CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
30-09-2026

PolinRider Switches to Ethereum C2 in 30+ Repositories

https://safedep.io/polinrider-ethereum-c2-github-repositories

Report completeness: Medium

Threats:
Polinrider
Dead_drop_technique
Supply_chain_technique

Victims:
Software development projects, Github repositories, Developers, Continuous integration environments

TTPs:

IOCs:
IP: 16
File: 14
Coin: 14
Url: 2
Hash: 5
Path: 1

Soft:
Node.js, linux, Windows Subsystem for Linux, Chromium, Firefox, 1Password, Bitwarden, Telegram, macOS

Wallets:
mainnet, tron, metamask, coinbase

Crypto:
ethereum, aptos

Algorithms:
rc4, sha256, xor, zip, base64

Functions:
createRequire

Languages:
python, javascript, typescript

Links:
have more...
https://github.com/tailwindadmin/admin/blob/e818e8e74aad30a5dedf9f54ab69428011bf67be/postcss.config.js
https://github.com/oxc-project/oxc
https://github.com/oxc-project/oxc/commit/41ab07a849c68472779da562d1530cf19f116ccf
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 PolinRider Switches to Ethereum C2 in 30+ Repositories https://safedep.io/polinrider-ethereum-c2-github-repositories Report completeness: Medium Threats: Polinrider Dead_drop_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PolinRider — это загрузчик, атакующий цепочку поставок, заражающий репозитории GitHub и выполняющийся через рабочие процессы проектов JavaScript/TypeScript. Он использует транзакции Ethereum для разрешения адресов серверов C2, выполняет удаленный JavaScript, обеспечивает постоянство присутствия через отсоединенные процессы Node и способен переходить из WSL2 в Windows. На последующих этапах злоумышленники крадут данные окружения, учетные данные, файлы cookie, секреты Git и информацию о кошельках криптовалюты, передавая их операторам.
-----

PolinRider — семейство загрузчиков, заразившее как минимум 35 репозиториев GitHub по состоянию на 30 сентября 2026 года. Загрузчик выполняется, когда разработчики собирают, тестируют, запускают или иным образом исполняют затронутые проекты. Он был внедрён в сценарии сборки и тестирования на JavaScript и TypeScript, тестовые фикстуры, инструменты генерации кода, файлы конфигурации, а также в файлы, замаскированные под шрифты. В одном из выявленных pull request предпринималась попытка добавить загрузчик в 20 сценариев сборки и тестирования Oxc, однако он не был принят (merged).

Загрузчик использует основную сеть Ethereum в качестве механизма dead-drop для инфраструктуры управления. Он отслеживает транзакции, отправляемые кошельками операторов, извлекает адрес получателя и интерпретирует части этого адреса как IPv4-адрес и порт. Были идентифицированы два кошелька: 0x33ff3edaf55a8e03dcbc7cb40d498a49cd499891 и 0xa322E5f3…Ef1a. Первый кошелёк осуществил 2 895 транзакций в период с 23 июня по 30 сентября 2026 года с медианным интервалом примерно 51 минута; второй — 491 транзакцию начиная с 25 июля. Кошельки раскрыли 11 серверов управления, большинство из которых размещались в сети AS149440 Evoxt.

После разрешения имени сервера загрузчик отправляет запрос на загрузку, содержащий идентифицирующий заголовок, и выполняет возвращаемый JavaScript с помощью `eval`. Он также запускает отсоединённые процессы `node -e`, чтобы выполнение продолжалось после завершения исходного процесса сборки или тестирования. На системах WSL2 он запускает `node.exe`, что потенциально расширяет компрометацию из среды Linux на хост Windows. Механизм защиты от повторного запуска с тайм-аутом 30 секунд предотвращает многократную активацию в рамках одного процесса.

