CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 ParaShells: Parallels Desktop Turns Appliance Install Into a Root Shell https://jfrog.com/blog/parallels-desktop-turns-appliance-install-into-root-shell/ Report completeness: Low Threats: Parashells Victims: Parallels…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ParaShells — это уязвимость повышения привилегий в Parallels Desktop for Mac. Пользователь с ограниченными правами доступа может использовать сервисный сокет, доступный для записи всем, и небезопасное формирование аргументов для утилиты `tar`, чтобы заставить процесс `prl_disp_service`, работающий от имени root, выполнить код, контролируемый злоумышленником, с правами root — без запущенной виртуальной машины и без доступа администратора.
-----

ParaShells — это уязвимость повышения привилегий в Parallels Desktop for Mac. Тестирование на Parallels Desktop 26.4.0 (сборка 57513) на процессорах Apple Silicon показало, что локальный пользователь без привилегий может выполнить код, контролируемый злоумышленником, с правами root через привилегированный демон `prl_disp_service`. Для этого не требовалось запущенной виртуальной машины, доступа администратора или подписанного Parallels клиента.

Атака направлена на `/var/run/prl_disp_service.socket` — сокет домена Unix, доступный с правами на запись для всех пользователей. Механизм аутентификации `PrlSrv_LoginLocal` демона принимал неподписанные локальные клиенты на основе учетных данных ядра (peer credentials), а не проверяя идентификатор команды Parallels Team ID. В результате локальный пользователь без прав администратора мог пройти аутентификацию в демон с правами root и запросить операции по установке виртуальных машин (appliance-install).

Вторая уязвимость была связана с небезопасным формированием аргументов для процесса извлечения данных из устройства. Демон собирал команду `tar` в виде строки и использовал функцию разделения строк Qt для преобразования её в аргументы. Вставив кавычку в предоставленный путь к родительскому виртуальному машинному образу, злоумышленник мог завершить предназначенный аргумент и внедрить дополнительные опции `tar`. Демонстрируемый полезный код (payload) вставлял `--use-compress-program=/path/to/script`.

В процессе извлечения appliance утилита `tar` в macOS запускает указанную программу сжатия с теми же привилегиями, что и `tar`. Поскольку `prl_disp_service` инициирует процесс извлечения от имени root, скрипт, контролируемый злоумышленником, также выполняется с привилегиями root. В предоставленном proof of concept использовался специально созданный архив appliance и соответствующие метаданные, установка запускалась через сокет, а внедренная программа применялась для выполнения полезной нагрузки. Скрипт мог сохранять поток архива, одновременно фиксируя, что он выполняется с UID 0.

Уязвимость создает путь к компрометации на уровне хоста для любой локальной учетной записи или уже запущенного процесса с ограниченными правами на Mac с установленной уязвимой версией Parallels Desktop. Потенциальными источниками начального выполнения могут быть вредоносные пакеты, скомпрометированные рабочие процессы разработки или загруженные приложения. Успешная эксплуатация позволяет модифицировать хост-систему, устанавливать постоянные компоненты с повышенными привилегиями и выполнять произвольный код от имени root.
#ParsedReport #CompletenessMedium
17-09-2026

SilkParasite Infrastructure: SpiceRAT Servers Tied to Energy and Government Targets Across Central Asia

https://hunt.io/blog/silkparasite-spicerat-central-asia-infrastructure

Report completeness: Medium

Actors/Campaigns:
Silkparasite
Ghostemperor
Indigozebra

Threats:
Spicerat
Nodeedgerat
Nomadrat
Bloodalchemy
Typosquatting_technique
Smac

Victims:
Government, Energy, Telecommunications

Industry:
Energy, Transport, Telco, Government, Petroleum

Geo:
Uzbekistan, Kyrgyzstan, China, Estonia, Tajikistan, Asia, Chinese, Turkmenistan, Bulgaria, Asian

