#ParsedReport #CompletenessMedium
30-09-2026
PolinRider Switches to Ethereum C2 in 30+ Repositories
https://safedep.io/polinrider-ethereum-c2-github-repositories
Report completeness: Medium
Threats:
Polinrider
Dead_drop_technique
Supply_chain_technique
Victims:
Software development projects, Github repositories, Developers, Continuous integration environments
TTPs:
IOCs:
IP: 16
File: 14
Coin: 14
Url: 2
Hash: 5
Path: 1
Soft:
Node.js, linux, Windows Subsystem for Linux, Chromium, Firefox, 1Password, Bitwarden, Telegram, macOS
Wallets:
mainnet, tron, metamask, coinbase
Crypto:
ethereum, aptos
Algorithms:
rc4, sha256, xor, zip, base64
Functions:
createRequire
Languages:
python, javascript, typescript
Links:
have more...
30-09-2026
PolinRider Switches to Ethereum C2 in 30+ Repositories
https://safedep.io/polinrider-ethereum-c2-github-repositories
Report completeness: Medium
Threats:
Polinrider
Dead_drop_technique
Supply_chain_technique
Victims:
Software development projects, Github repositories, Developers, Continuous integration environments
TTPs:
IOCs:
IP: 16
File: 14
Coin: 14
Url: 2
Hash: 5
Path: 1
Soft:
Node.js, linux, Windows Subsystem for Linux, Chromium, Firefox, 1Password, Bitwarden, Telegram, macOS
Wallets:
mainnet, tron, metamask, coinbase
Crypto:
ethereum, aptos
Algorithms:
rc4, sha256, xor, zip, base64
Functions:
createRequire
Languages:
python, javascript, typescript
Links:
have more...
https://github.com/tailwindadmin/admin/blob/e818e8e74aad30a5dedf9f54ab69428011bf67be/postcss.config.jshttps://github.com/oxc-project/oxchttps://github.com/oxc-project/oxc/commit/41ab07a849c68472779da562d1530cf19f116ccfSafeDep - Real-time Open Source Software Supply Chain Security
PolinRider Switches to Ethereum C2 in 30+ Repositories
A malicious pull request against oxc led SafeDep to a larger campaign. The PolinRider loader family now reads its C2 servers from Ethereum transactions.…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 PolinRider Switches to Ethereum C2 in 30+ Repositories https://safedep.io/polinrider-ethereum-c2-github-repositories Report completeness: Medium Threats: Polinrider Dead_drop_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PolinRider — это загрузчик, атакующий цепочку поставок, заражающий репозитории GitHub и выполняющийся через рабочие процессы проектов JavaScript/TypeScript. Он использует транзакции Ethereum для разрешения адресов серверов C2, выполняет удаленный JavaScript, обеспечивает постоянство присутствия через отсоединенные процессы Node и способен переходить из WSL2 в Windows. На последующих этапах злоумышленники крадут данные окружения, учетные данные, файлы cookie, секреты Git и информацию о кошельках криптовалюты, передавая их операторам.
-----
PolinRider — семейство загрузчиков, заразившее как минимум 35 репозиториев GitHub по состоянию на 30 сентября 2026 года. Загрузчик выполняется, когда разработчики собирают, тестируют, запускают или иным образом исполняют затронутые проекты. Он был внедрён в сценарии сборки и тестирования на JavaScript и TypeScript, тестовые фикстуры, инструменты генерации кода, файлы конфигурации, а также в файлы, замаскированные под шрифты. В одном из выявленных pull request предпринималась попытка добавить загрузчик в 20 сценариев сборки и тестирования Oxc, однако он не был принят (merged).
Загрузчик использует основную сеть Ethereum в качестве механизма dead-drop для инфраструктуры управления. Он отслеживает транзакции, отправляемые кошельками операторов, извлекает адрес получателя и интерпретирует части этого адреса как IPv4-адрес и порт. Были идентифицированы два кошелька: 0x33ff3edaf55a8e03dcbc7cb40d498a49cd499891 и 0xa322E5f3…Ef1a. Первый кошелёк осуществил 2 895 транзакций в период с 23 июня по 30 сентября 2026 года с медианным интервалом примерно 51 минута; второй — 491 транзакцию начиная с 25 июля. Кошельки раскрыли 11 серверов управления, большинство из которых размещались в сети AS149440 Evoxt.
