#ParsedReport #CompletenessHigh
14-09-2026
RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions
https://alyacofficialblog.tistory.com/5779
Report completeness: High
Threats:
Goddamn_ransomware
Smishing_technique
Process_hacker_tool
Pchunter_tool
Beast_ransomware
Shadow_copies_delete_technique
Victims:
Healthcare institutions
Industry:
Healthcare, Financial
Geo:
Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1021.001, T1027, T1047, T1070.004, T1105, T1135, T1140, T1480, T1486, T1489, have more...
IOCs:
File: 40
Path: 1
Registry: 1
Hash: 2
Soft:
chrome, MySQL, Outlook, onenote, wordpad, thebat, firefox, kingdee, steam, MSSQL, have more...
Algorithms:
md5, chacha20
Win API:
TerminateProcess, Boot, Microsoft
Win Services:
ocssd, dbsnmp, isqlplussvc, ocautoupds, xfssvccon, sqlservr, sqlagent, sqlbrowser, sqlwriter, dbeng50, have more...
Languages:
python
Platforms:
intel
14-09-2026
RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions
https://alyacofficialblog.tistory.com/5779
Report completeness: High
Threats:
Goddamn_ransomware
Smishing_technique
Process_hacker_tool
Pchunter_tool
Beast_ransomware
Shadow_copies_delete_technique
Victims:
Healthcare institutions
Industry:
Healthcare, Financial
Geo:
Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.001, T1027, T1047, T1070.004, T1105, T1135, T1140, T1480, T1486, T1489, have more...
IOCs:
File: 40
Path: 1
Registry: 1
Hash: 2
Soft:
chrome, MySQL, Outlook, onenote, wordpad, thebat, firefox, kingdee, steam, MSSQL, have more...
Algorithms:
md5, chacha20
Win API:
TerminateProcess, Boot, Microsoft
Win Services:
ocssd, dbsnmp, isqlplussvc, ocautoupds, xfssvccon, sqlservr, sqlagent, sqlbrowser, sqlwriter, dbeng50, have more...
Languages:
python
Platforms:
intel
이스트시큐리티 알약 블로그
국내 의료기관을 노린 RDP 기반 Beast(GodDamn) 랜섬웨어 공격
최근 국내 의료기관을 대상으로 RDP(원격 데스크톱 프로토콜)를 악용한 랜섬웨어 감염 사례가 확인되었습니다. 공격자는 RDP의 드라이브 리다이렉션(tsclient) 기능을 통해 공격 도구를 내부 네트워크에 전달하고, ProcessHacker, PCHunter 와 같은 도구로 보안 제품을 무력화 후 Beast(GodDamn) 랜섬웨어를 실행하였습니다. 본 글에서는 이번 공격에서 확인된 RDP 악용 방식과 Beast 랜섬웨어의 분석 결과를 정리합니다. 1.…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-09-2026 RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions https://alyacofficialblog.tistory.com/5779 Report completeness: High Threats: Goddamn_ransomware Smishing_technique Process_hacker_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по распространению вымогательского ПО использовала открытые подключения RDP и перенаправление дисков через `tsclient` для передачи инструментов в сети медицинских учреждений. Злоумышленники отключили средства защиты с помощью ProcessHacker и PCHunter перед развертыванием вымогательского ПО Beast/GodDamn, которое использует конфигурационные данные, зашифрованные алгоритмом ChaCha20, завершает работу служб и приложений, удаляет теневые копии, шифрует данные, доступные по сети, и взаимодействует с настроенными URL-адресами C2.
-----
Кампания по распространению программ-вымогателей была направлена на отечественные медицинские учреждения с использованием уязвимостей Протокола удаленного рабочего стола (RDP). После получения доступа злоумышленник использовал перенаправление дисков RDP через путь `tsclient` для передачи инструментов с компьютера атакующего во внутреннюю сеть жертвы. Для отключения средств защиты перед запуском программы-вымогателя Beast, также известной как GodDamn, злоумышленник применял ProcessHacker и PCHunter. Файлы, переданные через `tsclient`, могут оставлять ограниченное количество следов после завершения сессии RDP, что затрудняет определение первоначального пути проникновения.
Beast выполняет две проверки для систем, расположенных в странах Содружества Независимых Государств (СНГ), и завершает работу с кодом `ExitProcess(1)` без шифрования файлов, если хотя бы одна из проверок совпадает. Его поведение управляется конфигурационными данными, сгенерированными сборщиком, которые встроены в бинарный файл и зашифрованы алгоритмом ChaCha20. Расшифрованная конфигурация содержит исключаемые пути и расширения файлов, процессы и службы, подлежащие завершению, информацию о записке-вымогательстве, идентификаторы, URL-адреса для управления (C2) и флаги выполнения.
До шифрования ВПО может очищать корзину, завершать процессы, останавливать службы, перечислять и монтировать тома, искать сетевые шары и удалять теневые копии томов. Удаление теневых копий выполняется через WMI путем перечисления и удаления объектов `Win32_ShadowCopy`, в том числе с использованием настроек архитектуры 64-битного провайдера на 64-битных системах. ВПО принудительно завершает работу приложений, которые могут блокировать файлы, включая Oracle, MySQL, SQL Server, Microsoft Office и программное обеспечение для резервного копирования. ВПО также отправляет на настроенный URL C2 отчеты о статусе до и после шифрования.
Шифрование исключает каталоги операционной системы, средства защиты, браузеры и пути, связанные с .NET, чтобы сохранить работоспособность системы при нацеливании на пользовательские данные. Вирус-шифровальщик также может обеспечить закрепление и установить себя, а его настроенные действия могут выполняться без аргументов командной строки, что обеспечивает быстрое нарушение работы и распространение по доступным сетевым ресурсам.
Организации, использующие RDP, должны ограничивать перенаправление дисков, сокращать количество открытых учетных записей и систем, доступных через RDP, отслеживать поступление файлов в `tsclient` и создание подозрительных исполняемых файлов, выявлять попытки вмешательства в работу средств защиты, оперативно изолировать скомпрометированные хосты, а также поддерживать резервные копии, хранящиеся в автономном режиме или с контролируемым доступом, в изоляции от производственных сетей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по распространению вымогательского ПО использовала открытые подключения RDP и перенаправление дисков через `tsclient` для передачи инструментов в сети медицинских учреждений. Злоумышленники отключили средства защиты с помощью ProcessHacker и PCHunter перед развертыванием вымогательского ПО Beast/GodDamn, которое использует конфигурационные данные, зашифрованные алгоритмом ChaCha20, завершает работу служб и приложений, удаляет теневые копии, шифрует данные, доступные по сети, и взаимодействует с настроенными URL-адресами C2.
-----
Кампания по распространению программ-вымогателей была направлена на отечественные медицинские учреждения с использованием уязвимостей Протокола удаленного рабочего стола (RDP). После получения доступа злоумышленник использовал перенаправление дисков RDP через путь `tsclient` для передачи инструментов с компьютера атакующего во внутреннюю сеть жертвы. Для отключения средств защиты перед запуском программы-вымогателя Beast, также известной как GodDamn, злоумышленник применял ProcessHacker и PCHunter. Файлы, переданные через `tsclient`, могут оставлять ограниченное количество следов после завершения сессии RDP, что затрудняет определение первоначального пути проникновения.