ChatGPT TTPs:
do not use without manual check
T1036.005, T1583.001

IOCs:
IP: 55
Domain: 56
Hash: 3
File: 4

Soft:
nginx

Algorithms:
sha1, sha256
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 SilkParasite Infrastructure: SpiceRAT Servers Tied to Energy and Government Targets Across Central Asia https://hunt.io/blog/silkparasite-spicerat-central-asia-infrastructure Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи картировали кластер инфраструктуры предположительно злоумышленника, связанный с SpiceRAT и, возможно, NodeEdgeRAT и NomadRAT. Кластер использовал повторно применяемые сертификаты, имена хостов, домены, обманные веб-страницы, а также имперсонацию государственных организаций Центральной Азии; при этом некоторые серверы предоставляли услуги RDP на высокопортовых интерфейсах. Связи в инфраструктуре основаны на общих артефактах и данных регистрации, а не на подтвержденном развёртывании ВПО на машинах жертв.
-----

Исследователи выявили кластер инфраструктуры, контролируемой злоумышленниками, связанный с SpiceRAT и потенциально относящийся к активности NodeEdgeRAT и NomadRAT. Серверы были активны с конца 2025 года по август 2026 года на нескольких европейских хостинг-провайдерах. Инфраструктура была связана через повторное использование имен хостов, сертификатов TLS, идентичных хешей веб-страниц, общих родительских доменов и записей регистрации, а не через прямые доказательства развертывания ВПО на системах жертв.

Несколько серверов соответствовали сигнатурам обнаружения SpiceRAT. Повторно использовались имена хостов `ns2.asiainfo.it[.\]com` и `manager.skycom[.\]support`, при этом дополнительные хосты обслуживали на порту 80 клонированную главную страницу компании RTX Corporation. Страница не содержала идентифицированных ВПО, форм для ввода учетных данных, полезных нагрузок или механизмов доставки и, по всей видимости, функционировала как статическое отвлекающее содержимое. Активность управления SpiceRAT была отдельно связана с портом 443.

Значимым артефактом, связывающим инфраструктуру, являлся сертификат TLS для домена `azure.uzrailwaystax[.\]com`, используемый для имперсонации железнодорожного ведомства Узбекистана. Тот же сертификат был обнаружен на восьми хостах, включая системы, независимо идентифицированные как инфраструктура SpiceRAT. Сертификат был выпущен TLC DV TLS CA, управляемым Китайским центром сертификации TL, который финансируется Китайской академией информационных и коммуникационных технологий. Сам по себе издатель сертификата не является доказательством злонамеренной деятельности, однако данный сертификат был развернут на инфраструктуре, использующей имперсонацию государственных органов и государственных предприятий Центральной Азии.

Регистрационные данные и связи доменов связали кластер с другими семействами ВПО. Родительский домен `hoster-kg[.\]com` был связан с хостом, связанным с SpiceRAT, и именем хоста NodeEdgeRAT, о котором сообщала компания Bitdefender. Аналогичным образом, `kg.tdtu[.\]org` разделял родительский домен с индикатором управления (command-and-control) для NomadRAT, о котором было сообщено. Некоторые связанные хосты предоставляли службы RDP на высоких портах, в том числе 64350, 64330, 65535 и 65111.

Наблюдаемые доменные имена имитировали организации в Узбекистане, Туркменистане, Таджикистане, Казахстане и Кыргызстане, включая Türkmengaz, газовое месторождение Галкыныш, Tojiktelecom, Министерство иностранных дел Туркменистана и государственные структуры. Пассивные данные DNS указывали на наличие связанной инфраструктуры поддоменов, датируемой как минимум серединой 2022 года. Указанные организации, по всей видимости, являлись целями имперсонации; полученные данные не подтверждают факт их компрометации.
#ParsedReport #CompletenessHigh
16-09-2026

VectraRAT: An Undocumented Full-Stack MaaS Built From Scratch

https://socradar.io/blog/vectrarat-undocumented-stack-maas/

Report completeness: High

Threats:
Vectrarat
Clipboard_hijacking_technique
Uac_bypass_technique
Hvnc_tool
Amadey
Clickfix_technique
Uacme_tool
Vidar_stealer
Netsupportmanager_rat
Spear-phishing_technique

