#ParsedReport #CompletenessHigh
30-09-2026
The Gentlemen Ransomware: Threat Actor Profile - Barricade Cyber Solutions
https://barricadecyber.com/the-gentlemen-ransomware/
Report completeness: High
Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated, cyber_criminal)
Zeta88
Hastalamuerte
Threats:
Gentlemen_ransomware
Byovd_technique
Edr-killer
Mamba
Hyflock
Garble_tool
Nmap_tool
Anydesk_tool
Impacket_tool
Shadow_copies_delete_technique
Rclone_tool
Winrm_tool
Putty_tool
Netexec_tool
Mstsc_tool
Cobalt_strike_tool
Chisel_tool
Systembc
Meshcentral_tool
Credential_harvesting_technique
Wevtutil_tool
Vssadmin_tool
Victims:
Healthcare, Education, Transportation, Manufacturing, Financial services
Industry:
Transport, Education, Healthcare
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)
CVE-2025-32433 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2024-37085 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2025-32463 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
Soft:
- sudo_project sudo (<1.9.17)
TTPs:
Tactics: 8
Technics: 29
IOCs:
File: 14
Command: 1
IP: 5
Domain: 1
Hash: 77
Soft:
ESXi, FortiGate, ZoomEye, SoftPerfect Network Scanner, Windows Defender, Windows service, Active Directory, PostgreSQL, Microsoft Defender, Windows Firewall, have more...
Algorithms:
curve25519, sha1, xchacha20, rc4, ecdh, md5, base64, xor, sha256
Functions:
Set-MpPreference
Languages:
powershell, python
30-09-2026
The Gentlemen Ransomware: Threat Actor Profile - Barricade Cyber Solutions
https://barricadecyber.com/the-gentlemen-ransomware/
Report completeness: High
Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated, cyber_criminal)
Zeta88
Hastalamuerte
Threats:
Gentlemen_ransomware
Byovd_technique
Edr-killer
Mamba
Hyflock
Garble_tool
Nmap_tool
Anydesk_tool
Impacket_tool
Shadow_copies_delete_technique
Rclone_tool
Winrm_tool
Putty_tool
Netexec_tool
Mstsc_tool
Cobalt_strike_tool
Chisel_tool
Systembc
Meshcentral_tool
Credential_harvesting_technique
Wevtutil_tool
Vssadmin_tool
Victims:
Healthcare, Education, Transportation, Manufacturing, Financial services
Industry:
Transport, Education, Healthcare
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)
CVE-2025-32433 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2024-37085 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2025-32463 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
Soft:
- sudo_project sudo (<1.9.17)
TTPs:
Tactics: 8
Technics: 29
IOCs:
File: 14
Command: 1
IP: 5
Domain: 1
Hash: 77
Soft:
ESXi, FortiGate, ZoomEye, SoftPerfect Network Scanner, Windows Defender, Windows service, Active Directory, PostgreSQL, Microsoft Defender, Windows Firewall, have more...
Algorithms:
curve25519, sha1, xchacha20, rc4, ecdh, md5, base64, xor, sha256
Functions:
Set-MpPreference
Languages:
powershell, python
Barricade Cyber Solutions
The Gentlemen Ransomware: Threat Actor Profile - Barricade Cyber Solutions
A CTI deep dive on The Gentlemen ransomware (Storm-2697): initial access via Fortinet CVE-2024-55591, GPO-driven deployment, BYOVD defense evasion, a self-propagating Go encryptor, MITRE ATT&CK mapping, IOCs, and hunting guidance.
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 The Gentlemen Ransomware: Threat Actor Profile - Barricade Cyber Solutions https://barricadecyber.com/the-gentlemen-ransomware/ Report completeness: High Actors/Campaigns: Gentlemen_ransomware (motivation: fi…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка The Gentlemen (Storm-2697) — это группировка, работающая по модели «Программа-вымогатель как услуга» в 2025 году, которая применяет тактику двойного вымогательства против различных отраслей. Она получает доступ через уязвимости Fortinet, украденные учетные данные, открытые сервисы и NTLM relay, а затем использует PowerShell, WMI, GPO, инструменты удаленного управления и утилиты для перемещения внутри компании. Шифровальщик на языке Go распространяется по протоколу SMB и через GPO, отключает средства защиты и функции восстановления, крадет данные и нацелен на системы Windows и VMware ESXi.
-----
Хакерская группировка The Gentlemen, отслеживаемая Microsoft под обозначением Storm-2697, представляет собой операцию по модели «Программа-вымогатель как услуга», возникшую в 2025 году и применяющую тактики двойного вымогательства. Группировка атаковала организации в секторах здравоохранения, образования, транспорта, производства, финансовых услуг и других отраслях. Сообщается, что для получения первоначального доступа злоумышленники используют эксплуатацию уязвимостей в устройствах Fortinet FortiOS/FortiProxy, доступных из интернета, через CVE-2024-55591, скомпрометированные VPN, RDP, OWA и учетные данные Microsoft 365, атаки NTLM relay, а также открытые сервисы администрирования. Атакующие применяют инструменты разведки, такие как Shodan, ZoomEye, Nmap и сетевые сканеры, и могут создавать бэкдор-учетные записи, включая «support_fortinet» и «badmin».
После получения доступа группа использует PowerShell, пакетные файлы, утилиты Python, WMI, запланированные задачи, службы Windows и объекты групповой политики (GPO) для выполнения команд и закрепления в системе. В качестве названий запланированных задач сообщается об UpdateSystem, UpdateUser, DefU, UpdateGU, DefSvc и UpdateSvc. Повышение привилегий включает создание или изменение учетных записей администраторов, изменение групп Active Directory, манипуляции с GPO и извлечение учетных данных. Активность по получению учетных данных включает использование dpapi.py из Impacket и кражу учетных данных Veeam из баз данных и реестра; CVE-2023-27532 также связывается с раскрытием учетных данных Veeam.
Обход защиты включает отключение Microsoft Defender и брандмауэра Windows, добавление исключений, очистку журналов событий, удаление копий тома (Volume Shadow Copies), включение SMB1, изменение параметров безопасности реестра и завершение работы процессов безопасности. Группа использует техники Bring Your Own Vulnerable Driver с применением драйверов ThrottleBlood.sys и viragt64.sys, поддерживаемых инструментами, такими как All.exe и Allpatch2.exe. Легитимные инструменты удаленного управления и туннелирования, включая AnyDesk, MeshCentral, Chisel, RClone, SystemBC, Cobalt Strike и WebDAV, обеспечивают закрепление, управление и кражу данных.
Перемещение внутри компании осуществляется с использованием PsExec, WMI, WinRM, запланированных задач, служб, SSH, RDP, административных общих ресурсов SMB и украденных учетных данных. Шифровальщик на базе Go, используемый в этом ransomware, поддерживает опцию `--spread`, которая позволяет копировать ВПО через SMB и административные общие ресурсы, а также развертывать его с помощью групповых политик (GPO). Шифрование файлов выполняется с использованием алгоритмов Curve25519 и XChaCha20; при этом прекращается работа служб резервного копирования, баз данных и виртуализации, размещаются файлы-заметки с выкупом README-GENTLEMEN.txt, а также возможна атака на системы VMware ESXi. Связанные риски включают уязвимость CVE-2024-37085 в ESXi и уязвимость CVE-2025-33073, затрагивающую клиентские системы Windows SMB. Обнаружение должно быть сосредоточено на изменениях GPO, подозрительных запланированных задачах, вмешательстве в безопасность PowerShell, процессах, запущенных через WMI, активности в административных общих ресурсах, удалении теневых копий, загрузке уязвимых драйверов и необычных изменениях сценариев запуска ESXi.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка The Gentlemen (Storm-2697) — это группировка, работающая по модели «Программа-вымогатель как услуга» в 2025 году, которая применяет тактику двойного вымогательства против различных отраслей. Она получает доступ через уязвимости Fortinet, украденные учетные данные, открытые сервисы и NTLM relay, а затем использует PowerShell, WMI, GPO, инструменты удаленного управления и утилиты для перемещения внутри компании. Шифровальщик на языке Go распространяется по протоколу SMB и через GPO, отключает средства защиты и функции восстановления, крадет данные и нацелен на системы Windows и VMware ESXi.