Beast выполняет две проверки для систем, расположенных в странах Содружества Независимых Государств (СНГ), и завершает работу с кодом `ExitProcess(1)` без шифрования файлов, если хотя бы одна из проверок совпадает. Его поведение управляется конфигурационными данными, сгенерированными сборщиком, которые встроены в бинарный файл и зашифрованы алгоритмом ChaCha20. Расшифрованная конфигурация содержит исключаемые пути и расширения файлов, процессы и службы, подлежащие завершению, информацию о записке-вымогательстве, идентификаторы, URL-адреса для управления (C2) и флаги выполнения.
До шифрования ВПО может очищать корзину, завершать процессы, останавливать службы, перечислять и монтировать тома, искать сетевые шары и удалять теневые копии томов. Удаление теневых копий выполняется через WMI путем перечисления и удаления объектов `Win32_ShadowCopy`, в том числе с использованием настроек архитектуры 64-битного провайдера на 64-битных системах. ВПО принудительно завершает работу приложений, которые могут блокировать файлы, включая Oracle, MySQL, SQL Server, Microsoft Office и программное обеспечение для резервного копирования. ВПО также отправляет на настроенный URL C2 отчеты о статусе до и после шифрования.
Шифрование исключает каталоги операционной системы, средства защиты, браузеры и пути, связанные с .NET, чтобы сохранить работоспособность системы при нацеливании на пользовательские данные. Вирус-шифровальщик также может обеспечить закрепление и установить себя, а его настроенные действия могут выполняться без аргументов командной строки, что обеспечивает быстрое нарушение работы и распространение по доступным сетевым ресурсам.
Организации, использующие RDP, должны ограничивать перенаправление дисков, сокращать количество открытых учетных записей и систем, доступных через RDP, отслеживать поступление файлов в `tsclient` и создание подозрительных исполняемых файлов, выявлять попытки вмешательства в работу средств защиты, оперативно изолировать скомпрометированные хосты, а также поддерживать резервные копии, хранящиеся в автономном режиме или с контролируемым доступом, в изоляции от производственных сетей.
#ParsedReport #CompletenessLow
15-09-2026
Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit
https://www.sysdig.com/blog/machine-speed-hold-the-ai-hand-rolled-marimo-cve-2026-39987-exploit
Report completeness: Low
Actors/Campaigns:
Scarleteel
Threats:
Nkabuse
Revshell_tool
Victims:
Marimo notebook hosts, Aws accounts, Bastion hosts
CVEs:
CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- coreweave marimo (<0.23.0)
ChatGPT TTPs:
T1005, T1021.004, T1027, T1033, T1049, T1059.004, T1059.006, T1078.004, T1082, T1140, have more...
IOCs:
IP: 2
File: 16
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Redis, boto3, GuardDuty
Algorithms:
base64
Functions:
Manager, GetCallerIdentity, AWS, validate_auth, SendSSHPublicKey
Win API:
Ed25519Key, SSHClient
Languages:
python
Links:
15-09-2026
Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit
https://www.sysdig.com/blog/machine-speed-hold-the-ai-hand-rolled-marimo-cve-2026-39987-exploit
Report completeness: Low
Actors/Campaigns:
Scarleteel
Threats:
Nkabuse
Revshell_tool
Victims:
Marimo notebook hosts, Aws accounts, Bastion hosts
CVEs:
CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- coreweave marimo (<0.23.0)
ChatGPT TTPs:
do not use without manual checkT1005, T1021.004, T1027, T1033, T1049, T1059.004, T1059.006, T1078.004, T1082, T1140, have more...
IOCs:
IP: 2
File: 16
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Redis, boto3, GuardDuty
Algorithms:
base64
Functions:
Manager, GetCallerIdentity, AWS, validate_auth, SendSSHPublicKey
Win API:
Ed25519Key, SSHClient
Languages:
python
Links:
https://github.com/marimo-team/marimo/pull/9098Sysdig
Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit | Sysdig
Sysdig TRT details a hand-rolled attack against marimo's CVE-2026-39987 without AI, building custom Python tools to breach a cloud bastion host.
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit https://www.sysdig.com/blog/machine-speed-hold-the-ai-hand-rolled-marimo-cve-2026-39987-exploit Report completeness: Low Actors/Campaigns: Scarleteel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость CVE-2026-39987 позволяла атакующим без предварительной аутентификации получить интерактивный шелл через WebSocket-эндпоинт `/terminal/ws` в marimo. Атакующий использовал этот шелл для сбора учетных данных, извлечения SSH-ключа AWS-шлюза (bastion) из Secrets Manager и перехода по SSH, автоматизируя цепочку атаки с помощью скриптов на Python и Paramiko.
-----
CVE-2026-39987 — это уязвимость удаленного выполнения кода (Удаленное Выполнение Кода) до аутентификации в marimo, затрагивающая версии до 0.20.4 включительно, исправленная в версии 0.23.0. WebSocket-эндпоинт `/terminal/ws` не выполнял проверку аутентификации, что позволяло любому клиенту, способному установить соединение, получить интерактивный PTY-шелл, работающий с привилегиями пользователя процесса marimo. Для эксплуатации требуется только открытое WebSocket-соединение, кодирование полезной нагрузки не требуется.
Злоумышленник использовал уязвимость для проведения цепочки атак на основе перехвата учетных данных. Учетные данные были получены из переменных окружения и локальных файлов с учетными данными, а второй набор учетных данных был восстановлен с помощью запроса к Redis к зашифрованным данным учетных данных, хранящимся в приложении. Актор использовал скрипты boto3 для запроса к AWS Secrets Manager, получения закрытого SSH-ключа хоста-бастиона, записи его локально и аутентификации на бастионе. Полная последовательность действий — от установления WebSocket-соединения до запроса в AWS и аутентификации по SSH — заняла примерно восемь секунд.
Актор вручную разрабатывал и отлаживал инструменты на Python в течение нескольких сессий. Скрипты передавались в каталог `/tmp/` в виде файлов, закодированных в base64, а затем выполнялись с помощью фоновых команд `nohup python3`. Инструменты включали код обратного шелла на основе стандартной библиотеки Python и автоматизацию SSH на базе Paramiko. За 17 минут было создано восемь вариантов скриптов, при этом в более поздних версиях были добавлены обработка исключений и тайм-ауты сокетов. Актор также предпринял попытку использования AWS EC2 Instance Connect. Когда перечисление инстансов вернуло ошибку `UnauthorizedOperation`, автоматизация всё равно вызвала `SendSSHPublicKey`, используя идентификатор инстанса-заглушку `i-0000000000000000`, что сформировало характерный поведенческий индикатор.