Victims:
Corporate organizations

Industry:
Government, Iot

Geo:
Russia, Asian, Germany, Russian, India, Chinese, Switzerland, United states, Venezuela, Czech republic, Budapest

TTPs:
Tactics: 9
Technics: 10

IOCs:
IP: 7
File: 9
Hash: 12

Soft:
Telegram, Linux, Chromium, Firefox, Internet Explorer

Algorithms:
lznt1, sha256

Functions:
ParseHeader

Win API:
FS, NtQueryInformationProcess, NtRemoveProcessDebug, DbgUiSetThreadDebugObject, DebugActiveProcess, CreateProcessW, NtDuplicateObject

Languages:
powershell, javascript

Links:
https://github.com/tc-hib/winres
https://github.com/hfiref0x/uacme
CTT Report Hub
#ParsedReport #CompletenessHigh 16-09-2026 VectraRAT: An Undocumented Full-Stack MaaS Built From Scratch https://socradar.io/blog/vectrarat-undocumented-stack-maas/ Report completeness: High Threats: Vectrarat Clipboard_hijacking_technique Uac_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
VectraRAT — это недавно задокументированная платформа ВПО как услуга, доступная исключительно в режиме аренды, с сервером управления на базе языка Go и нативным имплантом для Windows. Платформа поддерживает обширный набор функций: наблюдение, удалённый доступ, кражу учётных данных, сбор секретных файлов и работу в качестве SOCKS5-прокси; основная коммуникация осуществляется по TCP-порту 3308. Векторы доставки включают заражение через Amadey и приманки ClickFix, а обход UAC на этапе сборки обеспечивает выполнение с высоким уровнем целостности.
-----

VectraRAT — ранее не задокументированная платформа ВПО как услуга, доступная только по аренде, которой управляет актор, ранее известный как Nyxel. Она состоит из сервера управления на базе Go под названием VectraHub, панели оператора на Vue3, встроенной в бинарный файл сервера, и нативного импланта для Windows на C++. Имплант и сервер обмениваются данными через собственный протокол MessagePack-over-TCP, преимущественно на порту 3308. VectraRAT, по всей видимости, была разработана с нуля, а не создана на основе AsyncRAT, XWorm или QuasarRAT.

ВПО обеспечивает широкие возможности для удаленного доступа и кражи информации. К ним относятся скрытый виртуальный сетевой компьютер (HVNC), захват экрана, регистрация нажатий клавиш, выполнение команд CMD и PowerShell, двунаправленная передача файлов, перечисление процессов через WMI, проксирование SOCKS5, мониторинг буфера обмена и замена на основе регулярных выражений, а также удаленный доступ к браузеру. При первом подключении модуль автоматизированного сбора данных нацеливается на учетные данные браузеров Chromium, Firefox и Internet Explorer, активные сетевые соединения, а также файлы с расширениями .env, .conf и .config, которые могут содержать учетные данные, API-ключи и секреты инфраструктуры.

VectraRAT включает опцию обхода UAC на этапе сборки. Данная техника связана с методом 41 UACME и использует манипуляцию с объектами отладки. Имплант создает объект отладки через winver.exe, отсоединяет его и сохраняет, после чего использует для отладки computerdefaults.exe — автоматически повышающего привилегии бинарного файла Windows. Он дублирует дескриптор процесса с повышенными привилегиями и запускает полезную нагрузку с токеном высокой целостности без необходимости получения одобрения со стороны пользователя.

Среди зафиксированных методов доставки — заражение через загрузчик Amadey, поддельные страницы верификации ClickFix с приманками в стиле TurboTax, а также имена исполняемых файлов, связанные с тематикой налогов. Образцы Vidar и VectraRAT также использовали общую инфраструктуру и TCP-порт 3308. ВПО обнаруживалась на системах жертв в Соединенных Штатах, России, Германии и других странах. Примерно 48 % зафиксированных записей о жертвах касались корпоративных редакций Windows, включая варианты Enterprise и Windows Server 2025. На одном из скомпрометированных хостов с Windows Server 2025 были зафиксированы множественные передачи файлов, выполнение команд и удаление вторичного полезной нагрузки, что указывает на возможную скоординированную кражу корпоративных данных.