После разрешения имени сервера загрузчик отправляет запрос на загрузку, содержащий идентифицирующий заголовок, и выполняет возвращаемый JavaScript с помощью `eval`. Он также запускает отсоединённые процессы `node -e`, чтобы выполнение продолжалось после завершения исходного процесса сборки или тестирования. На системах WSL2 он запускает `node.exe`, что потенциально расширяет компрометацию из среды Linux на хост Windows. Механизм защиты от повторного запуска с тайм-аутом 30 секунд предотвращает многократную активацию в рамках одного процесса.
На более поздних этапах в приватный каталог `\~/.node_modules` устанавливаются зависимости Node.js, собираются и передаются все переменные окружения `process.env`, а также загружаются Python и стиллер на базе Python. Стиллер нацелен на пароли и файлы cookie браузеров Chromium и Firefox, учетные данные Git, а также данные, связанные с 153 расширениями браузеров, включая MetaMask, Phantom, Coinbase Wallet, 1Password и Bitwarden. Украденные данные сжимаются и загружаются на сервер C2, при этом в качестве резервного варианта используется эксфильтрация через Telegram Bot API. Кампания также включает более старые загрузчики, использующие C2 на базе Tron, и может размещать несколько вариантов загрузчиков в одном репозитории.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PolinRider — это загрузчик, атакующий цепочку поставок, заражающий репозитории GitHub и выполняющийся через рабочие процессы проектов JavaScript/TypeScript. Он использует транзакции Ethereum для разрешения адресов серверов C2, выполняет удаленный JavaScript, обеспечивает постоянство присутствия через отсоединенные процессы Node и способен переходить из WSL2 в Windows. На последующих этапах злоумышленники крадут данные окружения, учетные данные, файлы cookie, секреты Git и информацию о кошельках криптовалюты, передавая их операторам.
-----
PolinRider — семейство загрузчиков, заразившее как минимум 35 репозиториев GitHub по состоянию на 30 сентября 2026 года. Загрузчик выполняется, когда разработчики собирают, тестируют, запускают или иным образом исполняют затронутые проекты. Он был внедрён в сценарии сборки и тестирования на JavaScript и TypeScript, тестовые фикстуры, инструменты генерации кода, файлы конфигурации, а также в файлы, замаскированные под шрифты. В одном из выявленных pull request предпринималась попытка добавить загрузчик в 20 сценариев сборки и тестирования Oxc, однако он не был принят (merged).
Загрузчик использует основную сеть Ethereum в качестве механизма dead-drop для инфраструктуры управления. Он отслеживает транзакции, отправляемые кошельками операторов, извлекает адрес получателя и интерпретирует части этого адреса как IPv4-адрес и порт. Были идентифицированы два кошелька: 0x33ff3edaf55a8e03dcbc7cb40d498a49cd499891 и 0xa322E5f3…Ef1a. Первый кошелёк осуществил 2 895 транзакций в период с 23 июня по 30 сентября 2026 года с медианным интервалом примерно 51 минута; второй — 491 транзакцию начиная с 25 июля. Кошельки раскрыли 11 серверов управления, большинство из которых размещались в сети AS149440 Evoxt.
После разрешения имени сервера загрузчик отправляет запрос на загрузку, содержащий идентифицирующий заголовок, и выполняет возвращаемый JavaScript с помощью `eval`. Он также запускает отсоединённые процессы `node -e`, чтобы выполнение продолжалось после завершения исходного процесса сборки или тестирования. На системах WSL2 он запускает `node.exe`, что потенциально расширяет компрометацию из среды Linux на хост Windows. Механизм защиты от повторного запуска с тайм-аутом 30 секунд предотвращает многократную активацию в рамках одного процесса.
На более поздних этапах в приватный каталог `\~/.node_modules` устанавливаются зависимости Node.js, собираются и передаются все переменные окружения `process.env`, а также загружаются Python и стиллер на базе Python. Стиллер нацелен на пароли и файлы cookie браузеров Chromium и Firefox, учетные данные Git, а также данные, связанные с 153 расширениями браузеров, включая MetaMask, Phantom, Coinbase Wallet, 1Password и Bitwarden. Украденные данные сжимаются и загружаются на сервер C2, при этом в качестве резервного варианта используется эксфильтрация через Telegram Bot API. Кампания также включает более старые загрузчики, использующие C2 на базе Tron, и может размещать несколько вариантов загрузчиков в одном репозитории.