На более поздних этапах в приватный каталог `\~/.node_modules` устанавливаются зависимости Node.js, собираются и передаются все переменные окружения `process.env`, а также загружаются Python и стиллер на базе Python. Стиллер нацелен на пароли и файлы cookie браузеров Chromium и Firefox, учетные данные Git, а также данные, связанные с 153 расширениями браузеров, включая MetaMask, Phantom, Coinbase Wallet, 1Password и Bitwarden. Украденные данные сжимаются и загружаются на сервер C2, при этом в качестве резервного варианта используется эксфильтрация через Telegram Bot API. Кампания также включает более старые загрузчики, использующие C2 на базе Tron, и может размещать несколько вариантов загрузчиков в одном репозитории.
#ParsedReport #CompletenessHigh
30-09-2026

Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570

https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers-tracking-cve-2026-73570/

Report completeness: High

Threats:
Credential_dumping_technique
Zimclient2
Azcopy_tool
Process_injection_technique
Dead_drop_technique

CVEs:
CVE-2026-73570 [Vulners]
CVSS V3.1: 8.9,
Vulners: Exploitation: True
Soft:
- synacor zimbra_collaboration_suite (<10.1.20)


TTPs:
Tactics: 11
Technics: 14

IOCs:
Domain: 3
File: 9
Url: 5
IP: 6
Coin: 1
Hash: 8

Soft:
Zimbra, Zimbra Collaboration Suite, curl, systemd, sudo, nginx, rsync, MySQL, Linux, openssl, have more...

Wallets:
mainnet

Algorithms:
gzip, zip, sha1, sha256, base64

Languages:
java, perl, python
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570 https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие использовали уязвимость CVE-2026-73570 в серверах Zimbra, доступных из интернета, для удаленного выполнения команд от имени пользователя `zimbra`. Они развернули веб-шеллы и импланты, перемещались по кластерам Zimbra, похищали учетные данные и данные почтовых ящиков, обеспечивали закрепление и повышение привилегий, а также использовали зашифрованные обратные шеллы и другие инструменты для управления и возможной эксфильтрации.
-----

CVE-2026-73570 — уязвимость инъекции команд операционной системы без аутентификации в пути уведомлений SNMP в Zimbra Collaboration Suite. Эксплуатация затрагивает серверы, доступные из интернета, на которых установлен необязательный пакет `zimbra-snmp` и включены уведомления SNMP. Специально сформированный запрос SMTP позволяет внедрить метасимволы оболочки в значение состояния службы, обрабатываемое `swatchdog`, что приводит к выполнению команд от имени учетной записи службы `zimbra`. Исправление включено в версию Zimbra 10.1.20. Microsoft зафиксировала активность по эксплуатации уязвимости в период между выпуском исправления и публичным раскрытием информации.

Атакующие первоначально использовали HTTP-, DNS- и ICMP-пробы, а также in-band-пробы для подтверждения выполнения команд и идентификации скомпрометированных сред. После получения доступа они развернули JSP-вебшеллы в корневых каталогах веб-серверов Jetty и mailboxd, при этом иногда временно изменяли разрешения на каталоги и восстанавливали сжатые или закодированные полезную нагрузку из фрагментов. Они также использовали `wget`, `curl`, cron, systemd, `memfd_create` и обратные шеллы для выполнения команд и закрепления. Обратный шелл использовал именованный канал, подключенный к `openssl s_client`, для шифрованного трафика управления.

Операторы картировали кластеры Zimbra с помощью `zmprov`, проверяли наличие доверенных SSH-идентификаторов и выполняли горизонтальное перемещение, используя `/opt/zimbra/.ssh/zimbra_identity`. Непосредственное (noninteractive) подключение по SSH и утилита `rsync` использовались для передачи скриптов, фрагментов полезной нагрузки и веб-шеллов на узлы почтовых ящиков и MTA в той же сети. Сбор учетных данных включал выполнение `zmlocalconfig -s`, чтение файла `localconfig.xml`, запросы к LDAP, а также извлечение учетных данных служб, ключей предварительной аутентификации, ключей подписи токенов аутентификации и секретов двухфакторной аутентификации. Эти материалы могли обеспечить доступ к внутренним службам, а также генерацию действительных токенов сессий Zimbra или URL-адресов для входа с предварительной аутентификацией.