Возможности обнаружения включают мьютекс `LocalVectra.Client.SingleInstance`, файл `%TEMP%\callback.json`, содержащий `callback: true`, постоянные исходящие TCP-соединения на порт 3308, метаданные PE по умолчанию, такие как «Product: Vectra» и версия 0.2, подозрительные последовательности вызовов отладочных API, скрытое выполнение PowerShell, запросы к процессам через WMI, а также всплески обращений к файлам конфигурации, содержащим секреты.
#ParsedReport #CompletenessMedium
17-09-2026

PhantomRaven: An LLM-Generated Information Stealer Developed for Bug Bounty Hunting

https://www.crowdstrike.com/en-us/blog/phantomraven-llm-generated-information-stealer-for-bug-bounty-hunting/

Report completeness: Medium

Actors/Campaigns:
Phantomraven
Nokoyawa
Akira_ransomware

Threats:
Phantomraven
Typosquatting_technique

Victims:
Technology, Retail, Hospitality

Industry:
Entertainment, Retail

ChatGPT TTPs:
do not use without manual check
T1016.001, T1020, T1041, T1059.007, T1071.001, T1082, T1105, T1195.002, T1587.001, T1608.001, have more...

IOCs:
Domain: 4
Email: 1
File: 2
IP: 1
Hash: 3

Soft:
Jenkins, CIRCLECI

Algorithms:
sha256

Functions:
detectUserEmail

Languages:
powershell, python

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 PhantomRaven: An LLM-Generated Information Stealer Developed for Bug Bounty Hunting https://www.crowdstrike.com/en-us/blog/phantomraven-llm-generated-information-stealer-for-bug-bounty-hunting/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PhantomRaven — это стиллер на JavaScript, распространяемый через npm-пакеты с опечатками в названиях (typosquatting), которые используют вредоносные HTTP-зависимости и скрипты preinstall для выполнения кода во время установки. Целью атаки являются среды разработки и CI/CD, где злоумышленники собирают системные данные, переменные окружения и внешние IP-адреса, после чего выводят их через HTTP. Связанная активность включает повторное использование той же техники злоупотребления пакетами в отношении PyPI.
-----

PhantomRaven — это стиллер информации на JavaScript, распространяемый через вредоносные npm-пакеты с опечатками в названиях (typosquatting). Как правило, такие пакеты содержат безобидный на вид код, но определяют зависимость, использующую HTTP-URL, указывающий на инфраструктуру, контролируемую злоумышленниками. Во время установки npm загружает удалённую зависимость, содержащую полезную нагрузку PhantomRaven. В состав полезной нагрузки входит скрипт preinstall, который автоматически выполняется в условиях затронутых конфигураций npm. В июне 2026 года npm внедрил механизмы контроля, предназначенные для блокировки скриптов установки зависимостей, если они не были явно одобрены, что снижает вероятность их автоматического выполнения.

Вредоносное ПО нацелено на среды разработки и CI/CD. Оно собирает системную информацию и переменные окружения, связанные с CI/CD, вероятно, для получения учетных данных или других секретов. PhantomRaven выполняет запрос к `https://api64.ipify.org?format=json` для определения внешнего IP-адреса жертвы. Затем оно осуществляет эксфильтрацию собранных данных с помощью HTTP-запросов GET и POST. В запросах GET информация передается в параметре строки запроса, а в запросах POST — сериализуется в формате JSON в теле запроса. Трафик POST использует минимальный заголовок user-agent `Mozilla/5.0 (Windows NT 10.0; Win64; x64)`. В коде также присутствует незавершенная процедура эксфильтрации через WebSocket, настроенная на использование `wss://yourserver.com/socket`, которая, по всей видимости, является неиспользуемым плейсхолдером, а не действующей инфраструктурой.