-----
Хакерская группировка The Gentlemen, отслеживаемая Microsoft под обозначением Storm-2697, представляет собой операцию по модели «Программа-вымогатель как услуга», возникшую в 2025 году и применяющую тактики двойного вымогательства. Группировка атаковала организации в секторах здравоохранения, образования, транспорта, производства, финансовых услуг и других отраслях. Сообщается, что для получения первоначального доступа злоумышленники используют эксплуатацию уязвимостей в устройствах Fortinet FortiOS/FortiProxy, доступных из интернета, через CVE-2024-55591, скомпрометированные VPN, RDP, OWA и учетные данные Microsoft 365, атаки NTLM relay, а также открытые сервисы администрирования. Атакующие применяют инструменты разведки, такие как Shodan, ZoomEye, Nmap и сетевые сканеры, и могут создавать бэкдор-учетные записи, включая «support_fortinet» и «badmin».
После получения доступа группа использует PowerShell, пакетные файлы, утилиты Python, WMI, запланированные задачи, службы Windows и объекты групповой политики (GPO) для выполнения команд и закрепления в системе. В качестве названий запланированных задач сообщается об UpdateSystem, UpdateUser, DefU, UpdateGU, DefSvc и UpdateSvc. Повышение привилегий включает создание или изменение учетных записей администраторов, изменение групп Active Directory, манипуляции с GPO и извлечение учетных данных. Активность по получению учетных данных включает использование dpapi.py из Impacket и кражу учетных данных Veeam из баз данных и реестра; CVE-2023-27532 также связывается с раскрытием учетных данных Veeam.
Обход защиты включает отключение Microsoft Defender и брандмауэра Windows, добавление исключений, очистку журналов событий, удаление копий тома (Volume Shadow Copies), включение SMB1, изменение параметров безопасности реестра и завершение работы процессов безопасности. Группа использует техники Bring Your Own Vulnerable Driver с применением драйверов ThrottleBlood.sys и viragt64.sys, поддерживаемых инструментами, такими как All.exe и Allpatch2.exe. Легитимные инструменты удаленного управления и туннелирования, включая AnyDesk, MeshCentral, Chisel, RClone, SystemBC, Cobalt Strike и WebDAV, обеспечивают закрепление, управление и кражу данных.
Перемещение внутри компании осуществляется с использованием PsExec, WMI, WinRM, запланированных задач, служб, SSH, RDP, административных общих ресурсов SMB и украденных учетных данных. Шифровальщик на базе Go, используемый в этом ransomware, поддерживает опцию `--spread`, которая позволяет копировать ВПО через SMB и административные общие ресурсы, а также развертывать его с помощью групповых политик (GPO). Шифрование файлов выполняется с использованием алгоритмов Curve25519 и XChaCha20; при этом прекращается работа служб резервного копирования, баз данных и виртуализации, размещаются файлы-заметки с выкупом README-GENTLEMEN.txt, а также возможна атака на системы VMware ESXi. Связанные риски включают уязвимость CVE-2024-37085 в ESXi и уязвимость CVE-2025-33073, затрагивающую клиентские системы Windows SMB. Обнаружение должно быть сосредоточено на изменениях GPO, подозрительных запланированных задачах, вмешательстве в безопасность PowerShell, процессах, запущенных через WMI, активности в административных общих ресурсах, удалении теневых копий, загрузке уязвимых драйверов и необычных изменениях сценариев запуска ESXi.
#ParsedReport #CompletenessMedium
30-09-2026
Opsec Fail Leaks a Rare Look Inside a Media-Buy-Powered Scam Operation
https://blog.confiant.com/p/opsec-fail-leaks-a-rare-look-inside
Report completeness: Medium
Victims:
South african investment scam victims
Industry:
Financial, Government
Geo:
South africa, African
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1480, T1552.001, T1567, T1614, T1656
IOCs:
Domain: 16
File: 13
Url: 3
IP: 1
Soft:
Keitaro, Telegram
Algorithms:
zip
Functions:
removeAttribute, getMe, getChat, getUpdates
Languages:
php, javascript
30-09-2026
Opsec Fail Leaks a Rare Look Inside a Media-Buy-Powered Scam Operation
https://blog.confiant.com/p/opsec-fail-leaks-a-rare-look-inside
Report completeness: Medium
Victims:
South african investment scam victims
Industry:
Financial, Government
Geo:
South africa, African
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1480, T1552.001, T1567, T1614, T1656
IOCs:
Domain: 16
File: 13
Url: 3
IP: 1
Soft:
Keitaro, Telegram
Algorithms:
zip
Functions:
removeAttribute, getMe, getChat, getUpdates
Languages:
php, javascript
Confiant
Opsec Fail Leaks a Rare Look Inside a Media-Buy-Powered Scam Operation
Inside the leaked Keitaro-powered backend of a cloaked investment scam targeting South Africa.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Opsec Fail Leaks a Rare Look Inside a Media-Buy-Powered Scam Operation https://blog.confiant.com/p/opsec-fail-leaks-a-rare-look-inside Report completeness: Medium Victims: South african investment scam victims…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скрытая инвестиционная мошенническая кампания была направлена на пользователей из ЮАР через поддельные сайты СМИ и государственных органов, используя фильтрацию трафика для обхода ботов и рецензентов. В ходе кампании собирались личные и контактные данные жертв, потенциальные клиенты передавались в CRM-систему и Телеграм, отслеживались рекламные конверсии, а также повторно использовались инфраструктура и код, связанные с другими мошенническими сайтами.
-----
17 сентября 2026 года на домене boroxior[.\]pro была выявлена замаскированная инвестиционная мошенническая схема, нацеленная на пользователей из ЮАР. ZIP-архив, размещенный в корне домена, содержал резервную копию бэкенда с восемью практически идентичными мошенническими сайтами, выдающими себя за южноафриканские СМИ и государственные органы, в том числе News24, SABC News, Bloomberg, SMWX и gov.za. На страницах использовались сфабрикованные интервью, поддельные комментарии и отзывы, скриншоты с демонстрацией прибыли, а также ложные ограниченные по времени инвестиционные возможности с участием публичных персон и лидеров бизнеса.
В ходе кампаний использовался PHP-скрипт интеграции Keitaro, `kclient.php`, для подключения каждой посадочной страницы к системе распределения трафика, размещённой на lonvexo[.\]xyz. Серверный трекер профилировал посетителей перед предоставлением контента: пользователи из ЮАР, пришедшие через рекламный трафик, получали мошеннический контент, тогда как боты, рецензенты рекламы, пользователи VPN и посетители из регионов вне целевой географии перенаправлялись на безвредные приманки. Посадочные страницы захватывали рекламные макросы в скрытых полях форм для привязки лидов к конкретным закупкам медиа и кампаниям.
Формы мошеннической схемы собирали имена, адреса эл. почты и номера телефонов, используя живой запрос к `ipapi.co` для определения страны посетителя и кода набора номера. JavaScript удалял стандартные ссылки и перенаправлял клики на форму регистрации. В комплект также входило всплывающее окно при попытке выхода (exit-intent), список блокировки IP-адресов на 14 дней в файле `blocked_ips.txt` и функция `is-dupl.php`, предназначенная для выявления дублирующихся номеров телефонов и предотвращения повторного списания средств за конверсию, хотя функция проверки на дубликаты не была вызвана в данной сборке.
Переданные заявки отправлялись в CRM по адресу `62.60.226[.\]45:5000/integration/send-lead`. Система отправляла данные о конверсии обратно в Keitaro, запускала пиксель рекламного действия и в режиме реального времени передавала детали заявок в Телеграм, используя захардкоженный токен бота и идентификатор чата. Сообщения содержали имена, номера телефонов, адреса эл. почты, IP-адреса и данные атрибуции кампаний. Та же информация также записывалась в текстовый лог `tg.txt` в открытом виде. Успешные отправки генерировали события `Lead` и `CompleteRegistration` пикселя Facebook и могли перенаправлять жертв на автоматически предоставленный URL для входа брокера.