Среди соответствующих индикаторов на хосте: `/tmp/chain.py`, `/tmp/full_chain.py`, `/tmp/bastion_key` с ограничительными правами доступа, `/tmp/chain.log`, `/tmp/chain_output.txt` и `/tmp/callback.log`. Поведенческие индикаторы включают декодирование Python-скриптов из base64 в каталог `/tmp/`, быстрое выполнение фоновых цепочечных скриптов, вызовы Secrets Manager через boto3 с перебором регионов `us-west-2`, `eu-west-1`, `ap-southeast-1` и `us-east-2`, а также SSH-соединения через Paramiko от имени root. Наблюдаемые адреса источника и C2, `172.236.12.17` и `45.79.187.72`, размещались в AS63949. При обнаружении следует уделять приоритетное внимание последовательности: доступ через WebSocket, использование учетных данных, извлечение данных из Secrets Manager, развёртывание SSH-ключа и исходящее соединение с bastion-хостом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость CVE-2026-39987 позволяла атакующим без предварительной аутентификации получить интерактивный шелл через WebSocket-эндпоинт `/terminal/ws` в marimo. Атакующий использовал этот шелл для сбора учетных данных, извлечения SSH-ключа AWS-шлюза (bastion) из Secrets Manager и перехода по SSH, автоматизируя цепочку атаки с помощью скриптов на Python и Paramiko.
-----
CVE-2026-39987 — это уязвимость удаленного выполнения кода (Удаленное Выполнение Кода) до аутентификации в marimo, затрагивающая версии до 0.20.4 включительно, исправленная в версии 0.23.0. WebSocket-эндпоинт `/terminal/ws` не выполнял проверку аутентификации, что позволяло любому клиенту, способному установить соединение, получить интерактивный PTY-шелл, работающий с привилегиями пользователя процесса marimo. Для эксплуатации требуется только открытое WebSocket-соединение, кодирование полезной нагрузки не требуется.
Злоумышленник использовал уязвимость для проведения цепочки атак на основе перехвата учетных данных. Учетные данные были получены из переменных окружения и локальных файлов с учетными данными, а второй набор учетных данных был восстановлен с помощью запроса к Redis к зашифрованным данным учетных данных, хранящимся в приложении. Актор использовал скрипты boto3 для запроса к AWS Secrets Manager, получения закрытого SSH-ключа хоста-бастиона, записи его локально и аутентификации на бастионе. Полная последовательность действий — от установления WebSocket-соединения до запроса в AWS и аутентификации по SSH — заняла примерно восемь секунд.
Актор вручную разрабатывал и отлаживал инструменты на Python в течение нескольких сессий. Скрипты передавались в каталог `/tmp/` в виде файлов, закодированных в base64, а затем выполнялись с помощью фоновых команд `nohup python3`. Инструменты включали код обратного шелла на основе стандартной библиотеки Python и автоматизацию SSH на базе Paramiko. За 17 минут было создано восемь вариантов скриптов, при этом в более поздних версиях были добавлены обработка исключений и тайм-ауты сокетов. Актор также предпринял попытку использования AWS EC2 Instance Connect. Когда перечисление инстансов вернуло ошибку `UnauthorizedOperation`, автоматизация всё равно вызвала `SendSSHPublicKey`, используя идентификатор инстанса-заглушку `i-0000000000000000`, что сформировало характерный поведенческий индикатор.
Среди соответствующих индикаторов на хосте: `/tmp/chain.py`, `/tmp/full_chain.py`, `/tmp/bastion_key` с ограничительными правами доступа, `/tmp/chain.log`, `/tmp/chain_output.txt` и `/tmp/callback.log`. Поведенческие индикаторы включают декодирование Python-скриптов из base64 в каталог `/tmp/`, быстрое выполнение фоновых цепочечных скриптов, вызовы Secrets Manager через boto3 с перебором регионов `us-west-2`, `eu-west-1`, `ap-southeast-1` и `us-east-2`, а также SSH-соединения через Paramiko от имени root. Наблюдаемые адреса источника и C2, `172.236.12.17` и `45.79.187.72`, размещались в AS63949. При обнаружении следует уделять приоритетное внимание последовательности: доступ через WebSocket, использование учетных данных, извлечение данных из Secrets Manager, развёртывание SSH-ключа и исходящее соединение с bastion-хостом.
#ParsedReport #CompletenessLow
15-09-2026
Silent Push Tracks a Mass Phishing Operation Through Fast Flux
https://www.silentpush.com/blog/fast-flux-phishing/
Report completeness: Low
Threats:
Fastflux_technique
Cloaking_technique
Shadowrelay
Victims:
Banking, Postal services, Tax authorities, Provincial benefit programs, Telecommunications, Email marketing platforms, Cryptocurrency brands, Financial technology
Industry:
Financial, Telco
Geo:
Australian, Canada, Australia, Canadian
ChatGPT TTPs:
T1027.013, T1056.003, T1090.002, T1105, T1110.004, T1480, T1566.004, T1568.001, T1656
IOCs:
Domain: 2
File: 2
IP: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Keitaro
Crypto:
monero
Algorithms:
zip
Languages:
php
15-09-2026
Silent Push Tracks a Mass Phishing Operation Through Fast Flux
https://www.silentpush.com/blog/fast-flux-phishing/
Report completeness: Low
Threats:
Fastflux_technique
Cloaking_technique
Shadowrelay
Victims:
Banking, Postal services, Tax authorities, Provincial benefit programs, Telecommunications, Email marketing platforms, Cryptocurrency brands, Financial technology
Industry:
Financial, Telco
Geo:
Australian, Canada, Australia, Canadian
ChatGPT TTPs:
do not use without manual checkT1027.013, T1056.003, T1090.002, T1105, T1110.004, T1480, T1566.004, T1568.001, T1656
IOCs:
Domain: 2
File: 2
IP: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Keitaro
Crypto:
monero
Algorithms:
zip
Languages:
php
Silent Push
Silent Push Tracks a Mass Phishing Operation Through Fast Flux
Silent Push became a fast-flux customer to explore its inner workings. We identified an active, nearly impossible-to-detect global operation.
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Silent Push Tracks a Mass Phishing Operation Through Fast Flux https://www.silentpush.com/blog/fast-flux-phishing/ Report completeness: Low Threats: Fastflux_technique Cloaking_technique Shadowrelay Victims: Banking…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Коммерческие сервисы fast-flux скрывают инфраструктуру фишинга, мошенничества и C2, постоянно меняя домены на различных IP-адресах и сетях. Исследователи связали общую DNS-инфраструктуру с глобальными кампаниями банковского фишинга и callback-фишинга, используя фильтрацию трафика, доставку через SMS с упором на мобильные устройства, кражу учётных данных, сбор одноразовых паролей (OTP), маршрутизацию на живых операторов и распространение ВПО.
-----
Fast flux эволюционировал от проксирования на основе ботнетов до коммерчески доступной услуги, используемой для сокрытия фишинговой инфраструктуры, инфраструктуры управления и мошеннической инфраструктуры. Провайдеры вращают DNS-записи домена по часто меняющимся IP-адресам, сетям и странам, что подрывает эффективность блокировки на основе IP-адресов. Клиенты делегируют домены на управляемые провайдером именные серверы, которые выступают в качестве устойчивой точки обнаружения, в то время как базовая IP-инфраструктура меняется. Некоторые сервисы рекламируют автоматическое вращение IP-адресов, кастомизированные зашифрованные прокси, приманки для трафика и хостинг, устойчивый к жалобам на злоупотребления.