Среди обнаруженных вредоносных пакетов — `transform-jsbi-to-bigint` и `sort-imports-es6-autofix`. Связанные с ними аккаунты npm опубликовали пакеты, содержащие ссылки на удалённые динамические зависимости, указывающие на домен `npm.jpartifacts.com`, который в ноябре 2025 года использовался в качестве инфраструктуры управления. Оператор также разработал связанный с этим стиллер на базе Python, предназначенный для распространения через PyPI, что свидетельствует о повторном использовании того же подхода, основанного на путанице зависимостей и злоупотреблении пакетами, в различных экосистемах.

Кампания, по всей видимости, направлена на компрометацию организаций и использование украденной информации для идентификации или поддержки отчётов в рамках программ bug bounty, а не на продажу учётных данных через рынки логов. Многословные комментарии в коде, заглушки, необычные двойные методы эксфильтрации по HTTP и статистические паттерны токенов указывают на то, что вредоносное ПО, вероятно, было сгенерировано с помощью большой языковой модели. Общий инструментарий технически прост, однако демонстрирует, как публикация вредоносных пакетов и генерация кода с помощью ИИ могут снизить порог входа для атак на среды разработки программного обеспечения.
#ParsedReport #CompletenessLow
15-09-2026

Attackers Actively Exploiting Critical Vulnerability in WooCommerce Wholesale Lead Capture Plugin

https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-woocommerce-wholesale-lead-capture-plugin/

Report completeness: Low

Victims:
Woocommerce wholesale lead capture, Wordpress websites

ChatGPT TTPs:
do not use without manual check
T1105, T1190, T1505.003

IOCs:
File: 1
IP: 9

Soft:
WordPress

Functions:
wwlc_file_upload_handler, get_allowed_mime_types, time

Languages:
php

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Attackers Actively Exploiting Critical Vulnerability in WooCommerce Wholesale Lead Capture Plugin https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-woocommerce-wholesale…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Критическая уязвимость в загрузке файлов без аутентификации в плагине WooCommerce Wholesale Lead Capture для WordPress позволяет злоумышленникам манипулировать параметром `file_settings` в AJAX-запросе `wwlc_file_upload_handler` для загрузки PHP-вебшеллов. Активная эксплуатация уязвимости обеспечивает Удаленное Выполнение Кода, захват сайта, кражу данных, создание учетных записей и развертывание дополнительного ВПО.
-----

Критическая уязвимость несанкционированной загрузки произвольных файлов в плагине WooCommerce Wholesale Lead Capture для WordPress позволяет осуществлять Удаленное Выполнение Кода. Плагин имеет, по оценкам, 6 000 активных установок. Хотя обработчик загрузки уязвимых файлов проверяет расширения файлов, он получает список разрешенных типов файлов из данных запроса, контролируемых злоумышленником, а не из серверной конфигурации. Таким образом, несанкционированный злоумышленник может добавить `php` в предоставленный список и загрузить исполняемые файлы PHP.

Эксплуатация направлена на действие WordPress AJAX `wwlc_file_upload_handler`. Атакующие отправляют подделанный параметр `file_settings` вместе с вредоносным файлом, имеющим расширение `.php`. Среди обнаруженных полезных нагрузок — PHP-вебшелл с именем `shell.php`, который собирает информацию об узле и предоставляет браузерный интерфейс для загрузки дополнительных вредоносных файлов. После записи в доступное из сети расположение вебшелл может использоваться для выполнения произвольных команд или развертывания дополнительных ВПО.

Успешная эксплуатация уязвимости может привести к полной компрометации затронутого сайта WordPress. Злоумышленники могут создавать учетные записи администраторов, получать доступ к данным сайта или выводить их, изменять содержимое веб-сайта, устанавливать дополнительные бэкдоры и использовать сервер для последующей деятельности. Уязвимость активно эксплуатируется; по сообщениям, было заблокировано более 100 000 попыток эксплуатации. Значительная активность наблюдалась в период с 4 по 17 июня, а также 1 июля и 30 августа, что указывает на устойчивое целенаправленное воздействие, а не на изолированное сканирование.