Повышение привилегий было достигнуто за счёт использования записываемых файлов журналов Zimbra, `zmmailboxdmgr`, конфигурации PAM, `pam_exec` и `zmstat-fd` для создания доступа к sudo без пароля для учётной записи `zimbra`. Закрепление также было обеспечено через службу systemd с именем `zimlog.service`, при этом в качестве дополнительных возможных механизмов рассматриваются cron, файлы инициализации оболочки, Изменение авторизованных SSH-ключей и Локальные учетные записи.

После получения доступа злоумышленники развернули полезную нагрузку `zimclient2` — агент удаленного доступа, поддерживающий интерактивные оболочки, передачу файлов, проксирование через SOCKS5, а также коммуникацию по протоколам WebSocket, TLS и «сырого» TCP. Отдельный имплант, нацеленный на Zimbra, извлекал учетные данные конфигурации, таблицы баз данных, секреты LDAP, сертификаты и данные, связанные с почтовыми ящиками. Злоумышленники архивировали резервные копии почтовых ящиков и предприняли попытку эксфильтрации данных в облако с помощью AzCopy, однако успешная передача не подтверждена.
#ParsedReport #CompletenessHigh
30-09-2026

China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor

https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia-with-antino-backdoor/

Report completeness: High

Actors/Campaigns:
Uat-11587 (motivation: financially_motivated, cyber_espionage)
Red_delta

Threats:
Antino
Spear-phishing_technique
Dll_sideloading_technique
Dead_drop_technique

Victims:
Government, National security organizations, Policy organizations, Think tanks, Universities, Research institutions, Civil society organizations, Human rights organizations

Industry:
Education, Government, Military, Maritime

Geo:
Philippines, Philippine, Tehran, Cambodia, Singapore, Syria, Indo-pacific, Thailand, Venezuela, Ukraine, Chinese, India, Asian, Myanmar, Pakistan, China, Indian, Moscow, Hong kong, Russia, Taiwan, Taiwanese, Asia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1033, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1082, T1083, T1102.002, have more...

IOCs:
Domain: 18
File: 7
Url: 68
Path: 20
Command: 2
Hash: 63
IP: 1

Soft:
Microsoft 365, Outlook, Cloudflare, Gmail, TikTok, Cloudflare R2, Microsoft JScript, Graph API

Algorithms:
rc4, base64

Win API:
T11065885611, SLOpen, VirtualAlloc, CoCreateInstance

Languages:
rust, jscript, powershell, javascript

Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/09/uat-11587-targets-gov.txt
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UAT-11587 — это шпионская группировка с привязкой к Китаю, которая нацелена на организации по всей Азии с помощью целевого фишинга и вредоносных файлов HTA/WSF. Её многоэтапная цепочка заражения использует обфусцированный JScript, десериализацию .NET, подмену DLL (DLL sideloading) и бэкдор Antino на базе Rust, который поддерживает разведку, выполнение команд, передачу файлов, загрузку шеллкода и управление на основе Microsoft Graph.
-----

Cisco Talos отслеживает UAT-11587 как шпионскую группировку с привязкой к Китаю, нацеленную на организации в сферах государственного управления, обороны, дипломатии, законодательной власти, правоохранительных органов, научных исследований и гражданского общества в Азии. В период с сентября 2025 по июль 2026 года активность затрагивала или была направлена на учреждения в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии, при этом было выявлено около 350 скомпрометированных конечных точек. Доказательства, подтверждающие данную оценку, включают метаданные документов на упрощенном китайском языке, временные метки подготовки в часовом поясе UTC+8, использование зеркала Rust rsproxy.cn, темы целевого воздействия, ориентированные на Китай, а также возможное пересечение инфраструктуры с другими активностями, связанными с Китаем.