Исследователи выявили тысячи доменов, использующих общий слой Быстрой смены IP-адресов для DNS-записи, в том числе крупную фишинговую кампанию, нацеленную на канадские организации. Один из наблюдаемых доменов за 90 дней разрешался в 20 IP-адресов, распределенных по 13 автономным системам. Данная инфраструктура также хостила фишинговые сайты, имитирующие банки, налоговые органы, почтовые службы, телекоммуникационные компании, криптовалютные платформы и другие организации в Канаде, Великобритании, США, Австралии и Европе.
Крупный канадский банковский кластер использовал систему распределения трафика Keitaro для профилирования посетителей, установки трекер-куки, проверки устройств и фильтрации трафика по географическому признаку и характеристикам клиентов. Кампания, судя по всему, была оптимизирована для мобильных пользователей, что соответствует доставке через SMS. Квалифицированные жертвы получали одноразовые URL-адреса со случайно сгенерированными путями, в то время как сканеры, исследователи и иностранные посетители получали ответы 404. Операторы могли отслеживать жертв в режиме реального времени, перехватывать нажатия клавиш, отображать поддельные страницы одноразовых паролей и верификации, а также проверять украденные учетные данные на легитимных банковских сервисах.
Второй кластер осуществлял фишинг с обратным вызовом, представляя поддельные страницы служб мошенничества, безопасности и поддержки. Эти сайты также содержали клоны форм входа, которые отправляли учетные данные на конечную точку `security.php`. Жертв могли перенаправить к живым операторам через функции чата или верификации по телефону, в то время как вредоносные бинарные файлы доставлялись в ZIP-архивах с паролем после того, как жертва ввела код, что помогало обходить автоматическое сканирование. Обнаружение должно фокусироваться на делегировании имен серверов, специфичном для провайдера, высокой разнообразности IP-адресов и ASN, низких или быстро изменяющихся значениях TTL, несоответствиях геолокации, а также на инфраструктуре, связанной с хостингом, устойчивым к блокировкам или толерантным к злоупотреблениям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Коммерческие сервисы fast-flux скрывают инфраструктуру фишинга, мошенничества и C2, постоянно меняя домены на различных IP-адресах и сетях. Исследователи связали общую DNS-инфраструктуру с глобальными кампаниями банковского фишинга и callback-фишинга, используя фильтрацию трафика, доставку через SMS с упором на мобильные устройства, кражу учётных данных, сбор одноразовых паролей (OTP), маршрутизацию на живых операторов и распространение ВПО.
-----
Fast flux эволюционировал от проксирования на основе ботнетов до коммерчески доступной услуги, используемой для сокрытия фишинговой инфраструктуры, инфраструктуры управления и мошеннической инфраструктуры. Провайдеры вращают DNS-записи домена по часто меняющимся IP-адресам, сетям и странам, что подрывает эффективность блокировки на основе IP-адресов. Клиенты делегируют домены на управляемые провайдером именные серверы, которые выступают в качестве устойчивой точки обнаружения, в то время как базовая IP-инфраструктура меняется. Некоторые сервисы рекламируют автоматическое вращение IP-адресов, кастомизированные зашифрованные прокси, приманки для трафика и хостинг, устойчивый к жалобам на злоупотребления.
Исследователи выявили тысячи доменов, использующих общий слой Быстрой смены IP-адресов для DNS-записи, в том числе крупную фишинговую кампанию, нацеленную на канадские организации. Один из наблюдаемых доменов за 90 дней разрешался в 20 IP-адресов, распределенных по 13 автономным системам. Данная инфраструктура также хостила фишинговые сайты, имитирующие банки, налоговые органы, почтовые службы, телекоммуникационные компании, криптовалютные платформы и другие организации в Канаде, Великобритании, США, Австралии и Европе.
Крупный канадский банковский кластер использовал систему распределения трафика Keitaro для профилирования посетителей, установки трекер-куки, проверки устройств и фильтрации трафика по географическому признаку и характеристикам клиентов. Кампания, судя по всему, была оптимизирована для мобильных пользователей, что соответствует доставке через SMS. Квалифицированные жертвы получали одноразовые URL-адреса со случайно сгенерированными путями, в то время как сканеры, исследователи и иностранные посетители получали ответы 404. Операторы могли отслеживать жертв в режиме реального времени, перехватывать нажатия клавиш, отображать поддельные страницы одноразовых паролей и верификации, а также проверять украденные учетные данные на легитимных банковских сервисах.
Второй кластер осуществлял фишинг с обратным вызовом, представляя поддельные страницы служб мошенничества, безопасности и поддержки. Эти сайты также содержали клоны форм входа, которые отправляли учетные данные на конечную точку `security.php`. Жертв могли перенаправить к живым операторам через функции чата или верификации по телефону, в то время как вредоносные бинарные файлы доставлялись в ZIP-архивах с паролем после того, как жертва ввела код, что помогало обходить автоматическое сканирование. Обнаружение должно фокусироваться на делегировании имен серверов, специфичном для провайдера, высокой разнообразности IP-адресов и ASN, низких или быстро изменяющихся значениях TTL, несоответствиях геолокации, а также на инфраструктуре, связанной с хостингом, устойчивым к блокировкам или толерантным к злоупотреблениям.
#ParsedReport #CompletenessMedium
15-09-2026
ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT
https://www.watchguard.com/wgrd-security-hub/secplicity-blog/clickfix-etherhiding-targets-anglophone-countries-0
Report completeness: Medium
Actors/Campaigns:
Graybravo
Threats:
Clickfix_technique
Etherhiding_technique
Nightshade
Motw_bypass_technique
Dead_drop_technique
Dll_injection_technique
Credential_stealing_technique
Victims:
Windows users
Geo:
Russian, Ireland, Australia, New zealand, United kingdom, United states, Canada
TTPs:
Tactics: 3
Technics: 12
IOCs:
File: 8
Command: 6
Domain: 12
IP: 1
Soft:
WordPress, Cloudflare R2, Chrome, Steam, Chromium, Telegram, Discord
Crypto:
ethereum
Algorithms:
base64, zip, aes-256, aes-256-cbc, rc4, aes-gcm, chacha20
Functions:
atob, JavaScript, eval, cmd_run, Powershell, SetWindowsHookEx, MFEnumDeviceSources, It, NtDuplicateObject
Win API:
VirtualProtect, SendInput, AddClipboardFormatListener
Languages:
java, python, powershell, javascript
15-09-2026
ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT
https://www.watchguard.com/wgrd-security-hub/secplicity-blog/clickfix-etherhiding-targets-anglophone-countries-0
Report completeness: Medium
Actors/Campaigns:
Graybravo
Threats:
Clickfix_technique
Etherhiding_technique
Nightshade
Motw_bypass_technique
Dead_drop_technique
Dll_injection_technique
Credential_stealing_technique
Victims:
Windows users
Geo:
Russian, Ireland, Australia, New zealand, United kingdom, United states, Canada
TTPs:
Tactics: 3
Technics: 12
IOCs:
File: 8
Command: 6
Domain: 12
IP: 1
Soft:
WordPress, Cloudflare R2, Chrome, Steam, Chromium, Telegram, Discord
Crypto:
ethereum
Algorithms:
base64, zip, aes-256, aes-256-cbc, rc4, aes-gcm, chacha20
Functions:
atob, JavaScript, eval, cmd_run, Powershell, SetWindowsHookEx, MFEnumDeviceSources, It, NtDuplicateObject
Win API:
VirtualProtect, SendInput, AddClipboardFormatListener
Languages:
java, python, powershell, javascript
WatchGuard Technologies
ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT
TL;DR
CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT https://www.watchguard.com/wgrd-security-hub/secplicity-blog/clickfix-etherhiding-targets-anglophone-countries-0 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix/EtherHiding компрометирует сайты WordPress, чтобы обманом заставить пользователей Windows выполнить обфусцированные команды PowerShell. Для доставки зашифрованного загрузчика на базе Python, который обеспечивает постоянство присутствия через запланированную задачу, используются смарт-контракты Ethereum Sepolia, рандомизированные доменные имена и Cloudflare R2. Итоговый полезный груз NightshadeC2/CastleRAT обеспечивает наблюдение, кражу учетных данных и данных браузера, нацеливание на криптокошельки и удаленный доступ.