Жёстко закодированная ссылка на jsDelivr, связанная с публичным аккаунтом GitHub, и общие ресурсы виджета телефона, используемые на множестве других предположительно мошеннических сайтов, что указывает на повторное использование более широкого набора инструментов для аффилиатных или медиабай-мошенничеств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скрытая инвестиционная мошенническая кампания была направлена на пользователей из ЮАР через поддельные сайты СМИ и государственных органов, используя фильтрацию трафика для обхода ботов и рецензентов. В ходе кампании собирались личные и контактные данные жертв, потенциальные клиенты передавались в CRM-систему и Телеграм, отслеживались рекламные конверсии, а также повторно использовались инфраструктура и код, связанные с другими мошенническими сайтами.
-----
17 сентября 2026 года на домене boroxior[.\]pro была выявлена замаскированная инвестиционная мошенническая схема, нацеленная на пользователей из ЮАР. ZIP-архив, размещенный в корне домена, содержал резервную копию бэкенда с восемью практически идентичными мошенническими сайтами, выдающими себя за южноафриканские СМИ и государственные органы, в том числе News24, SABC News, Bloomberg, SMWX и gov.za. На страницах использовались сфабрикованные интервью, поддельные комментарии и отзывы, скриншоты с демонстрацией прибыли, а также ложные ограниченные по времени инвестиционные возможности с участием публичных персон и лидеров бизнеса.
В ходе кампаний использовался PHP-скрипт интеграции Keitaro, `kclient.php`, для подключения каждой посадочной страницы к системе распределения трафика, размещённой на lonvexo[.\]xyz. Серверный трекер профилировал посетителей перед предоставлением контента: пользователи из ЮАР, пришедшие через рекламный трафик, получали мошеннический контент, тогда как боты, рецензенты рекламы, пользователи VPN и посетители из регионов вне целевой географии перенаправлялись на безвредные приманки. Посадочные страницы захватывали рекламные макросы в скрытых полях форм для привязки лидов к конкретным закупкам медиа и кампаниям.
Формы мошеннической схемы собирали имена, адреса эл. почты и номера телефонов, используя живой запрос к `ipapi.co` для определения страны посетителя и кода набора номера. JavaScript удалял стандартные ссылки и перенаправлял клики на форму регистрации. В комплект также входило всплывающее окно при попытке выхода (exit-intent), список блокировки IP-адресов на 14 дней в файле `blocked_ips.txt` и функция `is-dupl.php`, предназначенная для выявления дублирующихся номеров телефонов и предотвращения повторного списания средств за конверсию, хотя функция проверки на дубликаты не была вызвана в данной сборке.
Переданные заявки отправлялись в CRM по адресу `62.60.226[.\]45:5000/integration/send-lead`. Система отправляла данные о конверсии обратно в Keitaro, запускала пиксель рекламного действия и в режиме реального времени передавала детали заявок в Телеграм, используя захардкоженный токен бота и идентификатор чата. Сообщения содержали имена, номера телефонов, адреса эл. почты, IP-адреса и данные атрибуции кампаний. Та же информация также записывалась в текстовый лог `tg.txt` в открытом виде. Успешные отправки генерировали события `Lead` и `CompleteRegistration` пикселя Facebook и могли перенаправлять жертв на автоматически предоставленный URL для входа брокера.
Жёстко закодированная ссылка на jsDelivr, связанная с публичным аккаунтом GitHub, и общие ресурсы виджета телефона, используемые на множестве других предположительно мошеннических сайтов, что указывает на повторное использование более широкого набора инструментов для аффилиатных или медиабай-мошенничеств.
#ParsedReport #CompletenessMedium
30-09-2026
Determined Attacker Uploads Malicious Webshells to Parks and Rec Management Platform Servers
https://www.huntress.com/blog/parks-recreation-platform-webshell-attack
Report completeness: Medium
Threats:
Timestomp_technique
Victims:
Local municipalities, Parks and recreation organizations, Recreation management platform users, Payment systems
Geo:
China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1016, T1027, T1036, T1056.003, T1059.001, T1059.003, T1059.007, T1070.006, T1071.001, have more...
IOCs:
File: 15
Command: 45
Path: 27
Url: 5
Hash: 6
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
WebRTC, Microsoft 365
Algorithms:
sha256, base64
Functions:
Get-Website, Get-WebBinding, Get-ChildItem, eval
Win API:
REDACTED
Languages:
powershell, javascript
30-09-2026
Determined Attacker Uploads Malicious Webshells to Parks and Rec Management Platform Servers
https://www.huntress.com/blog/parks-recreation-platform-webshell-attack
Report completeness: Medium
Threats:
Timestomp_technique
Victims:
Local municipalities, Parks and recreation organizations, Recreation management platform users, Payment systems
Geo:
China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1016, T1027, T1036, T1056.003, T1059.001, T1059.003, T1059.007, T1070.006, T1071.001, have more...
IOCs:
File: 15
Command: 45
Path: 27
Url: 5
Hash: 6
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
WebRTC, Microsoft 365
Algorithms:
sha256, base64
Functions:
Get-Website, Get-WebBinding, Get-ChildItem, eval
Win API:
REDACTED
Languages:
powershell, javascript
Huntress
Determined Attacker Uploads Malicious Webshells to Parks and Rec Management Platform Servers | Huntress
Huntress SOC found a threat actor exploiting a file upload flaw in recreation management to breach 3 municipal servers and steal payment data.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Determined Attacker Uploads Malicious Webshells to Parks and Rec Management Platform Servers https://www.huntress.com/blog/parks-recreation-platform-webshell-attack Report completeness: Medium Threats: Timestomp_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник скомпрометировал три сервера муниципальных платформ досуга, злоупотребив легитимными учетными записями участников для загрузки вебшеллов ASP.NET. С помощью PowerShell он собрал учетные данные, секреты, платежные данные и системную информацию, а затем модифицировал JavaScript-ресурсы для развертывания браузерного агента, перехватывавшего данные аутентификации пользователей через зашифрованные коммуникации WebRTC/WebSocket и динамическое выполнение кода.
-----
10 сентября 2026 года злоумышленник получил несанкционированный доступ к трем веб-серверам, принадлежащим арендаторам общей платформы управления рекреационными объектами, используемой муниципалитетами и организациями, управляющими парками. Попытки первоначального доступа включали брутфорс-атаки на страницы входа для администраторов и участников, перечисление файлов и каталогов на основе тильды в IIS 8.3, а также тестирование восьми методов WebDAV. Эти попытки в основном не увенчались успехом, после чего актор зарегистрировал легитимные учетные записи участников и использовал функцию загрузки файлов участников платформы для размещения веб-шеллов ASP.NET в каталоге `/documents/MemberFiles/`.
Веб-шеллы обеспечивали выполнение команд и разведку на хосте. Актор собирал информацию об операционной системе и IIS, изучал файлы hosts и сетевые настройки, а также искал в конфигурационных файлах веб-приложений и исходных кодах на C# строки подключения к базам данных, пароли, API-ключи, ключи шифрования и настройки Имперсонации. PowerShell использовался для анализа файлов `web.config` и извлечения учетных данных для доступа к базам данных. Затем актор искал в содержимом приложений информацию, связанную с платежами, включая номера карт, CVV и сроки действия, а также изучал платежные интеграции, такие как MX Merchant и Fortis. Данные пользовательского агента PowerShell указывали на системную локаль упрощенного китайского языка.
Та же техника загрузки была применена ко второму серверу, однако после удаления веб-шеллов активность была ограничена. На третьем сервере актор загрузил пять веб-шеллов, скопировал и переименовал их в каталогах контента и сайта, а также попытался скрыть их, изменив метаданные времени файлов. Кроме того, он искал каталоги платежного модуля и пытался разместить копии для закрепления под именами, такими как `css_bundle.aspx`.