#ParsedReport #CompletenessHigh
30-09-2026
Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570
https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers-tracking-cve-2026-73570/
Report completeness: High
Threats:
Credential_dumping_technique
Zimclient2
Azcopy_tool
Process_injection_technique
Dead_drop_technique
CVEs:
CVE-2026-73570 [Vulners]
CVSS V3.1: 8.9,
Vulners: Exploitation: True
Soft:
- synacor zimbra_collaboration_suite (<10.1.20)
TTPs:
Tactics: 11
Technics: 14
IOCs:
Domain: 3
File: 9
Url: 5
IP: 6
Coin: 1
Hash: 8
Soft:
Zimbra, Zimbra Collaboration Suite, curl, systemd, sudo, nginx, rsync, MySQL, Linux, openssl, have more...
Wallets:
mainnet
Algorithms:
gzip, zip, sha1, sha256, base64
Languages:
java, perl, python
30-09-2026
Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570
https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers-tracking-cve-2026-73570/
Report completeness: High
Threats:
Credential_dumping_technique
Zimclient2
Azcopy_tool
Process_injection_technique
Dead_drop_technique
CVEs:
CVE-2026-73570 [Vulners]
CVSS V3.1: 8.9,
Vulners: Exploitation: True
Soft:
- synacor zimbra_collaboration_suite (<10.1.20)
TTPs:
Tactics: 11
Technics: 14
IOCs:
Domain: 3
File: 9
Url: 5
IP: 6
Coin: 1
Hash: 8
Soft:
Zimbra, Zimbra Collaboration Suite, curl, systemd, sudo, nginx, rsync, MySQL, Linux, openssl, have more...
Wallets:
mainnet
Algorithms:
gzip, zip, sha1, sha256, base64
Languages:
java, perl, python
Microsoft News
Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570
Microsoft Threat Intelligence examines CVE-2026-73570 exploitation in Zimbra, including observed attack paths, detection opportunities, and mitigation guidance.
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 Unauthenticated command injection on internet-facing mail servers: tracking CVE-2026-73570 https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали уязвимость CVE-2026-73570 в серверах Zimbra, доступных из интернета, для удаленного выполнения команд от имени пользователя `zimbra`. Они развернули веб-шеллы и импланты, перемещались по кластерам Zimbra, похищали учетные данные и данные почтовых ящиков, обеспечивали закрепление и повышение привилегий, а также использовали зашифрованные обратные шеллы и другие инструменты для управления и возможной эксфильтрации.
-----
CVE-2026-73570 — уязвимость инъекции команд операционной системы без аутентификации в пути уведомлений SNMP в Zimbra Collaboration Suite. Эксплуатация затрагивает серверы, доступные из интернета, на которых установлен необязательный пакет `zimbra-snmp` и включены уведомления SNMP. Специально сформированный запрос SMTP позволяет внедрить метасимволы оболочки в значение состояния службы, обрабатываемое `swatchdog`, что приводит к выполнению команд от имени учетной записи службы `zimbra`. Исправление включено в версию Zimbra 10.1.20. Microsoft зафиксировала активность по эксплуатации уязвимости в период между выпуском исправления и публичным раскрытием информации.
Атакующие первоначально использовали HTTP-, DNS- и ICMP-пробы, а также in-band-пробы для подтверждения выполнения команд и идентификации скомпрометированных сред. После получения доступа они развернули JSP-вебшеллы в корневых каталогах веб-серверов Jetty и mailboxd, при этом иногда временно изменяли разрешения на каталоги и восстанавливали сжатые или закодированные полезную нагрузку из фрагментов. Они также использовали `wget`, `curl`, cron, systemd, `memfd_create` и обратные шеллы для выполнения команд и закрепления. Обратный шелл использовал именованный канал, подключенный к `openssl s_client`, для шифрованного трафика управления.
Операторы картировали кластеры Zimbra с помощью `zmprov`, проверяли наличие доверенных SSH-идентификаторов и выполняли горизонтальное перемещение, используя `/opt/zimbra/.ssh/zimbra_identity`. Непосредственное (noninteractive) подключение по SSH и утилита `rsync` использовались для передачи скриптов, фрагментов полезной нагрузки и веб-шеллов на узлы почтовых ящиков и MTA в той же сети. Сбор учетных данных включал выполнение `zmlocalconfig -s`, чтение файла `localconfig.xml`, запросы к LDAP, а также извлечение учетных данных служб, ключей предварительной аутентификации, ключей подписи токенов аутентификации и секретов двухфакторной аутентификации. Эти материалы могли обеспечить доступ к внутренним службам, а также генерацию действительных токенов сессий Zimbra или URL-адресов для входа с предварительной аутентификацией.