-----
Активная кампания ClickFix и EtherHiding нацелена на пользователей Windows в США, Канаде, Великобритании, Ирландии, Австралии и Новой Зеландии. В рамках кампании используются скомпрометированные веб-сайты на платформе WordPress, содержащие обфусцированный JavaScript, который отображает поддельные запросы на подтверждение. Жертвам предлагается выполнить вредоносные команды PowerShell, что позволяет злоумышленникам обходить стандартные механизмы контроля доставки через браузер.
Вставленный JavaScript использует декодирование Base64 и динамическое выполнение кода для размещения команд в буфере обмена. Он извлекает зашифрованные компоненты полезной нагрузки из смарт-контрактов Ethereum Sepolia, используя инфраструктуру блокчейна в качестве механизма передачи данных (dead-drop). Последующие этапы на PowerShell размещаются через рандомизированные поддомены и Cloudflare R2. Скрипты содержат обфусцированные переменные и контент, закодированный в Base64, записывают декодированные команды во временные файлы, выполняют их с обходом политик и скрытыми окнами, а также удаляют идентификаторы Mark-of-the-Web из загруженных файлов.
Первоначальный исполняемый файл, идентифицированный как IntelSoftwareUpdaterVX, представляет собой пакет Inno Setup, содержащий встроенную среду Python 3.11. Он маскируется под компонент программного обеспечения Windows и создаёт запланированную задачу с именем IntelSoftwareUpdater для закрепления. ВПО собирает системную информацию с помощью WMI и PowerShell, проверяет языковые настройки жертвы и избегает выполнения на системах, связанных со странами СНГ. Он также использует DNS-коммуникации и информацию о смарт-контрактах для получения дополнительной инфраструктуры. Последующая стадия загружается в виде зашифрованного ZIP-архива, расшифровывается с помощью AES-256 и загружается через shellcode на базе Python. Загрузчик разрешает API, расшифровывает встроенный исполняемый файл, изменяет разрешения памяти с помощью VirtualProtect и выполняет полезную нагрузку в памяти.
Финальный полезный груз, NightshadeC2/CastleRAT, связан с оператором ВПО как услуга TAG-150. Он устанавливает канал управления (command-and-control) через инфраструктуру, резолвинг которой осуществляется из профиля Steam Community, и поддерживает зашифрованные коммуникации. Его возможности включают регистрацию нажатий клавиш (keylogging) с использованием SetWindowsHookEx, мониторинг буфера обмена с помощью AddClipboardFormatListener, захват скриншотов, сбор системной информации (fingerprinting), кражу учётных данных, перехват сессии браузера (browser-session hijacking) и удалённый доступ. ВПО также нацелено на данные браузеров на базе Chromium, кошельки криптовалют, менеджеры паролей, средства многофакторной аутентификации и расширения браузеров, в том числе с применением техник обхода шифрования, привязанного к приложению Chromium (Chromium Application-Bound Encryption), и инъекции DLL.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix/EtherHiding компрометирует сайты WordPress, чтобы обманом заставить пользователей Windows выполнить обфусцированные команды PowerShell. Для доставки зашифрованного загрузчика на базе Python, который обеспечивает постоянство присутствия через запланированную задачу, используются смарт-контракты Ethereum Sepolia, рандомизированные доменные имена и Cloudflare R2. Итоговый полезный груз NightshadeC2/CastleRAT обеспечивает наблюдение, кражу учетных данных и данных браузера, нацеливание на криптокошельки и удаленный доступ.
-----
Активная кампания ClickFix и EtherHiding нацелена на пользователей Windows в США, Канаде, Великобритании, Ирландии, Австралии и Новой Зеландии. В рамках кампании используются скомпрометированные веб-сайты на платформе WordPress, содержащие обфусцированный JavaScript, который отображает поддельные запросы на подтверждение. Жертвам предлагается выполнить вредоносные команды PowerShell, что позволяет злоумышленникам обходить стандартные механизмы контроля доставки через браузер.
Вставленный JavaScript использует декодирование Base64 и динамическое выполнение кода для размещения команд в буфере обмена. Он извлекает зашифрованные компоненты полезной нагрузки из смарт-контрактов Ethereum Sepolia, используя инфраструктуру блокчейна в качестве механизма передачи данных (dead-drop). Последующие этапы на PowerShell размещаются через рандомизированные поддомены и Cloudflare R2. Скрипты содержат обфусцированные переменные и контент, закодированный в Base64, записывают декодированные команды во временные файлы, выполняют их с обходом политик и скрытыми окнами, а также удаляют идентификаторы Mark-of-the-Web из загруженных файлов.
Первоначальный исполняемый файл, идентифицированный как IntelSoftwareUpdaterVX, представляет собой пакет Inno Setup, содержащий встроенную среду Python 3.11. Он маскируется под компонент программного обеспечения Windows и создаёт запланированную задачу с именем IntelSoftwareUpdater для закрепления. ВПО собирает системную информацию с помощью WMI и PowerShell, проверяет языковые настройки жертвы и избегает выполнения на системах, связанных со странами СНГ. Он также использует DNS-коммуникации и информацию о смарт-контрактах для получения дополнительной инфраструктуры. Последующая стадия загружается в виде зашифрованного ZIP-архива, расшифровывается с помощью AES-256 и загружается через shellcode на базе Python. Загрузчик разрешает API, расшифровывает встроенный исполняемый файл, изменяет разрешения памяти с помощью VirtualProtect и выполняет полезную нагрузку в памяти.