Актор впоследствии вернулся к третьему серверу, чтобы напрямую атаковать пользователей платформы. Файлы PowerShell и JavaScript были загружены в виде Base64-кодированных файлов, декодированы и использованы для модификации легитимного ресурса jQuery, загружаемого через `/auth/default.aspx`. Внедренный код был предназначен для загрузки браузерного агента с инфраструктуры, контролируемой злоумышленником, установления зашифрованных коммуникаций по протоколам WebRTC и WebSocket, выполнения динамических кадров `eval()` и перехвата учетных данных аутентификации в режиме реального времени. После устранения ранее развернутых веб-шеллов актор загрузил их замены и повторил процесс внедрения файлов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник скомпрометировал три сервера муниципальных платформ досуга, злоупотребив легитимными учетными записями участников для загрузки вебшеллов ASP.NET. С помощью PowerShell он собрал учетные данные, секреты, платежные данные и системную информацию, а затем модифицировал JavaScript-ресурсы для развертывания браузерного агента, перехватывавшего данные аутентификации пользователей через зашифрованные коммуникации WebRTC/WebSocket и динамическое выполнение кода.
-----
10 сентября 2026 года злоумышленник получил несанкционированный доступ к трем веб-серверам, принадлежащим арендаторам общей платформы управления рекреационными объектами, используемой муниципалитетами и организациями, управляющими парками. Попытки первоначального доступа включали брутфорс-атаки на страницы входа для администраторов и участников, перечисление файлов и каталогов на основе тильды в IIS 8.3, а также тестирование восьми методов WebDAV. Эти попытки в основном не увенчались успехом, после чего актор зарегистрировал легитимные учетные записи участников и использовал функцию загрузки файлов участников платформы для размещения веб-шеллов ASP.NET в каталоге `/documents/MemberFiles/`.
Веб-шеллы обеспечивали выполнение команд и разведку на хосте. Актор собирал информацию об операционной системе и IIS, изучал файлы hosts и сетевые настройки, а также искал в конфигурационных файлах веб-приложений и исходных кодах на C# строки подключения к базам данных, пароли, API-ключи, ключи шифрования и настройки Имперсонации. PowerShell использовался для анализа файлов `web.config` и извлечения учетных данных для доступа к базам данных. Затем актор искал в содержимом приложений информацию, связанную с платежами, включая номера карт, CVV и сроки действия, а также изучал платежные интеграции, такие как MX Merchant и Fortis. Данные пользовательского агента PowerShell указывали на системную локаль упрощенного китайского языка.
Та же техника загрузки была применена ко второму серверу, однако после удаления веб-шеллов активность была ограничена. На третьем сервере актор загрузил пять веб-шеллов, скопировал и переименовал их в каталогах контента и сайта, а также попытался скрыть их, изменив метаданные времени файлов. Кроме того, он искал каталоги платежного модуля и пытался разместить копии для закрепления под именами, такими как `css_bundle.aspx`.
Актор впоследствии вернулся к третьему серверу, чтобы напрямую атаковать пользователей платформы. Файлы PowerShell и JavaScript были загружены в виде Base64-кодированных файлов, декодированы и использованы для модификации легитимного ресурса jQuery, загружаемого через `/auth/default.aspx`. Внедренный код был предназначен для загрузки браузерного агента с инфраструктуры, контролируемой злоумышленником, установления зашифрованных коммуникаций по протоколам WebRTC и WebSocket, выполнения динамических кадров `eval()` и перехвата учетных данных аутентификации в режиме реального времени. После устранения ранее развернутых веб-шеллов актор загрузил их замены и повторил процесс внедрения файлов.
#ParsedReport #CompletenessMedium
30-09-2026
PolinRider Switches to Ethereum C2 in 30+ Repositories
https://safedep.io/polinrider-ethereum-c2-github-repositories
Report completeness: Medium
Threats:
Polinrider
Dead_drop_technique
Supply_chain_technique
Victims:
Software development projects, Github repositories, Developers, Continuous integration environments
TTPs:
IOCs:
IP: 16
File: 14
Coin: 14
Url: 2
Hash: 5
Path: 1
Soft:
Node.js, linux, Windows Subsystem for Linux, Chromium, Firefox, 1Password, Bitwarden, Telegram, macOS
Wallets:
mainnet, tron, metamask, coinbase
Crypto:
ethereum, aptos
Algorithms:
rc4, sha256, xor, zip, base64
Functions:
createRequire
Languages:
python, javascript, typescript
Links:
have more...
30-09-2026
PolinRider Switches to Ethereum C2 in 30+ Repositories
https://safedep.io/polinrider-ethereum-c2-github-repositories
Report completeness: Medium
Threats:
Polinrider
Dead_drop_technique
Supply_chain_technique
Victims:
Software development projects, Github repositories, Developers, Continuous integration environments
TTPs:
IOCs:
IP: 16
File: 14
Coin: 14
Url: 2
Hash: 5
Path: 1
Soft:
Node.js, linux, Windows Subsystem for Linux, Chromium, Firefox, 1Password, Bitwarden, Telegram, macOS
Wallets:
mainnet, tron, metamask, coinbase
Crypto:
ethereum, aptos
Algorithms:
rc4, sha256, xor, zip, base64
Functions:
createRequire
Languages:
python, javascript, typescript
Links:
have more...
https://github.com/tailwindadmin/admin/blob/e818e8e74aad30a5dedf9f54ab69428011bf67be/postcss.config.jshttps://github.com/oxc-project/oxchttps://github.com/oxc-project/oxc/commit/41ab07a849c68472779da562d1530cf19f116ccfSafeDep - Real-time Open Source Software Supply Chain Security
PolinRider Switches to Ethereum C2 in 30+ Repositories
A malicious pull request against oxc led SafeDep to a larger campaign. The PolinRider loader family now reads its C2 servers from Ethereum transactions.…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 PolinRider Switches to Ethereum C2 in 30+ Repositories https://safedep.io/polinrider-ethereum-c2-github-repositories Report completeness: Medium Threats: Polinrider Dead_drop_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PolinRider — это загрузчик, атакующий цепочку поставок, заражающий репозитории GitHub и выполняющийся через рабочие процессы проектов JavaScript/TypeScript. Он использует транзакции Ethereum для разрешения адресов серверов C2, выполняет удаленный JavaScript, обеспечивает постоянство присутствия через отсоединенные процессы Node и способен переходить из WSL2 в Windows. На последующих этапах злоумышленники крадут данные окружения, учетные данные, файлы cookie, секреты Git и информацию о кошельках криптовалюты, передавая их операторам.
-----
PolinRider — семейство загрузчиков, заразившее как минимум 35 репозиториев GitHub по состоянию на 30 сентября 2026 года. Загрузчик выполняется, когда разработчики собирают, тестируют, запускают или иным образом исполняют затронутые проекты. Он был внедрён в сценарии сборки и тестирования на JavaScript и TypeScript, тестовые фикстуры, инструменты генерации кода, файлы конфигурации, а также в файлы, замаскированные под шрифты. В одном из выявленных pull request предпринималась попытка добавить загрузчик в 20 сценариев сборки и тестирования Oxc, однако он не был принят (merged).
Загрузчик использует основную сеть Ethereum в качестве механизма dead-drop для инфраструктуры управления. Он отслеживает транзакции, отправляемые кошельками операторов, извлекает адрес получателя и интерпретирует части этого адреса как IPv4-адрес и порт. Были идентифицированы два кошелька: 0x33ff3edaf55a8e03dcbc7cb40d498a49cd499891 и 0xa322E5f3…Ef1a. Первый кошелёк осуществил 2 895 транзакций в период с 23 июня по 30 сентября 2026 года с медианным интервалом примерно 51 минута; второй — 491 транзакцию начиная с 25 июля. Кошельки раскрыли 11 серверов управления, большинство из которых размещались в сети AS149440 Evoxt.