Актор преимущественно использовал письма с целевым фишингом, содержащие адаптированные приманки политического, дипломатического и политического характера. Сообщения имитировали доверенных отправителей, разделяя видимый заголовок From и отправителя SMTP-конверта, а также использовали HTML, воспроизводящий интерфейс предпросмотра вложений Gmail. Встроенные ссылки перенаправляли получателей на файлы HTA, размещенные на Cloudflare Pages, при этом идентификаторы получателей использовались для отслеживания выполнения. Другие варианты доставки включали файлы WSF, автономные поддельные установщики и веб-сайты, тематически связанные с программным обеспечением.

Повторяющаяся пятиэтапная цепочка заражения начиналась с выполнения HTA- или WSF-стагера через mshta.exe или Windows Script Host. Стагер загружал обфусцированную JScript-нагрузку с инфраструктуры Cloudflare. Скрипт извлекал зашифрованные JavaScript-ресурсы и сериализованные ресурсы .NET, декодировал их с помощью собственной обработки Base64 и расшифровывал с использованием RC4. Затем цепочка десериализации .NET BinaryFormatter, управляемая JScript, загружала TestAssembly.dll в процесс mshta.exe. TestAssembly.dll загружала документ-приманку и пакет для DLL-sideloading, запускала подписанную Microsoft GatherOsState.exe и заставляла её загрузить вредоносный slc.dll.

Финальный полезный груз, Antino, представляет собой бэкдор для Windows, скомпилированный на языке Rust, доступный в виде исполняемых файлов и DLL. Он выполняет разведку на хосте, запуск командной оболочки и PowerShell, загрузку и скачивание файлов, загрузку шеллкода, выполнение программ и закрепление. Antino использует Microsoft Graph исключительно для управления, взаимодействуя с Outlook для получения задач и отправки ответов, а с OneDrive — для передачи сигналов активности (heartbeats) и обмена файлами. Сигналы активности содержат метаданные хоста и загружаются примерно раз в минуту, тогда как электронные письма с командами опрашиваются приблизительно каждые десять секунд.

Antino может загружать шеллкод, закодированный в Base64, в память и по желанию применять маску сна, которая шифрует память полезной нагрузки и помечает её как не исполняемую во время интервалов сна. Он также злоупотребляет Windows Scripted Diagnostics для выполнения PowerShell через подписанные компоненты и обеспечения закрепления путём создания ключей HKCU Run. Конфигурационные данные хранятся в пользовательском разделе PE `.cfg`, а файлы, обеспечивающие закрепление, могут размещаться в каталоге `%LOCALAPPDATA%\Windows\GatherOSStateKit`.
#ParsedReport #CompletenessLow
29-09-2026

August 2026 APT Attack Trends Report (South Korea)

https://asec.ahnlab.com/ko/95648

Report completeness: Low

Threats:
Spear-phishing_technique
Xenorat
Dll_sideloading_technique
Dropper/lnk.generic

Victims:
South korea

Geo:
South korea

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1059.006, T1082, have more...

IOCs:
File: 3
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
Task Scheduler, PubNub, curl

Algorithms:
base64, md5

Languages:
autoit, powershell, python
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2026 August 2026 APT Attack Trends Report (South Korea) https://asec.ahnlab.com/ko/95648 Report completeness: Low Threats: Spear-phishing_technique Xenorat Dll_sideloading_technique Dropper/lnk.generic Victims: South…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В августе 2026 года кампании APT, нацеленные на Южную Корею, в основном использовали письма целевого фишинга со вредоносными файлами LNK или HWP. Эти файлы запускали цепочки на основе PowerShell, CMD, curl, скриптов и DLL side-loading для загрузки или декодирования ВПО, обеспечения закрепления через запланированные задачи и развертывания инструментов, таких как XenoRAT и бэкдоры. Данная активность обеспечивала обнаружение систем и файлов, кражу учетных данных и нажатий клавиш, кражу виртуальных активов, выполнение команд и эксфильтрацию данных.
-----

В августе 2026 года активность APT, направленная против Южной Кореи, в основном осуществлялась посредством целевого фишинга с использованием электронных писем, содержащих вредоносные файлы ярлыков LNK. В ходе атак вредоносные нагрузки обычно маскировались под рабочие документы, резюме, PDF-файлы или другие легитимные файлы. После выполнения файлы LNK использовали PowerShell, CMD, curl.exe или встроенные сценарии для извлечения, декодирования и запуска дополнительных компонентов из таких источников, как репозитории GitHub, Google Drive, внешние URL-адреса или временные каталоги.