Финальный полезный груз, NightshadeC2/CastleRAT, связан с оператором ВПО как услуга TAG-150. Он устанавливает канал управления (command-and-control) через инфраструктуру, резолвинг которой осуществляется из профиля Steam Community, и поддерживает зашифрованные коммуникации. Его возможности включают регистрацию нажатий клавиш (keylogging) с использованием SetWindowsHookEx, мониторинг буфера обмена с помощью AddClipboardFormatListener, захват скриншотов, сбор системной информации (fingerprinting), кражу учётных данных, перехват сессии браузера (browser-session hijacking) и удалённый доступ. ВПО также нацелено на данные браузеров на базе Chromium, кошельки криптовалют, менеджеры паролей, средства многофакторной аутентификации и расширения браузеров, в том числе с применением техник обхода шифрования, привязанного к приложению Chromium (Chromium Application-Bound Encryption), и инъекции DLL.
#technique
ResetSpy
Probe Microsoft's Self-Service Password Reset (SSPR) endpoint to enumerate registeted verification methods and flag any that lack a strong second factor. Provides user enumeration and an approximation of MFA posture across Entra accounts.
https://github.com/mlcsec/ResetSpy
ResetSpy
Probe Microsoft's Self-Service Password Reset (SSPR) endpoint to enumerate registeted verification methods and flag any that lack a strong second factor. Provides user enumeration and an approximation of MFA posture across Entra accounts.
https://github.com/mlcsec/ResetSpy
GitHub
GitHub - mlcsec/ResetSpy: Enumerate user accounts and registered authentication methods via the Microsoft Self-Service Password…
Enumerate user accounts and registered authentication methods via the Microsoft Self-Service Password Reset (SSPR) portal - mlcsec/ResetSpy
#ParsedReport #CompletenessHigh
16-09-2026
NightEagle targets Russian companies
https://securelist.com/tr/nighteagle-apt-ghostcontainer-and-tunneling/121323/
Report completeness: High
Actors/Campaigns:
Nighteagle
Threats:
Ghostcontainer
Neo-regeorg_tool
Ysoserial_tool
Dev_tunnels_tool
Rdp2tcp_tool
Atexec_tool
Impacket_tool
Bluekeep_vuln
Dcsync_technique
Victims:
Russian businesses
Geo:
Asia, Russia, Russian
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
CVE-2020-0688 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft exchange_server (2010, 2013, 2016, 2019)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1003, T1003.006, T1021.001, T1053.005, T1059.001, T1078, T1090, T1098, T1133, T1136.001, have more...
IOCs:
File: 5
Command: 1
Hash: 5
Url: 2
Soft:
Microsoft Exchange, trueconf, Active Directory
Algorithms:
zip
Win API:
NET
Languages:
powershell
Links:
16-09-2026
NightEagle targets Russian companies
https://securelist.com/tr/nighteagle-apt-ghostcontainer-and-tunneling/121323/
Report completeness: High
Actors/Campaigns:
Nighteagle
Threats:
Ghostcontainer
Neo-regeorg_tool
Ysoserial_tool
Dev_tunnels_tool
Rdp2tcp_tool
Atexec_tool
Impacket_tool
Bluekeep_vuln
Dcsync_technique
Victims:
Russian businesses
Geo:
Asia, Russia, Russian
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
CVE-2020-0688 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft exchange_server (2010, 2013, 2016, 2019)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003, T1003.006, T1021.001, T1053.005, T1059.001, T1078, T1090, T1098, T1133, T1136.001, have more...
IOCs:
File: 5
Command: 1
Hash: 5
Url: 2
Soft:
Microsoft Exchange, trueconf, Active Directory
Algorithms:
zip
Win API:
NET
Languages:
powershell
Links:
https://github.com/V-E-O/rdp2tcp
CTT Report Hub
#ParsedReport #CompletenessHigh 16-09-2026 NightEagle targets Russian companies https://securelist.com/tr/nighteagle-apt-ghostcontainer-and-tunneling/121323/ Report completeness: High Actors/Campaigns: Nighteagle Threats: Ghostcontainer Neo-regeorg_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightEagle (APT-Q-95) атаковал российские организации, используя скомпрометированные учетные данные VPN и инфраструктуру, связанную с российскими или европейскими IP-адресами. Группа развернула GhostContainer в Microsoft Exchange для выполнения кода в оперативной памяти, C2-связи через HTTP-заголовки, туннелирования и обхода средств защиты. Доступ поддерживался посредством RDP и TCP-туннелей, запланированных задач, эксплуатации уязвимости BlueKeep и атак на Active Directory, включая DCSync и злоупотребление билетами Kerberos.
-----
Группа NightEagle (APT-Q-95) нацелилась на российские организации после того, как ранее сосредоточила свою деятельность на жертвах в Азии. Группа активна как минимум с 2023 года. Первоначальный доступ, как правило, осуществлялся с использованием скомпрометированных легитимных учетных данных для подключения к корпоративным VPN. Соединения инициировались с российских IP-адресов, связанных с туннелями Cloudflare WARP, а также с виртуальной инфраструктуры европейских провайдеров.
Атакующие развернули бэкдор GhostContainer на серверах Microsoft Exchange как на этапе первоначального доступа, так и в ходе последующих операций. GhostContainer представляет собой сборку .NET, включающую код или функциональность из общедоступных проектов, в том числе инструмента туннелирования Neo-reGeorg, эксплойта для Exchange CVE-2020-0688 и класса GhostWebShell из ysoserial. Предположительно, способ доставки заключался в извлечении криптографических ключей Microsoft Exchange из конфигурационных файлов ASP.NET, изменении параметра VIEWSTATE и внедрении полезной нагрузки, которая выполняла GhostContainer в оперативной памяти.
GhostContainer обрабатывает инструкции управления, передаваемые через специально сформированные HTTP-заголовки, включая `x-owa-urlpostdata`. Он пытается обходить мониторинг AMSI и журнала событий Windows, перезаписывая адреса в `amsi.dll` и `ntdll.dll`. Его другие компоненты создают виртуальные пути и обеспечивают перенаправление сетевого трафика и пересылку сокетов.
Для закрепления и внутреннего доступа NightEagle использовал Microsoft dev tunnels для экспозиции RDP на порту 3389 и комбинировал их с утилитой с открытым исходным кодом `rdp2tcp` для туннелирования TCP-трафика через RDP. Атакующие также использовали `atexec` из Impacket для создания запланированных задач, обеспечивающих перенаправление портов через стандартные функции Windows. Эти методы позволяли осуществлять доступ через легитимные сервисы без открытия дополнительных подозрительных портов.
В ходе перемещения внутри компании группа эксплуатировала уязвимости Active Directory и использовала созданные туннели для доступа к внутренним системам. В одном из инцидентов злоумышленники эксплуатировали уязвимость BlueKeep (CVE-2019-0708) для создания локальной учетной записи и добавления ее в группы Administrators и Remote Desktop Users. Атакующие также запрашивали билеты Kerberos с флагами Forwardable, Proxiable и Renewable и предпринимали попытки выполнения операций DCSync для репликации данных паролей домена. Эти действия позволили украсть хеши учетных данных, использовать билеты с длительным временем жизни, осуществить имперсонацию контроллера домена и обеспечить более широкую компрометацию среды Active Directory жертвы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightEagle (APT-Q-95) атаковал российские организации, используя скомпрометированные учетные данные VPN и инфраструктуру, связанную с российскими или европейскими IP-адресами. Группа развернула GhostContainer в Microsoft Exchange для выполнения кода в оперативной памяти, C2-связи через HTTP-заголовки, туннелирования и обхода средств защиты. Доступ поддерживался посредством RDP и TCP-туннелей, запланированных задач, эксплуатации уязвимости BlueKeep и атак на Active Directory, включая DCSync и злоупотребление билетами Kerberos.