Основными индикаторами эксплуатации являются запросы к действию `wwlc_file_upload_handler`, содержащие подделанное значение `file_settings`, разрешающее загрузку файлов PHP, за которыми следуют попытки загрузки файлов с расширением `.php`. Сайты, работающие на уязвимых версиях, следует рассматривать как потенциально скомпрометированные, если обнаруживаются подобные запросы или непредвиденные файлы PHP. Администраторам необходимо проверить учетные записи пользователей, загруженные файлы, журналы веб-сервера и механизмы закрепления.
#ParsedReport #CompletenessMedium
17-09-2026

Brevo delivered ClickFix through its own infrastructure

https://adamnet.works/blog/brevo-delivers-kongtuke-clickfix-to-customer-sites/

Report completeness: Medium

Actors/Campaigns:
Kongtuke

Threats:
Clickfix_technique
Kongtuke
Junk_code_technique
Copyfail_vuln
Mintsloader

Victims:
Brevo, Customer websites, Ecommerce, Wordpress sites

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1059.001, T1059.003, T1082, T1105, T1140, T1195.002, T1204.004, T1505, have more...

IOCs:
Url: 17
Domain: 109
Hash: 13
File: 9
Path: 2
IP: 3

Soft:
Brevo, Chrome, WordPress, Curl, Firefox

Algorithms:
zip, base64

Functions:
_guik

Languages:
php, powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 Brevo delivered ClickFix through its own infrastructure https://adamnet.works/blog/brevo-delivers-kongtuke-clickfix-to-customer-sites/ Report completeness: Medium Actors/Campaigns: Kongtuke Threats: Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
14 сентября 2026 года злоумышленники скомпрометировали хостингуемый Brevo JavaScript-код для распространения KongTuke ClickFix как минимум на 51 домене. Фальшивая верификация Cloudflare вводила пользователей в заблуждение, заставляя их копировать и выполнять команды, использующие `cmd.exe`, скрытый `conhost.exe` и `curl` для получения последующих инструкций; некоторые варианты были нацелены на администраторов WordPress. Пересечения в инфраструктуре связали кампанию с активностью MintsLoader.
-----

14 сентября 2026 года вредоносный JavaScript распространялся через инфраструктуру Brevo, включая её скрипты трекера, размещённые формы, перенаправления для отслеживания электронной почты и страницы отписки. Внедрённый код добавлял элемент script со ссылкой на `/f.js` в файлы JavaScript Brevo, которые в остальном оставались неизменными. Модифицированные версии `cdn.brevo.com/js/sdk-loader.js` имели размер 3615–3616 байт по сравнению с 3442 байт в чистом виде, тогда как `sibforms.com/forms/end-form/build/main.js` составлял 461 584–461 585 байт по сравнению с 461 411 байт в чистом виде. Публичные перехваты зафиксировали активность на 51 домене страниц, включая сайты клиентов и собственный сайт Brevo.

Загрузчик доставил KongTuke ClickFix. Он отображал поддельную панель верификации в стиле Cloudflare, а при нажатии копировал команду в буфер обмена посетителя. Жертве предписывалось вставить и выполнить команду в Windows. Скрипты совпадали с известным кодом KongTuke по конструкции панели верификации, декодированию команд, управлению буфером обмена, проверкам WebGL, логике резервирования и телеметрии. Панель передавала данные о кликах и неудачных попытках копирования в буфер обмена через `navigator.sendBeacon`, используя имена событий `vclick` и `copy_fail`. Семь поддоменов `sendibt1.com` обслуживали `/f.js`; 132 из 148 перехватов обращались к одному хосту загрузчика, тогда как остальные перехваты обращались к двум или трем хостам.

Вставленная команда запустила `cmd.exe`, использовала запросы `where` с подстановочными символами для поиска утилит Windows и вызвала `conhost.exe --headless` для скрытия консоли. С помощью `curl` она получала дополнительные инструкции из конечной точки `/b?t=` и передавала ответ напрямую в командную оболочку. Поздние варианты включали рутину, нацеленную на вошедших в систему администраторов WordPress, потенциально для развертывания плагина. Более ранние варианты в основном распространяли приманку, основанную на браузере.