Повышение привилегий было достигнуто за счёт использования записываемых файлов журналов Zimbra, `zmmailboxdmgr`, конфигурации PAM, `pam_exec` и `zmstat-fd` для создания доступа к sudo без пароля для учётной записи `zimbra`. Закрепление также было обеспечено через службу systemd с именем `zimlog.service`, при этом в качестве дополнительных возможных механизмов рассматриваются cron, файлы инициализации оболочки, Изменение авторизованных SSH-ключей и Локальные учетные записи.
После получения доступа злоумышленники развернули полезную нагрузку `zimclient2` — агент удаленного доступа, поддерживающий интерактивные оболочки, передачу файлов, проксирование через SOCKS5, а также коммуникацию по протоколам WebSocket, TLS и «сырого» TCP. Отдельный имплант, нацеленный на Zimbra, извлекал учетные данные конфигурации, таблицы баз данных, секреты LDAP, сертификаты и данные, связанные с почтовыми ящиками. Злоумышленники архивировали резервные копии почтовых ящиков и предприняли попытку эксфильтрации данных в облако с помощью AzCopy, однако успешная передача не подтверждена.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали уязвимость CVE-2026-73570 в серверах Zimbra, доступных из интернета, для удаленного выполнения команд от имени пользователя `zimbra`. Они развернули веб-шеллы и импланты, перемещались по кластерам Zimbra, похищали учетные данные и данные почтовых ящиков, обеспечивали закрепление и повышение привилегий, а также использовали зашифрованные обратные шеллы и другие инструменты для управления и возможной эксфильтрации.
-----
CVE-2026-73570 — уязвимость инъекции команд операционной системы без аутентификации в пути уведомлений SNMP в Zimbra Collaboration Suite. Эксплуатация затрагивает серверы, доступные из интернета, на которых установлен необязательный пакет `zimbra-snmp` и включены уведомления SNMP. Специально сформированный запрос SMTP позволяет внедрить метасимволы оболочки в значение состояния службы, обрабатываемое `swatchdog`, что приводит к выполнению команд от имени учетной записи службы `zimbra`. Исправление включено в версию Zimbra 10.1.20. Microsoft зафиксировала активность по эксплуатации уязвимости в период между выпуском исправления и публичным раскрытием информации.
Атакующие первоначально использовали HTTP-, DNS- и ICMP-пробы, а также in-band-пробы для подтверждения выполнения команд и идентификации скомпрометированных сред. После получения доступа они развернули JSP-вебшеллы в корневых каталогах веб-серверов Jetty и mailboxd, при этом иногда временно изменяли разрешения на каталоги и восстанавливали сжатые или закодированные полезную нагрузку из фрагментов. Они также использовали `wget`, `curl`, cron, systemd, `memfd_create` и обратные шеллы для выполнения команд и закрепления. Обратный шелл использовал именованный канал, подключенный к `openssl s_client`, для шифрованного трафика управления.
Операторы картировали кластеры Zimbra с помощью `zmprov`, проверяли наличие доверенных SSH-идентификаторов и выполняли горизонтальное перемещение, используя `/opt/zimbra/.ssh/zimbra_identity`. Непосредственное (noninteractive) подключение по SSH и утилита `rsync` использовались для передачи скриптов, фрагментов полезной нагрузки и веб-шеллов на узлы почтовых ящиков и MTA в той же сети. Сбор учетных данных включал выполнение `zmlocalconfig -s`, чтение файла `localconfig.xml`, запросы к LDAP, а также извлечение учетных данных служб, ключей предварительной аутентификации, ключей подписи токенов аутентификации и секретов двухфакторной аутентификации. Эти материалы могли обеспечить доступ к внутренним службам, а также генерацию действительных токенов сессий Zimbra или URL-адресов для входа с предварительной аутентификацией.
Повышение привилегий было достигнуто за счёт использования записываемых файлов журналов Zimbra, `zmmailboxdmgr`, конфигурации PAM, `pam_exec` и `zmstat-fd` для создания доступа к sudo без пароля для учётной записи `zimbra`. Закрепление также было обеспечено через службу systemd с именем `zimlog.service`, при этом в качестве дополнительных возможных механизмов рассматриваются cron, файлы инициализации оболочки, Изменение авторизованных SSH-ключей и Локальные учетные записи.