-----
Группа NightEagle (APT-Q-95) нацелилась на российские организации после того, как ранее сосредоточила свою деятельность на жертвах в Азии. Группа активна как минимум с 2023 года. Первоначальный доступ, как правило, осуществлялся с использованием скомпрометированных легитимных учетных данных для подключения к корпоративным VPN. Соединения инициировались с российских IP-адресов, связанных с туннелями Cloudflare WARP, а также с виртуальной инфраструктуры европейских провайдеров.
Атакующие развернули бэкдор GhostContainer на серверах Microsoft Exchange как на этапе первоначального доступа, так и в ходе последующих операций. GhostContainer представляет собой сборку .NET, включающую код или функциональность из общедоступных проектов, в том числе инструмента туннелирования Neo-reGeorg, эксплойта для Exchange CVE-2020-0688 и класса GhostWebShell из ysoserial. Предположительно, способ доставки заключался в извлечении криптографических ключей Microsoft Exchange из конфигурационных файлов ASP.NET, изменении параметра VIEWSTATE и внедрении полезной нагрузки, которая выполняла GhostContainer в оперативной памяти.
GhostContainer обрабатывает инструкции управления, передаваемые через специально сформированные HTTP-заголовки, включая `x-owa-urlpostdata`. Он пытается обходить мониторинг AMSI и журнала событий Windows, перезаписывая адреса в `amsi.dll` и `ntdll.dll`. Его другие компоненты создают виртуальные пути и обеспечивают перенаправление сетевого трафика и пересылку сокетов.
Для закрепления и внутреннего доступа NightEagle использовал Microsoft dev tunnels для экспозиции RDP на порту 3389 и комбинировал их с утилитой с открытым исходным кодом `rdp2tcp` для туннелирования TCP-трафика через RDP. Атакующие также использовали `atexec` из Impacket для создания запланированных задач, обеспечивающих перенаправление портов через стандартные функции Windows. Эти методы позволяли осуществлять доступ через легитимные сервисы без открытия дополнительных подозрительных портов.
В ходе перемещения внутри компании группа эксплуатировала уязвимости Active Directory и использовала созданные туннели для доступа к внутренним системам. В одном из инцидентов злоумышленники эксплуатировали уязвимость BlueKeep (CVE-2019-0708) для создания локальной учетной записи и добавления ее в группы Administrators и Remote Desktop Users. Атакующие также запрашивали билеты Kerberos с флагами Forwardable, Proxiable и Renewable и предпринимали попытки выполнения операций DCSync для репликации данных паролей домена. Эти действия позволили украсть хеши учетных данных, использовать билеты с длительным временем жизни, осуществить имперсонацию контроллера домена и обеспечить более широкую компрометацию среды Active Directory жертвы.
#ParsedReport #CompletenessLow
17-09-2026
What’s Behind the Curtain? AWS Bedrock AgentCore Runtime Tear Down – Part II
https://www.upwind.io/feed/whats-behind-the-curtain-aws-bedrock-agentcore-runtime-tear-down-part-ii
Report completeness: Low
Threats:
Mitm_technique
Desync_technique
Victims:
Amazon web services
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1040, T1550.001, T1552.005, T1557, T1567.002
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WS Bedrock Ag, gentCore Ru, AgentCore
Algorithms:
aes-256-gcm
Languages:
rust
17-09-2026
What’s Behind the Curtain? AWS Bedrock AgentCore Runtime Tear Down – Part II
https://www.upwind.io/feed/whats-behind-the-curtain-aws-bedrock-agentcore-runtime-tear-down-part-ii
Report completeness: Low
Threats:
Mitm_technique
Desync_technique
Victims:
Amazon web services
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1040, T1550.001, T1552.005, T1557, T1567.002
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WS Bedrock Ag, gentCore Ru, AgentCore
Algorithms:
aes-256-gcm
Languages:
rust
Upwind | Cloud & AI Security for the Realtime Era
What’s Behind the Curtain? AWS Bedrock AgentCore Runtime Tear Down – Part II
Recap In Part I, we explored the AgentCore Runtime microVM from the inside and discovered we weren’t alone – four platform binaries were running alongside our code, and one of them was quietly shipping logs to an AWS-internal S3 bucket. We left off with a…
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 What’s Behind the Curtain? AWS Bedrock AgentCore Runtime Tear Down – Part II https://www.upwind.io/feed/whats-behind-the-curtain-aws-bedrock-agentcore-runtime-tear-down-part-ii Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи установили, что сервис метаданных microVM и Внутренний прокси-сервер в AWS Bedrock AgentCore можно было подделать с помощью SSRF, что позволяло использовать подделанные JWT для вызова контейнеров агентов, минуя API-шлюз и журналирование CloudTrail. Также в доступных журналах содержалась конфиденциальная информация о внутренних операциях платформы, а обработка заголовков могла перенаправлять соединения с бэкендом. Позднее AWS внедрила взаимное TLS для блокировки продемонстрированного вектора атаки.
-----
Исследователи, анализирующие микровиртуальную машину (microVM) AWS Bedrock AgentCore Runtime, выявили уязвимости в коммуникации между компонентами платформы и службой метаданных микровиртуальной машины (MMDS). Платформенный компонент Logger периодически получал предподписанный URL S3 по незашифрованному HTTP, не проверяя токен аутентификации MMDS и не подтверждая адрес назначения. Подделывая ответы MMDS, исследователи перенаправили внутренний вывод Logger в управляемый злоумышленником бакет S3. Собранные журналы раскрыли информацию о процессе загрузки платформы, переходах жизненного цикла, предоставлении сертификатов TLS, инициализации прокси и деталях обработки вызовов.
Логи показали, что платформенный прокси, построенный на основе фреймворка Pingora от Cloudflare, завершает входящие соединения и маршрутизирует вызовы в контейнеры агентов. Прокси получал TLS-материалы и симметричный ключ подписи из MMDS и валидировал JWT рабочих нагрузок, связанные с доступом к вызовам AgentCore. Анализ показал, что прокси применял валидацию только для утверждений о сроке действия JWT (`exp`) и идентификаторе группы (`gid`). Остальные утверждения рассматривались как метаданные и не валидировались. Используя ключ подписи, предоставленный MMDS, исследователи создали минимальные JWT, содержащие только необходимые утверждения, и успешно вызвали агента через локальный прокси.
В продемонстрированном сценарии атаки злоумышленнику потребовалось бы наличие уязвимости SSRF с поддержкой метода POST в среде агента и доступ к MMDS при невозможности извлечения раздела с учетными данными. Затем подделанный токен мог бы инициировать новые сессии контейнеров напрямую через Внутренний прокси-сервер, минуя шлюз API Bedrock и не создавая соответствующего события в CloudTrail. Прокси-сервер также пересылал внутренние заголовки без их санитизации; хотя подделка заголовка `x-aws-proxy-ip` не влияла на маршрутизацию, манипуляция заголовком `x-aws-proxy-port` изменяла адрес конечной точки на стороне сервера и могла приводить к сбоям в установлении соединений.
