clickfix-etherhiding-targets-anglophone-countries-0
Report completeness: Medium
Actors/Campaigns:
Graybravo
Threats:
Clickfix_technique
Etherhiding_technique
Nightshade
Motw_bypass_technique
Dead_drop_technique
Dll_injection_technique
Credential_stealing_technique
Victims:
Windows users
Geo:
Russian, Ireland, Australia, New zealand, United kingdom, United states, Canada
TTPs:
Tactics: 3
Technics: 12
IOCs:
File: 8
Command: 6
Domain: 12
IP: 1
Soft:
WordPress, Cloudflare R2, Chrome, Steam, Chromium, Telegram, Discord
Crypto:
ethereum
Algorithms:
base64, zip, aes-256, aes-256-cbc, rc4, aes-gcm, chacha20
Functions:
atob, JavaScript, eval, cmd_run, Powershell, SetWindowsHookEx, MFEnumDeviceSources, It, NtDuplicateObject
Win API:
VirtualProtect, SendInput, AddClipboardFormatListener
Languages:
java, python, powershell, javascript
15-09-2026
ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT
https://www.watchguard.com/wgrd-security-hub/secplicity-blog/clickfix-etherhiding-targets-anglophone-countries-0
Report completeness: Medium
Actors/Campaigns:
Graybravo
Threats:
Clickfix_technique
Etherhiding_technique
Nightshade
Motw_bypass_technique
Dead_drop_technique
Dll_injection_technique
Credential_stealing_technique
Victims:
Windows users
Geo:
Russian, Ireland, Australia, New zealand, United kingdom, United states, Canada
TTPs:
Tactics: 3
Technics: 12
IOCs:
File: 8
Command: 6
Domain: 12
IP: 1
Soft:
WordPress, Cloudflare R2, Chrome, Steam, Chromium, Telegram, Discord
Crypto:
ethereum
Algorithms:
base64, zip, aes-256, aes-256-cbc, rc4, aes-gcm, chacha20
Functions:
atob, JavaScript, eval, cmd_run, Powershell, SetWindowsHookEx, MFEnumDeviceSources, It, NtDuplicateObject
Win API:
VirtualProtect, SendInput, AddClipboardFormatListener
Languages:
java, python, powershell, javascript
WatchGuard Technologies
ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT
TL;DR