После разрешения имени сервера загрузчик отправляет запрос на загрузку, содержащий идентифицирующий заголовок, и выполняет возвращаемый JavaScript с помощью `eval`. Он также запускает отсоединённые процессы `node -e`, чтобы выполнение продолжалось после завершения исходного процесса сборки или тестирования. На системах WSL2 он запускает `node.exe`, что потенциально расширяет компрометацию из среды Linux на хост Windows. Механизм защиты от повторного запуска с тайм-аутом 30 секунд предотвращает многократную активацию в рамках одного процесса.
На более поздних этапах в приватный каталог `\~/.node_modules` устанавливаются зависимости Node.js, собираются и передаются все переменные окружения `process.env`, а также загружаются Python и стиллер на базе Python. Стиллер нацелен на пароли и файлы cookie браузеров Chromium и Firefox, учетные данные Git, а также данные, связанные с 153 расширениями браузеров, включая MetaMask, Phantom, Coinbase Wallet, 1Password и Bitwarden. Украденные данные сжимаются и загружаются на сервер C2, при этом в качестве резервного варианта используется эксфильтрация через Telegram Bot API. Кампания также включает более старые загрузчики, использующие C2 на базе Tron, и может размещать несколько вариантов загрузчиков в одном репозитории.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PolinRider — это загрузчик, атакующий цепочку поставок, заражающий репозитории GitHub и выполняющийся через рабочие процессы проектов JavaScript/TypeScript. Он использует транзакции Ethereum для разрешения адресов серверов C2, выполняет удаленный JavaScript, обеспечивает постоянство присутствия через отсоединенные процессы Node и способен переходить из WSL2 в Windows. На последующих этапах злоумышленники крадут данные окружения, учетные данные, файлы cookie, секреты Git и информацию о кошельках криптовалюты, передавая их операторам.
-----
PolinRider — семейство загрузчиков, заразившее как минимум 35 репозиториев GitHub по состоянию на 30 сентября 2026 года. Загрузчик выполняется, когда разработчики собирают, тестируют, запускают или иным образом исполняют затронутые проекты. Он был внедрён в сценарии сборки и тестирования на JavaScript и TypeScript, тестовые фикстуры, инструменты генерации кода, файлы конфигурации, а также в файлы, замаскированные под шрифты. В одном из выявленных pull request предпринималась попытка добавить загрузчик в 20 сценариев сборки и тестирования Oxc, однако он не был принят (merged).
Загрузчик использует основную сеть Ethereum в качестве механизма dead-drop для инфраструктуры управления. Он отслеживает транзакции, отправляемые кошельками операторов, извлекает адрес получателя и интерпретирует части этого адреса как IPv4-адрес и порт. Были идентифицированы два кошелька: 0x33ff3edaf55a8e03dcbc7cb40d498a49cd499891 и 0xa322E5f3…Ef1a. Первый кошелёк осуществил 2 895 транзакций в период с 23 июня по 30 сентября 2026 года с медианным интервалом примерно 51 минута; второй — 491 транзакцию начиная с 25 июля. Кошельки раскрыли 11 серверов управления, большинство из которых размещались в сети AS149440 Evoxt.
После разрешения имени сервера загрузчик отправляет запрос на загрузку, содержащий идентифицирующий заголовок, и выполняет возвращаемый JavaScript с помощью `eval`. Он также запускает отсоединённые процессы `node -e`, чтобы выполнение продолжалось после завершения исходного процесса сборки или тестирования. На системах WSL2 он запускает `node.exe`, что потенциально расширяет компрометацию из среды Linux на хост Windows. Механизм защиты от повторного запуска с тайм-аутом 30 секунд предотвращает многократную активацию в рамках одного процесса.
На более поздних этапах в приватный каталог `\~/.node_modules` устанавливаются зависимости Node.js, собираются и передаются все переменные окружения `process.env`, а также загружаются Python и стиллер на базе Python. Стиллер нацелен на пароли и файлы cookie браузеров Chromium и Firefox, учетные данные Git, а также данные, связанные с 153 расширениями браузеров, включая MetaMask, Phantom, Coinbase Wallet, 1Password и Bitwarden. Украденные данные сжимаются и загружаются на сервер C2, при этом в качестве резервного варианта используется эксфильтрация через Telegram Bot API. Кампания также включает более старые загрузчики, использующие C2 на базе Tron, и может размещать несколько вариантов загрузчиков в одном репозитории.
#ParsedReport #CompletenessHigh
30-09-2026
Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570
https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers-tracking-cve-2026-73570/
Report completeness: High
Threats:
Credential_dumping_technique
Zimclient2
Azcopy_tool
Process_injection_technique
Dead_drop_technique
CVEs:
CVE-2026-73570 [Vulners]
CVSS V3.1: 8.9,
Vulners: Exploitation: True
Soft:
- synacor zimbra_collaboration_suite (<10.1.20)
TTPs:
Tactics: 11
Technics: 14
IOCs:
Domain: 3
File: 9
Url: 5
IP: 6
Coin: 1
Hash: 8
Soft:
Zimbra, Zimbra Collaboration Suite, curl, systemd, sudo, nginx, rsync, MySQL, Linux, openssl, have more...
Wallets:
mainnet
Algorithms:
gzip, zip, sha1, sha256, base64
Languages:
java, perl, python
30-09-2026
Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570
https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers-tracking-cve-2026-73570/
Report completeness: High
Threats:
Credential_dumping_technique
Zimclient2
Azcopy_tool
Process_injection_technique
Dead_drop_technique
CVEs:
CVE-2026-73570 [Vulners]
CVSS V3.1: 8.9,
Vulners: Exploitation: True
Soft:
- synacor zimbra_collaboration_suite (<10.1.20)
TTPs:
Tactics: 11
Technics: 14
IOCs:
Domain: 3
File: 9
Url: 5
IP: 6
Coin: 1
Hash: 8
Soft:
Zimbra, Zimbra Collaboration Suite, curl, systemd, sudo, nginx, rsync, MySQL, Linux, openssl, have more...
Wallets:
mainnet
Algorithms:
gzip, zip, sha1, sha256, base64
Languages:
java, perl, python
Microsoft News
Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570
Microsoft Threat Intelligence examines CVE-2026-73570 exploitation in Zimbra, including observed attack paths, detection opportunities, and mitigation guidance.
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570 https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали уязвимость CVE-2026-73570 в серверах Zimbra, доступных из интернета, для удаленного выполнения команд от имени пользователя `zimbra`. Они развернули веб-шеллы и импланты, перемещались по кластерам Zimbra, похищали учетные данные и данные почтовых ящиков, обеспечивали закрепление и повышение привилегий, а также использовали зашифрованные обратные шеллы и другие инструменты для управления и возможной эксфильтрации.
-----
CVE-2026-73570 — уязвимость инъекции команд операционной системы без аутентификации в пути уведомлений SNMP в Zimbra Collaboration Suite. Эксплуатация затрагивает серверы, доступные из интернета, на которых установлен необязательный пакет `zimbra-snmp` и включены уведомления SNMP. Специально сформированный запрос SMTP позволяет внедрить метасимволы оболочки в значение состояния службы, обрабатываемое `swatchdog`, что приводит к выполнению команд от имени учетной записи службы `zimbra`. Исправление включено в версию Zimbra 10.1.20. Microsoft зафиксировала активность по эксплуатации уязвимости в период между выпуском исправления и публичным раскрытием информации.
Атакующие первоначально использовали HTTP-, DNS- и ICMP-пробы, а также in-band-пробы для подтверждения выполнения команд и идентификации скомпрометированных сред. После получения доступа они развернули JSP-вебшеллы в корневых каталогах веб-серверов Jetty и mailboxd, при этом иногда временно изменяли разрешения на каталоги и восстанавливали сжатые или закодированные полезную нагрузку из фрагментов. Они также использовали `wget`, `curl`, cron, systemd, `memfd_create` и обратные шеллы для выполнения команд и закрепления. Обратный шелл использовал именованный канал, подключенный к `openssl s_client`, для шифрованного трафика управления.