Исследователи восстановили путь вызова от сервисной ячейки к локальному прокси и контейнеру и зафиксировали проблему конкатенации ответов, связанную с переводом HTTP/2 в HTTP/1.1, однако практическая эксплуатация уязвимости не была подтверждена. Впоследствии AWS добавил взаимную аутентификацию TLS для коммуникации с платформенным прокси, что предотвратило прямое использование данного вектора атаки сессиями контейнеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи установили, что сервис метаданных microVM и Внутренний прокси-сервер в AWS Bedrock AgentCore можно было подделать с помощью SSRF, что позволяло использовать подделанные JWT для вызова контейнеров агентов, минуя API-шлюз и журналирование CloudTrail. Также в доступных журналах содержалась конфиденциальная информация о внутренних операциях платформы, а обработка заголовков могла перенаправлять соединения с бэкендом. Позднее AWS внедрила взаимное TLS для блокировки продемонстрированного вектора атаки.
-----
Исследователи, анализирующие микровиртуальную машину (microVM) AWS Bedrock AgentCore Runtime, выявили уязвимости в коммуникации между компонентами платформы и службой метаданных микровиртуальной машины (MMDS). Платформенный компонент Logger периодически получал предподписанный URL S3 по незашифрованному HTTP, не проверяя токен аутентификации MMDS и не подтверждая адрес назначения. Подделывая ответы MMDS, исследователи перенаправили внутренний вывод Logger в управляемый злоумышленником бакет S3. Собранные журналы раскрыли информацию о процессе загрузки платформы, переходах жизненного цикла, предоставлении сертификатов TLS, инициализации прокси и деталях обработки вызовов.
Логи показали, что платформенный прокси, построенный на основе фреймворка Pingora от Cloudflare, завершает входящие соединения и маршрутизирует вызовы в контейнеры агентов. Прокси получал TLS-материалы и симметричный ключ подписи из MMDS и валидировал JWT рабочих нагрузок, связанные с доступом к вызовам AgentCore. Анализ показал, что прокси применял валидацию только для утверждений о сроке действия JWT (`exp`) и идентификаторе группы (`gid`). Остальные утверждения рассматривались как метаданные и не валидировались. Используя ключ подписи, предоставленный MMDS, исследователи создали минимальные JWT, содержащие только необходимые утверждения, и успешно вызвали агента через локальный прокси.
В продемонстрированном сценарии атаки злоумышленнику потребовалось бы наличие уязвимости SSRF с поддержкой метода POST в среде агента и доступ к MMDS при невозможности извлечения раздела с учетными данными. Затем подделанный токен мог бы инициировать новые сессии контейнеров напрямую через Внутренний прокси-сервер, минуя шлюз API Bedrock и не создавая соответствующего события в CloudTrail. Прокси-сервер также пересылал внутренние заголовки без их санитизации; хотя подделка заголовка `x-aws-proxy-ip` не влияла на маршрутизацию, манипуляция заголовком `x-aws-proxy-port` изменяла адрес конечной точки на стороне сервера и могла приводить к сбоям в установлении соединений.
Исследователи восстановили путь вызова от сервисной ячейки к локальному прокси и контейнеру и зафиксировали проблему конкатенации ответов, связанную с переводом HTTP/2 в HTTP/1.1, однако практическая эксплуатация уязвимости не была подтверждена. Впоследствии AWS добавил взаимную аутентификацию TLS для коммуникации с платформенным прокси, что предотвратило прямое использование данного вектора атаки сессиями контейнеров.
#ParsedReport #CompletenessMedium
16-09-2026
Agentic Ransomware: From Human-Operated to AI-Operated Attacks
https://socradar.io/blog/agentic-ransomware-human-to-ai-attacks/
Report completeness: Medium
Actors/Campaigns:
Jadepuffer
Fortibleed
Toxman
Inc_ransomware
Threats:
Wannacry
Conti
Ryuk
Blackcat
Credential_harvesting_technique
Lynx
Cobalt_strike_tool
Llmjacking_technique
Supply_chain_technique
Inc_ransomware
Nuclei_tool
Sqlmap_tool
Encforge
Victims:
Network security, Database services, Artificial intelligence and machine learning infrastructure
CVEs:
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- langflow (<1.3.0)
CVE-2026-24858 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortianalyzer (le7.0.15, le7.2.11, <7.4.10, <7.6.6)
- fortinet fortimanager (le7.0.15, le7.2.11, <7.4.10, <7.6.6)
- fortinet fortinac-f (<7.6.6)
- fortinet fortiproxy (le7.0.22, le7.2.15, le7.4.12, le7.6.4)
- fortinet fortiweb (le7.4.11, le7.6.6, le8.0.3)
have more...
TTPs:
Tactics: 12
Technics: 10
IOCs:
IP: 2
Coin: 1
Email: 1
Soft:
PsExec, Langflow, FortiGate, Claude, DeepSeek, Active Directory, ESXi, MinIO, crontab, MySQL, have more...
Crypto:
bitcoin
Algorithms:
pbkdf2, sha256, base64
Languages:
python
16-09-2026
Agentic Ransomware: From Human-Operated to AI-Operated Attacks
https://socradar.io/blog/agentic-ransomware-human-to-ai-attacks/
Report completeness: Medium
Actors/Campaigns:
Jadepuffer
Fortibleed
Toxman
Inc_ransomware
Threats:
Wannacry
Conti
Ryuk
Blackcat
Credential_harvesting_technique
Lynx
Cobalt_strike_tool
Llmjacking_technique
Supply_chain_technique
Inc_ransomware
Nuclei_tool
Sqlmap_tool
Encforge
Victims:
Network security, Database services, Artificial intelligence and machine learning infrastructure
CVEs:
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- langflow (<1.3.0)
CVE-2026-24858 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortianalyzer (le7.0.15, le7.2.11, <7.4.10, <7.6.6)
- fortinet fortimanager (le7.0.15, le7.2.11, <7.4.10, <7.6.6)
- fortinet fortinac-f (<7.6.6)
- fortinet fortiproxy (le7.0.22, le7.2.15, le7.4.12, le7.6.4)
- fortinet fortiweb (le7.4.11, le7.6.6, le8.0.3)
have more...
TTPs:
Tactics: 12
Technics: 10
IOCs:
IP: 2
Coin: 1
Email: 1
Soft:
PsExec, Langflow, FortiGate, Claude, DeepSeek, Active Directory, ESXi, MinIO, crontab, MySQL, have more...
Crypto:
bitcoin
Algorithms:
pbkdf2, sha256, base64
Languages:
python
SOCRadar® Cyber Intelligence Inc.
Agentic Ransomware: From Human-Operated to AI-Operated Attacks
This piece covers what agentic ransomware actually is, how it evolved out of human-operated and AI-assisted ransomware, why it changes the calculus...