CTT Report Hub
3.5K subscribers
10.5K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2026 The Rogue RMM Stack: One Phish, Multiple Persistence Paths https://www.huntress.com/blog/rogue-rmm-abuse-phishing-persistent-access Report completeness: Low Threats: Itarian_tool Screenconnect_tool TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие использовали фишинговые приманки, замаскированные под уведомления о совместном использовании документов, чтобы заставить жертв установить вредоносные клиенты ScreenConnect, ITarian и другие RMM-клиенты. Эти инструменты обеспечивали постоянный интерактивный доступ на уровне SYSTEM, позволяли обходить защиту и устанавливались с избыточностью, что позволяло атакующим сохранять доступ в случае удаления одной из установок.
-----

В отчете описаны три инцидента несанкционированного доступа, связанные с фишингом, в ходе которых злоумышленники использовали легитимное программное обеспечение для удаленного мониторинга и управления (RMM), а не полагались исключительно на собственноразработанные ВПО или кражу учетных данных. Фишинговые приманки имитировали безопасное обмен документами и направляли жертв к ZIP-архивам, PDF-файлам или страницам просмотра документов. Открытие или просмотр предполагаемых документов в конечном итоге приводило к установке клиентов RMM, контролируемых злоумышленниками, что предоставляло им интерактивный доступ к скомпрометированным системам Windows.

В одном из инцидентов письмо с тематикой TransferXL привело к ZIP-файлу, размещённому на легитимной облачной инфраструктуре. При извлечении архива был получен вредоносный PDF-файл, содержащий встроенную ссылку, которая установила несанкционированный клиент ITarian. Впоследствии злоумышленники развернули ScreenConnect на том же устройстве. Оба инструмента RMM были настроены для закрепления с привилегиями уровня SYSTEM, что создало избыточные пути доступа.

Два других инцидента использовали фишинговые страницы, имитировавшие обмен документами через ScreenConnect. Жертвы перенаправлялись через злоупотребляемую легитимную доменную зону и приманочную страницу, размещенную на хостинге Adobe InDesign, на инфраструктуру управления, контролируемую злоумышленниками. Нажатие на кнопку «View Document» приводило к установке начального клиента ScreenConnect. Затем атакующие использовали эту сессию для развертывания дополнительного вредоносного ПО класса RMM, включая две установки ScreenConnect на каждой затронутой системе. Они также выполняли инструменты обхода защиты, такие как `HideUL_x64.exe`, для сокрытия последующей активности.

Подход с использованием нескольких RMM-агентов позволил злоумышленникам сохранить доступ в случае обнаружения и удаления одного из клиентов. В одном из случаев неустановленная система ScreenConnect оставалась доступной в течение примерно пяти месяцев, после чего была использована для доступа к браузеру жертвы и создания вредоносных правил для папки «Входящие» электронной почты. Данные инциденты демонстрируют, что легитимное RMM-ПО может обеспечивать постоянный интерактивный доступ, маскируясь под обычную административную активность, что делает критически важным расследование источника установки, контекста пользователя, сетевых подключений и инвентаризации утвержденного программного обеспечения.
#ParsedReport #CompletenessLow
26-09-2026

Tracking the Early Activity of the Galago Ransomware Operation

https://cyberxtron.com/resources/blogs/tracking-the-early-activity-of-the-galago-ransomware-operation-8165

Report completeness: Low

Actors/Campaigns:
Galago_ransomware (motivation: financially_motivated)
Panzer_ransomware (motivation: financially_motivated)

Threats:
Panzer_ransomware

Victims:
Healthcare

Industry:
Healthcare

Geo:
Iceland

TTPs:
Tactics: 1
Technics: 0

IOCs:
Domain: 2

Soft:
Linux
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2026 Tracking the Early Activity of the Galago Ransomware Operation https://cyberxtron.com/resources/blogs/tracking-the-early-activity-of-the-galago-ransomware-operation-8165 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Galago — недавно задокументированная операция по распространению программ-вымогателей, о которой известно лишь одно неподтвержденное заявление о жертве из сектора здравоохранения. Инфраструктура и заявленное партнерство указывают на возможную связь с группой Panzer, которая проводит атаки с двойным вымогательством, однако операционный статус Galago и характер его отношений с Panzer остаются неподтвержденными.
-----

Galago — вновь выявленная операция по распространению программ-вымогателей, впервые описанная 9 сентября 2026 года после заявления в открытых источниках об атаке на Inter ehf, медицинскую организацию, базирующуюся в Исландии. Исследователи начали мониторинг тёмного сайта утечек Galago, работающего через сеть Tor, 15 сентября и обнаружили, что он неактивен, при этом список жертв не опубликован. В результате оперативный статус Galago и заявления о жертвах остаются ограниченными и в значительной степени неподтверждёнными.