Операторы картировали кластеры Zimbra с помощью `zmprov`, проверяли наличие доверенных SSH-идентификаторов и выполняли горизонтальное перемещение, используя `/opt/zimbra/.ssh/zimbra_identity`. Непосредственное (noninteractive) подключение по SSH и утилита `rsync` использовались для передачи скриптов, фрагментов полезной нагрузки и веб-шеллов на узлы почтовых ящиков и MTA в той же сети. Сбор учетных данных включал выполнение `zmlocalconfig -s`, чтение файла `localconfig.xml`, запросы к LDAP, а также извлечение учетных данных служб, ключей предварительной аутентификации, ключей подписи токенов аутентификации и секретов двухфакторной аутентификации. Эти материалы могли обеспечить доступ к внутренним службам, а также генерацию действительных токенов сессий Zimbra или URL-адресов для входа с предварительной аутентификацией.
Повышение привилегий было достигнуто за счёт использования записываемых файлов журналов Zimbra, `zmmailboxdmgr`, конфигурации PAM, `pam_exec` и `zmstat-fd` для создания доступа к sudo без пароля для учётной записи `zimbra`. Закрепление также было обеспечено через службу systemd с именем `zimlog.service`, при этом в качестве дополнительных возможных механизмов рассматриваются cron, файлы инициализации оболочки, Изменение авторизованных SSH-ключей и Локальные учетные записи.
После получения доступа злоумышленники развернули полезную нагрузку `zimclient2` — агент удаленного доступа, поддерживающий интерактивные оболочки, передачу файлов, проксирование через SOCKS5, а также коммуникацию по протоколам WebSocket, TLS и «сырого» TCP. Отдельный имплант, нацеленный на Zimbra, извлекал учетные данные конфигурации, таблицы баз данных, секреты LDAP, сертификаты и данные, связанные с почтовыми ящиками. Злоумышленники архивировали резервные копии почтовых ящиков и предприняли попытку эксфильтрации данных в облако с помощью AzCopy, однако успешная передача не подтверждена.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали уязвимость CVE-2026-73570 в серверах Zimbra, доступных из интернета, для удаленного выполнения команд от имени пользователя `zimbra`. Они развернули веб-шеллы и импланты, перемещались по кластерам Zimbra, похищали учетные данные и данные почтовых ящиков, обеспечивали закрепление и повышение привилегий, а также использовали зашифрованные обратные шеллы и другие инструменты для управления и возможной эксфильтрации.
-----
CVE-2026-73570 — уязвимость инъекции команд операционной системы без аутентификации в пути уведомлений SNMP в Zimbra Collaboration Suite. Эксплуатация затрагивает серверы, доступные из интернета, на которых установлен необязательный пакет `zimbra-snmp` и включены уведомления SNMP. Специально сформированный запрос SMTP позволяет внедрить метасимволы оболочки в значение состояния службы, обрабатываемое `swatchdog`, что приводит к выполнению команд от имени учетной записи службы `zimbra`. Исправление включено в версию Zimbra 10.1.20. Microsoft зафиксировала активность по эксплуатации уязвимости в период между выпуском исправления и публичным раскрытием информации.
Атакующие первоначально использовали HTTP-, DNS- и ICMP-пробы, а также in-band-пробы для подтверждения выполнения команд и идентификации скомпрометированных сред. После получения доступа они развернули JSP-вебшеллы в корневых каталогах веб-серверов Jetty и mailboxd, при этом иногда временно изменяли разрешения на каталоги и восстанавливали сжатые или закодированные полезную нагрузку из фрагментов. Они также использовали `wget`, `curl`, cron, systemd, `memfd_create` и обратные шеллы для выполнения команд и закрепления. Обратный шелл использовал именованный канал, подключенный к `openssl s_client`, для шифрованного трафика управления.
Операторы картировали кластеры Zimbra с помощью `zmprov`, проверяли наличие доверенных SSH-идентификаторов и выполняли горизонтальное перемещение, используя `/opt/zimbra/.ssh/zimbra_identity`. Непосредственное (noninteractive) подключение по SSH и утилита `rsync` использовались для передачи скриптов, фрагментов полезной нагрузки и веб-шеллов на узлы почтовых ящиков и MTA в той же сети. Сбор учетных данных включал выполнение `zmlocalconfig -s`, чтение файла `localconfig.xml`, запросы к LDAP, а также извлечение учетных данных служб, ключей предварительной аутентификации, ключей подписи токенов аутентификации и секретов двухфакторной аутентификации. Эти материалы могли обеспечить доступ к внутренним службам, а также генерацию действительных токенов сессий Zimbra или URL-адресов для входа с предварительной аутентификацией.
Повышение привилегий было достигнуто за счёт использования записываемых файлов журналов Zimbra, `zmmailboxdmgr`, конфигурации PAM, `pam_exec` и `zmstat-fd` для создания доступа к sudo без пароля для учётной записи `zimbra`. Закрепление также было обеспечено через службу systemd с именем `zimlog.service`, при этом в качестве дополнительных возможных механизмов рассматриваются cron, файлы инициализации оболочки, Изменение авторизованных SSH-ключей и Локальные учетные записи.
После получения доступа злоумышленники развернули полезную нагрузку `zimclient2` — агент удаленного доступа, поддерживающий интерактивные оболочки, передачу файлов, проксирование через SOCKS5, а также коммуникацию по протоколам WebSocket, TLS и «сырого» TCP. Отдельный имплант, нацеленный на Zimbra, извлекал учетные данные конфигурации, таблицы баз данных, секреты LDAP, сертификаты и данные, связанные с почтовыми ящиками. Злоумышленники архивировали резервные копии почтовых ящиков и предприняли попытку эксфильтрации данных в облако с помощью AzCopy, однако успешная передача не подтверждена.
#ParsedReport #CompletenessHigh
30-09-2026
China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia-with-antino-backdoor/
Report completeness: High
Actors/Campaigns:
Uat-11587 (motivation: financially_motivated, cyber_espionage)
Red_delta
Threats:
Antino
Spear-phishing_technique
Dll_sideloading_technique
Dead_drop_technique
Victims:
Government, National security organizations, Policy organizations, Think tanks, Universities, Research institutions, Civil society organizations, Human rights organizations
Industry:
Education, Government, Military, Maritime
Geo:
Philippines, Philippine, Tehran, Cambodia, Singapore, Syria, Indo-pacific, Thailand, Venezuela, Ukraine, Chinese, India, Asian, Myanmar, Pakistan, China, Indian, Moscow, Hong kong, Russia, Taiwan, Taiwanese, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1033, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1082, T1083, T1102.002, have more...
IOCs:
Domain: 18
File: 7
Url: 68
Path: 20
Command: 2
Hash: 63
IP: 1
Soft:
Microsoft 365, Outlook, Cloudflare, Gmail, TikTok, Cloudflare R2, Microsoft JScript, Graph API
Algorithms:
rc4, base64
Win API:
T11065885611, SLOpen, VirtualAlloc, CoCreateInstance
Languages:
rust, jscript, powershell, javascript
Links:
30-09-2026
China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia-with-antino-backdoor/
Report completeness: High
Actors/Campaigns:
Uat-11587 (motivation: financially_motivated, cyber_espionage)
Red_delta
Threats:
Antino
Spear-phishing_technique
Dll_sideloading_technique
Dead_drop_technique
Victims:
Government, National security organizations, Policy organizations, Think tanks, Universities, Research institutions, Civil society organizations, Human rights organizations
Industry:
Education, Government, Military, Maritime
Geo:
Philippines, Philippine, Tehran, Cambodia, Singapore, Syria, Indo-pacific, Thailand, Venezuela, Ukraine, Chinese, India, Asian, Myanmar, Pakistan, China, Indian, Moscow, Hong kong, Russia, Taiwan, Taiwanese, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1033, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1082, T1083, T1102.002, have more...