Пересечения в инфраструктуре связали операцию с активностью MintsLoader, зафиксированной неделей ранее. Домены для загрузки использовали шаблонные имена, состоящие из двух склеенных слов и четырех цифр, часто включая термины, такие как `cdn`, `store` и `win`. Связанные образцы загружали файлы, выполняли их совместно, собирали системную информацию с помощью команды `systeminfo /FO CSV` и запускали закодированный PowerShell. Домен для промежуточного размещения (staging) резолвился в кластере из 97 доменов, сгенерированных аналогичным образом и имеющих длину 15 символов с доменным зонтом `.top`. К 15 сентября все семь доменов загрузчика возвращали NXDOMAIN, что положило конец наблюдаемому пути доставки.
#ParsedReport #CompletenessHigh
16-09-2026

Discernment Deleted: Inside the Operation Server of BlackHatSect0r && DXQRTXX

https://socradar.io/blog/blackhatsect0r-dxqrtxx-operation-server/

Report completeness: High

Actors/Campaigns:
Blackhatsector_dxqrtxx (motivation: financially_motivated, hacktivism)

Threats:
Hermes
Ghost
Credential_harvesting_technique
Smuggling_technique
Js-smuggler
Ngrok_tool

Victims:
Public sector, Sports federation, Mountain safety service, Transportation authority, Power authority, Small business services, Cryptocurrency exchange, Telecommunications subscribers, Bank customers, Private individuals, have more...

Industry:
Financial, Retail, Education, Government, Telco

Geo:
New york, Russia, Israel, Spain, Moldova, Belgium, Germany, Russian, United states, Netherlands, United kingdom, Switzerland, France, Luxembourg, French, Italy

CVEs:
CVE-2026-42530 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
Soft:
- f5 nginx_gateway_fabric (le1.6.2, <2.6.4)
- f5 nginx_ingress_controller (le3.7.2, <5.5.1, 4.0.0, 4.0.1)
- f5 nginx_instance_manager (le2.22.0)
- f5 nginx_open_source (<1.31.2)

CVE-2022-1388 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip_advanced_firewall_manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip_analytics (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip_application_acceleration_manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
- f5 big-ip_application_security_manager (le11.6.5, le12.1.6, <13.1.5, <14.1.4.6, <15.1.5.1)
have more...
CVE-2021-3129 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- facade ignition (<2.5.2)

CVE-2018-15133 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
Soft:
- laravel (le5.5.40, le5.6.29)

CVE-2021-22986 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
- f5 big-ip_advanced_firewall_manager (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
- f5 big-ip_advanced_web_application_firewall (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
- f5 big-ip_analytics (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
- f5 big-ip_application_acceleration_manager (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
have more...
CVE-2021-29447 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: Unknown
Soft:
- wordpress (<5.7.1)

CVE-2020-5902 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, le15.0.1.4)
- f5 big-ip_advanced_firewall_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_advanced_web_application_firewall (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_analytics (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_application_acceleration_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
have more...
CVE-2024-27198 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- jetbrains teamcity (<2023.11.4)

CVE-2022-22947 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- vmware spring_cloud_gateway (<3.0.7, 3.1.0)

CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)


TTPs:
Tactics: 8
Technics: 32

IOCs:
IP: 2
File: 6
Coin: 2
Hash: 7

Soft:
Telegram, DeepSeek, Android, MySQL, PostgreSQL, OpenSSH, Redis, Drupal, Laravel, BIG-IP, have more...

Crypto:
bitcoin

Algorithms:
ed25519, aes-cbc, pbkdf2, ecdsa, sha256

Win API:
TE

Languages:
python, golang, swift, javascript, php

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 16-09-2026 Discernment Deleted: Inside the Operation Server of BlackHatSect0r && DXQRTXX https://socradar.io/blog/blackhatsect0r-dxqrtxx-operation-server/ Report completeness: High Actors/Campaigns: Blackhatsector_dxqrtxx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группировка BlackHatSect0r/DXQRTXX эксплуатировала DXSCAN — платформу на базе языка Go, которая сканировала миллионы доменов в поиске открытых сервисов, учетных данных, секретов и известных уязвимостей. Франкоязычная команда собрала тысячи учетных данных и разработала инструменты для постэксплуатации, обеспечивающие доступ к оболочке, SSRF, извлечение данных из баз данных, фишинг и кражу криптовалюты. Их деятельность в основном опиралась на раскрытые данные, слабые конфигурации и публичные методы эксплуатации уязвимостей, а не на zero-day.
-----