Несколько цепочек заражения использовали PowerShell для извлечения шестнадцатеричных или закодированных в Base64 данных, встроенных в файлы LNK. Восстановленные компоненты включали в себя документы-приманки, легитимные исполняемые файлы AutoIt и вредоносные сценарии AutoIt. Эти атаки хранили сценарии по путям, таким как `C:\ProgramData`, создавали запланированные задачи, замаскированные под обновления OneDrive, и взаимодействовали с злоумышленниками через каналы PubNub. Результаты команд кодировались в Base64 перед эксфильтрацией.

В других кампаниях использовалась утилита `curl.exe` для загрузки вредоносных HTA-файлов в каталог `%TEMP%`. Сформированный таким образом загрузчик загружал стиллер, кейлоггер и бэкдор непосредственно в память для сбора системной информации, списков важных файлов и данных, связанных с виртуальными активами. Дополнительные варианты LNK-файлов загружали скрипты и приманки с GitHub, устанавливали закрепление через запланированные задачи, собирали информацию об узле и развертывали XenoRAT.

Некоторые атаки создавали скрипты VBS, BAT и PowerShell и использовали Планировщик заданий для закрепления. Они также применяли подмену DLL (DLL side-loading), заставляя легитимные программы загружать вредоносные DLL, после чего осуществлялась инъекция бэкдорного ВПО в легитимные процессы. В другой цепочке атаки `curl.exe` копировался в `%TEMP%`, выполнялись приманочный PDF и BAT-загрузчик, устанавливался пакет Python, маскировался `pythonw.exe`, а с помощью запланированной задачи запускался Python-бэкдор, который получал команды и возвращал результаты.

Отдельная атака на основе HWP внедрила объект OLE и использовала ссылку на вложение для запуска выполнения. Злонамеренный файл `version.dll` был подгружен (side-loading) вместе с легитимным инструментом, после чего были запущены бэкдоры на основе BAT и PowerShell. Наблюдаемые возможности включали закрепление, выполнение команд, сбор учётных данных и нажатий клавиш, обнаружение системных и файловых ресурсов, кражу виртуальных активов и эксфильтрацию данных.
#ParsedReport #CompletenessHigh
30-09-2026

2CLoader: A New Malware Loader Delivering Vidar and Remus

https://www.zscaler.com/blogs/security-research/2cloader-new-malware-loader-delivering-vidar-and-remus

Report completeness: High

Threats:
2cloader
Vidar_stealer
Remus
Xworm_rat
Hellsgate_technique
Runpe_tool
Sandbox_evasion_technique

Victims:
Organizations

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001, T1012, T1016, T1027, T1027.013, T1027.015, T1033, T1036.011, T1055.012, T1057, have more...

IOCs:
File: 7
Registry: 4
Hash: 20
Url: 2

Soft:
VirtualBox, Xen, QEMU, Hyper-V

Algorithms:
aes, aes-256, xor, sha256, aes-gcm

Functions:
DeletePending

Win API:
NtProtectVirtualMemory, NtUnmapViewOfSection, NtQueryInformationProcess, NtDelayExecution, NtSetContextThread, NtGetContextThread, GetProcAddress, MessageBox, MessageBoxW, IsDebuggerPresent, have more...