IOCs:
Domain: 18
File: 7
Url: 68
Path: 20
Command: 2
Hash: 63
IP: 1
Soft:
Microsoft 365, Outlook, Cloudflare, Gmail, TikTok, Cloudflare R2, Microsoft JScript, Graph API
Algorithms:
rc4, base64
Win API:
T11065885611, SLOpen, VirtualAlloc, CoCreateInstance
Languages:
rust, jscript, powershell, javascript
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/09/uat-11587-targets-gov.txtCisco Talos
China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
Cisco Talos uncovered a cluster of activity we track as UAT-11587 targeting government and policy organizations across Asia, including in Taiwan, India, the Philippines, and Cambodia, to deliver a previously undocumented backdoor referred to as “Antino” in…
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-11587 — это шпионская группировка с привязкой к Китаю, которая нацелена на организации по всей Азии с помощью целевого фишинга и вредоносных файлов HTA/WSF. Её многоэтапная цепочка заражения использует обфусцированный JScript, десериализацию .NET, подмену DLL (DLL sideloading) и бэкдор Antino на базе Rust, который поддерживает разведку, выполнение команд, передачу файлов, загрузку шеллкода и управление на основе Microsoft Graph.
-----
Cisco Talos отслеживает UAT-11587 как шпионскую группировку с привязкой к Китаю, нацеленную на организации в сферах государственного управления, обороны, дипломатии, законодательной власти, правоохранительных органов, научных исследований и гражданского общества в Азии. В период с сентября 2025 по июль 2026 года активность затрагивала или была направлена на учреждения в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии, при этом было выявлено около 350 скомпрометированных конечных точек. Доказательства, подтверждающие данную оценку, включают метаданные документов на упрощенном китайском языке, временные метки подготовки в часовом поясе UTC+8, использование зеркала Rust rsproxy.cn, темы целевого воздействия, ориентированные на Китай, а также возможное пересечение инфраструктуры с другими активностями, связанными с Китаем.
Актор преимущественно использовал письма с целевым фишингом, содержащие адаптированные приманки политического, дипломатического и политического характера. Сообщения имитировали доверенных отправителей, разделяя видимый заголовок From и отправителя SMTP-конверта, а также использовали HTML, воспроизводящий интерфейс предпросмотра вложений Gmail. Встроенные ссылки перенаправляли получателей на файлы HTA, размещенные на Cloudflare Pages, при этом идентификаторы получателей использовались для отслеживания выполнения. Другие варианты доставки включали файлы WSF, автономные поддельные установщики и веб-сайты, тематически связанные с программным обеспечением.
Повторяющаяся пятиэтапная цепочка заражения начиналась с выполнения HTA- или WSF-стагера через mshta.exe или Windows Script Host. Стагер загружал обфусцированную JScript-нагрузку с инфраструктуры Cloudflare. Скрипт извлекал зашифрованные JavaScript-ресурсы и сериализованные ресурсы .NET, декодировал их с помощью собственной обработки Base64 и расшифровывал с использованием RC4. Затем цепочка десериализации .NET BinaryFormatter, управляемая JScript, загружала TestAssembly.dll в процесс mshta.exe. TestAssembly.dll загружала документ-приманку и пакет для DLL-sideloading, запускала подписанную Microsoft GatherOsState.exe и заставляла её загрузить вредоносный slc.dll.
Финальный полезный груз, Antino, представляет собой бэкдор для Windows, скомпилированный на языке Rust, доступный в виде исполняемых файлов и DLL. Он выполняет разведку на хосте, запуск командной оболочки и PowerShell, загрузку и скачивание файлов, загрузку шеллкода, выполнение программ и закрепление. Antino использует Microsoft Graph исключительно для управления, взаимодействуя с Outlook для получения задач и отправки ответов, а с OneDrive — для передачи сигналов активности (heartbeats) и обмена файлами. Сигналы активности содержат метаданные хоста и загружаются примерно раз в минуту, тогда как электронные письма с командами опрашиваются приблизительно каждые десять секунд.
Antino может загружать шеллкод, закодированный в Base64, в память и по желанию применять маску сна, которая шифрует память полезной нагрузки и помечает её как не исполняемую во время интервалов сна. Он также злоупотребляет Windows Scripted Diagnostics для выполнения PowerShell через подписанные компоненты и обеспечения закрепления путём создания ключей HKCU Run. Конфигурационные данные хранятся в пользовательском разделе PE `.cfg`, а файлы, обеспечивающие закрепление, могут размещаться в каталоге `%LOCALAPPDATA%\Windows\GatherOSStateKit`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-11587 — это шпионская группировка с привязкой к Китаю, которая нацелена на организации по всей Азии с помощью целевого фишинга и вредоносных файлов HTA/WSF. Её многоэтапная цепочка заражения использует обфусцированный JScript, десериализацию .NET, подмену DLL (DLL sideloading) и бэкдор Antino на базе Rust, который поддерживает разведку, выполнение команд, передачу файлов, загрузку шеллкода и управление на основе Microsoft Graph.
-----
Cisco Talos отслеживает UAT-11587 как шпионскую группировку с привязкой к Китаю, нацеленную на организации в сферах государственного управления, обороны, дипломатии, законодательной власти, правоохранительных органов, научных исследований и гражданского общества в Азии. В период с сентября 2025 по июль 2026 года активность затрагивала или была направлена на учреждения в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии, при этом было выявлено около 350 скомпрометированных конечных точек. Доказательства, подтверждающие данную оценку, включают метаданные документов на упрощенном китайском языке, временные метки подготовки в часовом поясе UTC+8, использование зеркала Rust rsproxy.cn, темы целевого воздействия, ориентированные на Китай, а также возможное пересечение инфраструктуры с другими активностями, связанными с Китаем.
Актор преимущественно использовал письма с целевым фишингом, содержащие адаптированные приманки политического, дипломатического и политического характера. Сообщения имитировали доверенных отправителей, разделяя видимый заголовок From и отправителя SMTP-конверта, а также использовали HTML, воспроизводящий интерфейс предпросмотра вложений Gmail. Встроенные ссылки перенаправляли получателей на файлы HTA, размещенные на Cloudflare Pages, при этом идентификаторы получателей использовались для отслеживания выполнения. Другие варианты доставки включали файлы WSF, автономные поддельные установщики и веб-сайты, тематически связанные с программным обеспечением.
Повторяющаяся пятиэтапная цепочка заражения начиналась с выполнения HTA- или WSF-стагера через mshta.exe или Windows Script Host. Стагер загружал обфусцированную JScript-нагрузку с инфраструктуры Cloudflare. Скрипт извлекал зашифрованные JavaScript-ресурсы и сериализованные ресурсы .NET, декодировал их с помощью собственной обработки Base64 и расшифровывал с использованием RC4. Затем цепочка десериализации .NET BinaryFormatter, управляемая JScript, загружала TestAssembly.dll в процесс mshta.exe. TestAssembly.dll загружала документ-приманку и пакет для DLL-sideloading, запускала подписанную Microsoft GatherOsState.exe и заставляла её загрузить вредоносный slc.dll.
Финальный полезный груз, Antino, представляет собой бэкдор для Windows, скомпилированный на языке Rust, доступный в виде исполняемых файлов и DLL. Он выполняет разведку на хосте, запуск командной оболочки и PowerShell, загрузку и скачивание файлов, загрузку шеллкода, выполнение программ и закрепление. Antino использует Microsoft Graph исключительно для управления, взаимодействуя с Outlook для получения задач и отправки ответов, а с OneDrive — для передачи сигналов активности (heartbeats) и обмена файлами. Сигналы активности содержат метаданные хоста и загружаются примерно раз в минуту, тогда как электронные письма с командами опрашиваются приблизительно каждые десять секунд.
Antino может загружать шеллкод, закодированный в Base64, в память и по желанию применять маску сна, которая шифрует память полезной нагрузки и помечает её как не исполняемую во время интервалов сна. Он также злоупотребляет Windows Scripted Diagnostics для выполнения PowerShell через подписанные компоненты и обеспечения закрепления путём создания ключей HKCU Run. Конфигурационные данные хранятся в пользовательском разделе PE `.cfg`, а файлы, обеспечивающие закрепление, могут размещаться в каталоге `%LOCALAPPDATA%\Windows\GatherOSStateKit`.