Galago заявляет, что работает в партнерстве с группой вымогателей Panzer. Это сотрудничество подтверждается сходствами в именовании инфраструктуры: домен сайта утечек Galago использует префикс «pnzr», который также присутствует в адресе сайта утечек Panzer. Panzer продемонстрировала продолжающуюся активность в сфере двойного вымогательства, опубликовав данные о 32 жертвах в период с 5 августа по 23 сентября 2026 года. Доступные данные указывают на то, что Galago может координировать свои действия с Panzer, действовать под ее эгидой или использовать общую инфраструктуру и процедуры, хотя точный характер их взаимоотношений не был независимо подтвержден.

Единственный задокументированный инцидент, связанный с Galago, затрагивает Inter ehf, описываемую как исландская организация в сфере больниц и здравоохранения. Заявление было сделано 9 сентября, до прямого наблюдения за сайтом утечек Galago. С этим заявлением был связан ожидаемый период публикации 28–29 сентября 2026 года, однако на момент составления отчета публикация на сайте утечек не наблюдалась. Следовательно, данный инцидент следует рассматривать как предполагаемый до момента публикации или получения независимого подтверждения.

Galago может находиться на ранней стадии операционной деятельности, ребрендинга или перехода инфраструктуры. Организациям следует отслеживать возобновление активности на сайте утечек, связанной с Panzer инфраструктуре и потенциальную активность по модели двойного вымогательства, связанную с кражей данных и их публичным раскрытием. Приоритеты в области защиты включают обновление уязвимостей в системах, ориентированных на Интернет, обеспечение безопасности удаленного доступа и привилегированных учетных записей с использованием устойчивого к фишингу MFA, мониторинг перемещения внутри компании и повышения привилегий, защиту конечных точек и сред виртуализации, а также поддержание плана реагирования на инциденты, учитывающего как шифрование, так и утечку данных.
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2026 Storm-3168: Agentic-driven cloud attacks using compromised service principals https://www.microsoft.com/en-us/security/blog/2026/09/25/storm-3168-agentic-driven-cloud-attacks-using-compromised-service-principals/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Storm-3168 использовал скомпрометированные служебные principals Azure для проведения разведки, сбора учетных данных и уничтожения облачных ресурсов, включая хранилища, Key Vault, App Services и средства восстановления. Активность, вероятно, началась с раскрытых учетных данных в публичной проблеме GitHub и была направлена на максимальное нарушение работоспособности, затруднение восстановления и обеспечение потенциального доступа к данным.
-----

Microsoft отслеживает JADEPUFFER как Storm-3168, актор, связанный с агентной, ориентированной на облако деятельностью по распространению программ-вымогателей. Наблюдаемая операция была направлена на среды Azure через скомпрометированных служебных principals, которые использовались для обнаружения ресурсов, деструктивных действий и сбора учетных данных. Оба служебных principals были связаны с инфраструктурой актора, имели общий сетевой отпечаток и использовали user agent `python-requests/2.34.2`.

Активность началась с перечисления подписок, виртуальных машин, групп ресурсов, App Services, хранилищ конфигураций, учетных записей хранилища, блокировок и ресурсов, связанных с восстановлением. Один служебный принцип (service principal) изучал данные конфигурации App Service, вероятно, в поисках скомпрометированных учетных данных, и проверял наличие ресурсов Azure OpenSearch. Также была предпринята попытка выполнения операции `ListKey` в отношении несуществующей учетной записи хранилища. Менее чем через секунду актор инициировал деструктивную последовательность действий, включавшую более 150 деструктивных или связанных с учетными данными операций.

В течение примерно семи минут деструктивных действий Storm-3168 предпринял попытку удалить более 100 учетных записей Azure Storage, большинство из которых были успешно удалены. Также были удалены хранилище ключей Azure Key Vault, приложение функций (Function App) и план службы приложений (App Service plan). Попытки удалить базы данных Azure SQL, блокировки восстановления сайтов Azure Site Recovery и блокировки защиты резервного копирования Azure Backup в некоторых случаях оказались неудачными. Блокировки ресурсов и механизмы защиты от удаления учетных записей хранилища предотвратили несколько удалений, что демонстрирует, как независимые средства защиты для восстановления могут ограничивать воздействие скомпрометированных административных учетных записей.

Примерно через 30 минут после деструктивной активности тот же служебный принципал перечислил учетные записи хранения и успешно выполнил более 30 запросов `ListKeys` для получения ключей доступа, включая ключи для учетных записей хранения, связанных с Azure Site Recovery. Сбор этих учетных данных мог обеспечить последующий доступ к данным или их эксфильтрацию. Нацеливание на резервные копии, блокировки восстановления, учетные записи хранения и базы данных SQL указывает на цель — максимизировать ущерб и затруднить восстановление.