BlackHatSect0r && DXQRTXX — это франкоязычная киберпреступная группа, эксплуатирующая собственную платформу сканирования и управления на базе языка Go под названием DXSCAN. Активная инфраструктура размещалась у хостера AlexHost в Молдове по адресу 217.156.122.129, при этом выведенный из эксплуатации сервер находился по адресу 37.221.66.43. DXSCAN предоставляла доступ к панели управления из интернета на порту 8080 и выполняла автоматизированное сканирование примерно 2,76 миллиона доменов. Система генерировала IP-адреса целей, проверяла порты 80, 443 и 8080, определяла типы приложений, искала скомпрометированные секреты, применяла сигнатуры эксплойтов, сохраняла результаты и передавала отчеты через Телеграм.

Операция в основном извлекала учетные данные и конфиденциальные данные из общедоступных ресурсов, а не использовала новые уязвимости. Набор данных содержал 16 834 учетные записи, включая учетные данные для баз данных, SMTP, AWS, GitHub, Redis и секреты приложений. Типичными источниками утечек являлись общедоступные хранилища в облаке, файлы `.env` и `.git`, резервные копии конфигураций, ключевой материал, доставляемый браузером, а также слабые или стандартные секреты подписи JWT. Подтвержденные компрометации жертв включали экспонированные объекты хранения, данные Laravel и Git, административные интерфейсы, базы данных и учетные данные. Извлеченные учетные записи SMTP были верифицированы и подготовлены для фишинговой активности.

Группа также разработала возможности для постэксплуатации, включая доступ к командной строке, SSRF, извлечение данных из баз данных, подстановку украденных учетных данных, атаки на аккаунты в Телеграм и автоматизацию вывода криптовалюты. В её инфраструктуре содержались незавершённый агент и архитектура ботнета с полями для регистрации, beaconing и отслеживания задач, а также слушатель reverse-shell на порту 4444. Операция была направлена на государственные системы Франции, общественные учреждения, абонентов телекоммуникационных услуг, финансовые сервисы и организации государственного сектора США. В отношении французского платёжного портала злоумышленники предприняли попытки request smuggling, обхода WAF, SSRF, брутфорса и подделки JWT после обнаружения слабых параметров PBKDF2 и материала для вывода ключей в клиентском JavaScript.

ВПО и используемые инструменты применяли публичные или ранее раскрытые методы, включая уязвимости Laravel CVE-2021-3129 и CVE-2018-15133, Spring Cloud Gateway CVE-2022-22947, WordPress CVE-2021-29447, а также публичный proof of concept для nginx HTTP/3. Подтвержденных уязвимостей нулевого дня не обнаружено. Компонент на базе ИИ использовал агента Hermes с отключенными механизмами безопасности, в том числе параметром `HERMES_DISABLE_SAFETY=1`, и оставлял артефакты, такие как файл `SOUL.md`, каталог `.hermes/` и имена процессов `ghost_`. Приоритетные меры защиты включают аудит публичных хранилищ и конфигурационных файлов, ротацию скомпрометированных секретов, мониторинг активности в Телеграм и ngrok, а также обнаружение повторяющихся всплесков запросов к конфигурационным файлам и сканирования портов 80, 443 и 8080.
#ParsedReport #CompletenessLow
17-09-2026

Silent Push Exposes North Korean IT Worker Recruiting Facilitators Through Discord Servers

https://www.silentpush.com/blog/nk-it-worker/

Report completeness: Low

Threats:
Anydesk_tool
Teamviewer_tool

Victims:
Job seekers, Organizations

Industry:
Financial

Geo:
Argentina, Russia, Chile, Brazil, Colombia, Asian, Latam, North korea, Mexico, Latin american, North korean, Iran

ChatGPT TTPs:
do not use without manual check
T1219, T1656

IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
Discord, Telegram, Astrill VPN, Chrome, ChatGPT