#ParsedReport #CompletenessLow
29-09-2026
August 2026 APT Attack Trends Report (South Korea)
https://asec.ahnlab.com/ko/95648
Report completeness: Low
Threats:
Spear-phishing_technique
Xenorat
Dll_sideloading_technique
Dropper/lnk.generic
Victims:
South korea
Geo:
South korea
ChatGPT TTPs:
T1027, T1036, T1041, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1059.006, T1082, have more...
IOCs:
File: 3
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Task Scheduler, PubNub, curl
Algorithms:
base64, md5
Languages:
autoit, powershell, python
29-09-2026
August 2026 APT Attack Trends Report (South Korea)
https://asec.ahnlab.com/ko/95648
Report completeness: Low
Threats:
Spear-phishing_technique
Xenorat
Dll_sideloading_technique
Dropper/lnk.generic
Victims:
South korea
Geo:
South korea
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1041, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1059.006, T1082, have more...
IOCs:
File: 3
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Task Scheduler, PubNub, curl
Algorithms:
base64, md5
Languages:
autoit, powershell, python
ASEC
2026년 8월 APT 공격 동향 보고서(국내) - ASEC
2026년 8월 APT 공격 동향 보고서(국내) ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2026 August 2026 APT Attack Trends Report (South Korea) https://asec.ahnlab.com/ko/95648 Report completeness: Low Threats: Spear-phishing_technique Xenorat Dll_sideloading_technique Dropper/lnk.generic Victims: South…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года кампании APT, нацеленные на Южную Корею, в основном использовали письма целевого фишинга со вредоносными файлами LNK или HWP. Эти файлы запускали цепочки на основе PowerShell, CMD, curl, скриптов и DLL side-loading для загрузки или декодирования ВПО, обеспечения закрепления через запланированные задачи и развертывания инструментов, таких как XenoRAT и бэкдоры. Данная активность обеспечивала обнаружение систем и файлов, кражу учетных данных и нажатий клавиш, кражу виртуальных активов, выполнение команд и эксфильтрацию данных.
-----
В августе 2026 года активность APT, направленная против Южной Кореи, в основном осуществлялась посредством целевого фишинга с использованием электронных писем, содержащих вредоносные файлы ярлыков LNK. В ходе атак вредоносные нагрузки обычно маскировались под рабочие документы, резюме, PDF-файлы или другие легитимные файлы. После выполнения файлы LNK использовали PowerShell, CMD, curl.exe или встроенные сценарии для извлечения, декодирования и запуска дополнительных компонентов из таких источников, как репозитории GitHub, Google Drive, внешние URL-адреса или временные каталоги.
Несколько цепочек заражения использовали PowerShell для извлечения шестнадцатеричных или закодированных в Base64 данных, встроенных в файлы LNK. Восстановленные компоненты включали в себя документы-приманки, легитимные исполняемые файлы AutoIt и вредоносные сценарии AutoIt. Эти атаки хранили сценарии по путям, таким как `C:\ProgramData`, создавали запланированные задачи, замаскированные под обновления OneDrive, и взаимодействовали с злоумышленниками через каналы PubNub. Результаты команд кодировались в Base64 перед эксфильтрацией.
В других кампаниях использовалась утилита `curl.exe` для загрузки вредоносных HTA-файлов в каталог `%TEMP%`. Сформированный таким образом загрузчик загружал стиллер, кейлоггер и бэкдор непосредственно в память для сбора системной информации, списков важных файлов и данных, связанных с виртуальными активами. Дополнительные варианты LNK-файлов загружали скрипты и приманки с GitHub, устанавливали закрепление через запланированные задачи, собирали информацию об узле и развертывали XenoRAT.
Некоторые атаки создавали скрипты VBS, BAT и PowerShell и использовали Планировщик заданий для закрепления. Они также применяли подмену DLL (DLL side-loading), заставляя легитимные программы загружать вредоносные DLL, после чего осуществлялась инъекция бэкдорного ВПО в легитимные процессы. В другой цепочке атаки `curl.exe` копировался в `%TEMP%`, выполнялись приманочный PDF и BAT-загрузчик, устанавливался пакет Python, маскировался `pythonw.exe`, а с помощью запланированной задачи запускался Python-бэкдор, который получал команды и возвращал результаты.
Отдельная атака на основе HWP внедрила объект OLE и использовала ссылку на вложение для запуска выполнения. Злонамеренный файл `version.dll` был подгружен (side-loading) вместе с легитимным инструментом, после чего были запущены бэкдоры на основе BAT и PowerShell. Наблюдаемые возможности включали закрепление, выполнение команд, сбор учётных данных и нажатий клавиш, обнаружение системных и файловых ресурсов, кражу виртуальных активов и эксфильтрацию данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года кампании APT, нацеленные на Южную Корею, в основном использовали письма целевого фишинга со вредоносными файлами LNK или HWP. Эти файлы запускали цепочки на основе PowerShell, CMD, curl, скриптов и DLL side-loading для загрузки или декодирования ВПО, обеспечения закрепления через запланированные задачи и развертывания инструментов, таких как XenoRAT и бэкдоры. Данная активность обеспечивала обнаружение систем и файлов, кражу учетных данных и нажатий клавиш, кражу виртуальных активов, выполнение команд и эксфильтрацию данных.
-----
В августе 2026 года активность APT, направленная против Южной Кореи, в основном осуществлялась посредством целевого фишинга с использованием электронных писем, содержащих вредоносные файлы ярлыков LNK. В ходе атак вредоносные нагрузки обычно маскировались под рабочие документы, резюме, PDF-файлы или другие легитимные файлы. После выполнения файлы LNK использовали PowerShell, CMD, curl.exe или встроенные сценарии для извлечения, декодирования и запуска дополнительных компонентов из таких источников, как репозитории GitHub, Google Drive, внешние URL-адреса или временные каталоги.
Несколько цепочек заражения использовали PowerShell для извлечения шестнадцатеричных или закодированных в Base64 данных, встроенных в файлы LNK. Восстановленные компоненты включали в себя документы-приманки, легитимные исполняемые файлы AutoIt и вредоносные сценарии AutoIt. Эти атаки хранили сценарии по путям, таким как `C:\ProgramData`, создавали запланированные задачи, замаскированные под обновления OneDrive, и взаимодействовали с злоумышленниками через каналы PubNub. Результаты команд кодировались в Base64 перед эксфильтрацией.
В других кампаниях использовалась утилита `curl.exe` для загрузки вредоносных HTA-файлов в каталог `%TEMP%`. Сформированный таким образом загрузчик загружал стиллер, кейлоггер и бэкдор непосредственно в память для сбора системной информации, списков важных файлов и данных, связанных с виртуальными активами. Дополнительные варианты LNK-файлов загружали скрипты и приманки с GitHub, устанавливали закрепление через запланированные задачи, собирали информацию об узле и развертывали XenoRAT.
Некоторые атаки создавали скрипты VBS, BAT и PowerShell и использовали Планировщик заданий для закрепления. Они также применяли подмену DLL (DLL side-loading), заставляя легитимные программы загружать вредоносные DLL, после чего осуществлялась инъекция бэкдорного ВПО в легитимные процессы. В другой цепочке атаки `curl.exe` копировался в `%TEMP%`, выполнялись приманочный PDF и BAT-загрузчик, устанавливался пакет Python, маскировался `pythonw.exe`, а с помощью запланированной задачи запускался Python-бэкдор, который получал команды и возвращал результаты.
Отдельная атака на основе HWP внедрила объект OLE и использовала ссылку на вложение для запуска выполнения. Злонамеренный файл `version.dll` был подгружен (side-loading) вместе с легитимным инструментом, после чего были запущены бэкдоры на основе BAT и PowerShell. Наблюдаемые возможности включали закрепление, выполнение команд, сбор учётных данных и нажатий клавиш, обнаружение системных и файловых ресурсов, кражу виртуальных активов и эксфильтрацию данных.