Win Services:
SecurityHealthService, bits

Languages:
python

Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 2CLoader: A New Malware Loader Delivering Vidar and Remus https://www.zscaler.com/blogs/security-research/2cloader-new-malware-loader-delivering-vidar-and-remus Report completeness: High Threats: 2cloader Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
2CLoader — это настраиваемый загрузчик ВПО для Windows, обеспечивающий доставку Vidar, Remus и XWorm. Он расшифровывает и выполняет зашифрованные полезную нагрузки с использованием многослойной криптографии, поддерживает закрепление и внедрение в пустой процесс, а также применяет непрямые системные вызовы, перехват API и обширные проверки на виртуальные машины для уклонения от анализа. Обмен с C2 осуществляется посредством HTTP-сообщений в формате JSON, защищённых XOR.
-----

В августе 2026 года ThreatLabz выявила 2CLoader — настраиваемый загрузчик вредоносного ПО для Windows, используемый преимущественно для доставки вредоносных программ для кражи информации Vidar и Remus, а также вредоносной программы удаленного доступа XWorm. Загрузчик хранит свою конфигурацию и зашифрованную полезную нагрузку в ресурсе PE. Он поддерживает несколько форматов полезной нагрузки, механизмы закрепления, варианты противодействия анализу и техники выполнения.

2CLoader расшифровывает важные строки во время выполнения с помощью встроенной процедуры XOR. Его полезная нагрузка проходит два последовательных преобразования с использованием скользящего XOR перед расшифровкой с помощью AES-GCM. Ключ AES-256 выводится из хеша SHA-256 первого исполняемого раздела загрузчика, модифицируется с использованием специфичных для конфигурации значений XOR и проверяется с помощью контрольной суммы по сумме байтов. Расшифрованная полезная нагрузка также может включать необязательный исполняемый файл и блок данных MessageBoxW. Сжатие полезной нагрузки выполняется с помощью Xpress Huffman.

Для обхода средств безопасности 2CLoader использует непрямые системные вызовы в стиле Hell’s Gate. Он загружает чистую копию ntdll.dll, извлекает идентификаторы системных вызовов и находит гаджеты возврата системных вызовов в исполняемых секциях. Кроме того, он может устанавливать инлайновые трамплинные хуки, изменяющие результаты API для подделки системной информации. В некоторых конфигурациях хуки в удалённом процессе изменяют адреса IPv4, возвращаемые API WinHTTP и Internet.

Загрузчик выполняет обширные проверки на виртуализацию и анализ перед расшифровкой полезной нагрузки. К ним относятся проверки гипервизора через CPUID, списки запрещенных поставщиков виртуализации, процессов, модулей, MAC-адресов и элементов реестра, связанных с виртуальными машинами, а также проверки на основе времени. Система оценки анализирует количество процессоров, объем памяти, емкость диска, время непрерывной работы, активность процессов, недавно созданные файлы, разрешение экрана, имена пользователей, имена компьютеров и движение курсора. Проверка на основе времени также может повредить выведенный ключ в средах, похожих на эмуляторы.

Закрепление может использовать несколько настраиваемых механизмов, а выполнение поддерживает хостинг .NET CLR в памяти, ручное отображение PE и внедрение в пустой процесс с помощью RunPE. Метод RunPE создает целевой процесс в приостановленном состоянии, отображает полезную нагрузку через временный раздел образа, помеченный на удаление, обновляет удаленный PEB, перенаправляет поток и возобновляет выполнение. 2CLoader взаимодействует с сервером C2 по протоколу HTTP, отправляя сообщения JSON для регистрации и событий, защищенные фиксированным ключом XOR. Среди обнаруженных полезных нагрузок — ВПО для кражи учетных данных, способная поддерживать последующие атаки.
#ParsedReport #CompletenessMedium
30-09-2026

Part 2: Renting the Attack Surface

https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-yisx.pdf

Report completeness: Medium

Actors/Campaigns:
Teamtnt

Threats:
Typosquatting_technique
Supply_chain_technique
Credential_harvesting_technique
Hysteria_tool
Xmrig_miner
Lolminer
Sliver_c2_tool
Qubitstrike
Diamorphine_rootkit
Screenconnect_tool
Seo_poisoning_technique

Victims:
Vast.ai gpu compute renters, Gpu rental marketplace users, Machine learning inference services, Image generation services, Video processing workloads

Industry:
Healthcare, E-commerce

Geo:
United states, Russian, Chinese, Vietnamese

CVEs:
CVE-2026-30852 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)

CVE-2025-67303 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: True
Soft:
- comfy comfyui-manager (<3.38)

CVE-2026-30851 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)


TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1041, T1046, T1071.001, T1082, T1105, T1133, T1195.002, T1203, T1552.001, have more...