Потенциальным вектором первоначального доступа стало раскрытие идентификатора клиента, секрета и идентификатора арендатора (tenant ID) служебного субъекта (service principal) в публичной проблеме (issue) на GitHub. Хотя проблема была отредактирована, её история сохранила секрет, который, возможно, оставался действующим. Storm-3168 также исследовал службы Azure App Services на предмет чувствительных путей, связанных с WordPress, PHP-CGI, LangFlow и веб-шеллами. Зафиксированная активность соответствует техникам MITRE ATT&CK, связанным с эксплуатацией приложений, доступных из внешней сети, изучением облачных служб, уничтожением данных и подавлением восстановления системы.
#ParsedReport #CompletenessMedium
26-09-2026

Open-source AI repositoriesStealthy contamination attack incident

https://www.antiy.cn/research/notice&report/research_report/Antiy_Stealthy_Poisoning_of_OpenSource_AI_Repo_viz.html

Report completeness: Medium

Threats:
Chaosmaster
Ghost
Sqlmap_tool
Villain_tool
Xdotool_tool
Nmap_tool
Supply_chain_technique
Credential_dumping_technique
Mimikatz_tool

Victims:
Qwen, Deepseek, Hugging face, Open source model ecosystem

TTPs:
Tactics: 9
Technics: 29

IOCs:
File: 8
IP: 2
Hash: 25

Soft:
ging Face, Hugging Face, eepSeek.”, wen re, eepSeek re, Qwen, DeepSeek, sudo, udo, Unix, have more...

Algorithms:
sha1, md5

Functions:
singolo_operaio, TaskPlanner

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2026 Open-source AI repositoriesStealthy contamination attack incident https://www.antiy.cn/research/notice&report/research_report/Antiy_Stealthy_Poisoning_of_OpenSource_AI_Repo_viz.html Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В сентябре 2026 года актор «ChaosGPT» разместил 71 идентичный файл в официальных репозиториях Qwen и DeepSeek, что свидетельствует о скоординированном загрязнении нескольких репозиториев. Файлы содержали вредоносные трояны и инструменты для взлома, однако не изменяли веса моделей и не выполнялись автоматически. Основной полезная нагрузка, `smart_chaos.py`, представляет собой автономного агента, управляемого LLM, способного к произвольному выполнению команд, наблюдению, атакам на учётные данные, сканированию сети и перемещению внутри компании.
-----

В сентябре 2026 года актор, использующий удаленный аккаунт «ChaosGPT», отправил те же 71 файл в официальные репозитории Hugging Face, связанные с Qwen3.8-27B и DeepSeek-V4.1-Flash. Отправки были совершены с интервалом примерно в 14 минут, и все 71 файл были побайтово идентичны в обоих репозиториях, что указывает на рассылку между репозиториями из общего источника. Одна из отправок была выполнена через pull request с пустым содержимым и нейтральным оформлением «обновление модели», что могло снизить подозрения со стороны рецензентов.

Файлы не изменяли веса модели напрямую и не содержали традиционных механизмов автоматического выполнения, таких как `setup.py`, `requirements.txt` или конфигурации CI. Вместо этого они представляли собой потенциальную угрозу загрязнения репозитория и условного выполнения во время работы: вредоносный код активировался бы, если бы пользователи вручную запустили скрипты высокого риска или если бы будущие процессы сборки или автоматизации вызвали его. Тридцать семь файлов были классифицированы как вредоносные объекты, включая три троянских программы и 34 инструмента для взлома.

Основной компонент, `smart_chaos.py`, представляет собой автономного агента на базе Python, который использует локальную LLM без цензуры в бесконечном цикле для принятия решений и выполнения команд без дополнительного ввода со стороны пользователя. Его возможности включают произвольное выполнение команд, завершение процессов, обновление привилегированных пакетов, создание файлов, управление мышью и клавиатурой, захват экрана, доступ к камере и микрофону, манипуляции с браузером, а также генерацию дополнительных Python-нагрузок. Он также способен выполнять сканирование портов, брутфорс паролей SSH, а также запускать такие инструменты, как BeEF, sqlmap, Villain, ExploitDB и SearchSploit, что потенциально позволяет превратить зараженный хост в точку атаки на внутреннюю сеть.

Дополнительные риски включают в себя доступ к сервису без аутентификации на `0.0.0.0:5000`, использование Ollama на порту 11434, изменение `/etc/hosts` и правил файрвола, создание баз данных SQLite, а также удаление скриншотов через 180 секунд. Организациям следует избегать загрузки или выполнения файлов, изолировать любые полученные копии, удалить или откатить затронутый контент репозитория, проверить конечные точки на наличие указанных процессов, файлов, портов и изменений конфигурации, а также расследовать исходящие подключения SSH, сканирование и активность, связанную с перемещением внутри компании.