IOCs:
IP: 15
File: 5

Soft:
Jupyter, Jupyter notebook, Caddy, Docker, Jupyter notebooks, ComfyUI, FastAPI, astAPI, Docker Swarm

Languages:
python

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Part 2: Renting the Attack Surface https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-yisx.pdf Report completeness: Medium Actors/Campaigns: Teamtnt Threats: Typosquatting_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
VHX Harvester — это публично доступная панель для наступательных действий, используемая для перечисления хостов с GPU на vast.ai, сканирования сервисов, сбора учетных данных и развертывания контейнерных мостовых агентов для доступа к внутренней сети. Утечка кода агента обеспечила доступ к панели, а один экземпляр Jupyter без аутентификации привел к подтвержденному получению root-оболочки; развертывание криптомайнеров не наблюдалось.
-----

VHX Harvester — это наступательная панель на базе FastAPI, размещенная на адресе 69.48.229.140, та же инфраструктура, которая использовалась 85 вредоносными пакетами @prime0 в npm. Её не требующие аутентификации конечные точки `/docs` и `/openapi.json` раскрыли API панели, а `/agent/code.tar.gz` предоставил полный исходный код Python-агента, содержащий захардкоженные учетные данные, которые обеспечивали полный доступ к панели. Панель управляет разведкой, определением сервисов, сбором учетных записей, перемещением внутри компании и потенциальным майнингом криптовалюты на GPU-нагрузках, арендованных через маркетплейс vast.ai.

Операция использует публичный API маркетплейса vast.ai для перечисления хостов с GPU, после чего сканирует порты 10000–31000 и исследует такие сервисы, как FastAPI, Jupyter, OpenAPI, Prometheus, ComfyUI и vLLM. К 25 сентября 2026 года панель зафиксировала 297 хостов, 13 368 просканированных конечных точек, 416 собранных результатов и 208 сохраненных файлов. В 98 файлах содержались дампы переменных окружения, потенциально раскрывающие API-ключи, учетные данные для доступа к базам данных и облачные токены.

Ключевой техникой является развёртывание «мостовых агентов»: недорогих контейнеров, арендованных на том же физическом хосте, что и целевая система. Эти агенты сканируют сеть по умолчанию Docker `172.17.0.0/16` (bridge network), чтобы получить доступ к службам, не выведенным во внешнюю сеть. Было развёрнуто 25 агентов на 17 хостах, хотя большинство из них не сработали, истекли по сроку действия или были завершены. Агент также содержит сохранённые полезныe нагрузки (payloads) для межсайтового скриптинга (XSS), которые внедряют контент в журналы аутентификационного прокси Caddy. При отображении администратором полезная нагрузка пытается выкрасть токены сессии на панель VHX. Было зафиксировано два обратных вызова (callbacks), однако оба оказались самопроверками.

В ходе операции был получен один подтверждённый root-доступ к неавторизованному Jupyter notebook по адресу `180.189.55.43:20041`, что, по всей видимости, стало возможным из-за конфигурации с прямым доступом к порту, обходившей границу аутентификации Caddy. Криптовалютные майнеры не были развернуты. Индикаторы защитных действий включают соединения с 69.48.229.140, сканирование на основе контейнеров в диапазоне `172.17.0.0/16`, автоматизированное перечисление API vast.ai и неожиданные загрузки архива агента. Организациям следует изолировать совместно размещённые контейнеры, обеспечить аутентификацию на всех открытых портах и проверить контейнеры на наличие несанкционированного сканирования или выполнения кода.
#ParsedReport #CompletenessMedium
30-09-2026

Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel

https://www.f6.ru/blog/mimbrob/

Report completeness: Medium

Threats:
Mimbrob
Dll_sideloading_technique
Fbuloader
Gorat

Victims:
Aerospace industry, Defense industry, It companies, Research institutes, Military personnel

Industry:
Aerospace, Military

Geo:
Russian, Russia, Ukrainian

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1027.013, T1036, T1053.005, T1082, T1095, T1102.001, T1105, T1129, have more...

IOCs:
File: 19
Email: 3
Domain: 18
Url: 6
Command: 4
IP: 21
Path: 2
Hash: 40

Soft:
Dronner, Yandex Browser, ronner ap, YandexBrowser, Microsoft Edge, Task Scheduler, CocCoc, gamma

Algorithms:
md5, base64, zip, aes-gcm, rc4

Functions:
SignalChromeElf
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel https://www.f6.ru/blog/mimbrob/ Report completeness: Medium Threats: Mimbrob Dl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mimbrob — вновь выявленная группировка злоумышленников, ориентированная на шпионаж, которая атакует российские организации в сферах обороны, аэрокосмической отрасли, военной сферы и научных исследований с помощью целенаправленного фишинга. Злоумышленники использовали поддельные организации и вредоносные архивы для развертывания FBULoader и Go-основанного RAT-Go посредством DLL sideloading, что обеспечивало зашифрованное управление и доступ к командной строке. Поддельное приложение для отслеживания дронов Baba Yaga также собирало данные хоста и загружало зашифрованные полезную нагрузки.
-----

В апреле 2026 года ранее не задокументированный злоумышленник, отслеживаемый под именем Mimbrob, проводил фишинговые кампании в отношении российских аэрокосмических и оборонно-промышленных организаций, научно-исследовательских институтов, ИТ-компаний и военнослужащих. Целевой характер атак и профессионально разработанные приманки указывают на шпионскую цель, хотя конечный полезный груз не был извлечен во всех случаях. Группа использовала адреса отправителей и доменные имена, имитирующие легитимные российские организации, с темами, включающими метрологические испытания, предложения о сотрудничестве, договоры, судебные разбирательства и отслеживание дронов типа Baba Yaga.

Mimbrob преимущественно распространял ВПО через архивы, содержащие переименованные легитимные исполняемые файлы Yandex Browser или Notepad++ и вредоносные DLL. При запуске исполняемых файлов жертвами механизм DLL Sideloading загружал вредоносные библиотеки. Вредоносное ПО FBULoader создавало каталоги, имитирующие Yandex Browser, в профиле пользователя, копировало запущенный исполняемый файл как browser.exe и извлекало полезную нагрузку как browser.dll. Кампании с использованием FBULoader наблюдались с 22 апреля по 8 мая и возобновились 3 сентября. Инфраструктура актора имитировала технические домены, связанные с Yandex, включая browser.ydx-stat.ru, в то время как домены, контролируемые злоумышленниками, такие как klirnov.ru и npkarns.ru, имитировали российские авиационные и исследовательские организации.

Параллельно с этим Mimbrob распространял троянскую программу на базе Go, внутренне идентифицированную как RAT-Go. Вредоносное ПО доставлялось через архивы, содержащие переименованный исполняемый файл Notepad++ или Yandex Browser, и загружалось посредством вредоносных файлов MSASN1.dll или browser.dll. RAT-Go декодировал полезную нагрузку в формате Base64, устанавливал TCP-соединения с шифрованием AES-GCM и многократно подключался к 82.38.63.88:6969. Другой вариант использовал зашифрованные данные конфигурации и взаимодействовал с 194.87.37.14:443. Вредоносное ПО поддерживало обработку команд и функциональность, связанную с командной строкой.

Группа также распространяла поддельное приложение Dronner с сайта dronner.ru, выдавая его за программное обеспечение для отслеживания дронов «Баба Яга» и мест добычи полезных ископаемых, вероятно, чтобы привлечь внимание российских военных пользователей. Установочный файл обеспечивал закрепление (persistence) посредством запланированной задачи с названием «CocCoc Browser Update», которая выполнялась каждые десять минут, собирал информацию об узле и обращался к browser.ydx-stat.ru для получения зашифрованной полезной нагрузки. Связанный образец получал данные C2 из файла, размещенного на GitHub.