После получения доступа злоумышленники развернули полезную нагрузку `zimclient2` — агент удаленного доступа, поддерживающий интерактивные оболочки, передачу файлов, проксирование через SOCKS5, а также коммуникацию по протоколам WebSocket, TLS и «сырого» TCP. Отдельный имплант, нацеленный на Zimbra, извлекал учетные данные конфигурации, таблицы баз данных, секреты LDAP, сертификаты и данные, связанные с почтовыми ящиками. Злоумышленники архивировали резервные копии почтовых ящиков и предприняли попытку эксфильтрации данных в облако с помощью AzCopy, однако успешная передача не подтверждена.
#ParsedReport #CompletenessHigh
30-09-2026
China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia-with-antino-backdoor/
Report completeness: High
Actors/Campaigns:
Uat-11587 (motivation: financially_motivated, cyber_espionage)
Red_delta
Threats:
Antino
Spear-phishing_technique
Dll_sideloading_technique
Dead_drop_technique
Victims:
Government, National security organizations, Policy organizations, Think tanks, Universities, Research institutions, Civil society organizations, Human rights organizations
Industry:
Education, Government, Military, Maritime
Geo:
Philippines, Philippine, Tehran, Cambodia, Singapore, Syria, Indo-pacific, Thailand, Venezuela, Ukraine, Chinese, India, Asian, Myanmar, Pakistan, China, Indian, Moscow, Hong kong, Russia, Taiwan, Taiwanese, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1033, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1082, T1083, T1102.002, have more...
IOCs:
Domain: 18
File: 7
Url: 68
Path: 20
Command: 2
Hash: 63
IP: 1
Soft:
Microsoft 365, Outlook, Cloudflare, Gmail, TikTok, Cloudflare R2, Microsoft JScript, Graph API
Algorithms:
rc4, base64
Win API:
T11065885611, SLOpen, VirtualAlloc, CoCreateInstance
Languages:
rust, jscript, powershell, javascript
Links:
30-09-2026
China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia-with-antino-backdoor/
Report completeness: High
Actors/Campaigns:
Uat-11587 (motivation: financially_motivated, cyber_espionage)
Red_delta
Threats:
Antino
Spear-phishing_technique
Dll_sideloading_technique
Dead_drop_technique
Victims:
Government, National security organizations, Policy organizations, Think tanks, Universities, Research institutions, Civil society organizations, Human rights organizations
Industry:
Education, Government, Military, Maritime
Geo:
Philippines, Philippine, Tehran, Cambodia, Singapore, Syria, Indo-pacific, Thailand, Venezuela, Ukraine, Chinese, India, Asian, Myanmar, Pakistan, China, Indian, Moscow, Hong kong, Russia, Taiwan, Taiwanese, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1033, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1082, T1083, T1102.002, have more...
IOCs:
Domain: 18
File: 7
Url: 68
Path: 20
Command: 2
Hash: 63
IP: 1
Soft:
Microsoft 365, Outlook, Cloudflare, Gmail, TikTok, Cloudflare R2, Microsoft JScript, Graph API
Algorithms:
rc4, base64
Win API:
T11065885611, SLOpen, VirtualAlloc, CoCreateInstance
Languages:
rust, jscript, powershell, javascript
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/09/uat-11587-targets-gov.txtCisco Talos
China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
Cisco Talos uncovered a cluster of activity we track as UAT-11587 targeting government and policy organizations across Asia, including in Taiwan, India, the Philippines, and Cambodia, to deliver a previously undocumented backdoor referred to as “Antino” in…
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-11587 — это шпионская группировка с привязкой к Китаю, которая нацелена на организации по всей Азии с помощью целевого фишинга и вредоносных файлов HTA/WSF. Её многоэтапная цепочка заражения использует обфусцированный JScript, десериализацию .NET, подмену DLL (DLL sideloading) и бэкдор Antino на базе Rust, который поддерживает разведку, выполнение команд, передачу файлов, загрузку шеллкода и управление на основе Microsoft Graph.
-----
Cisco Talos отслеживает UAT-11587 как шпионскую группировку с привязкой к Китаю, нацеленную на организации в сферах государственного управления, обороны, дипломатии, законодательной власти, правоохранительных органов, научных исследований и гражданского общества в Азии. В период с сентября 2025 по июль 2026 года активность затрагивала или была направлена на учреждения в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии, при этом было выявлено около 350 скомпрометированных конечных точек. Доказательства, подтверждающие данную оценку, включают метаданные документов на упрощенном китайском языке, временные метки подготовки в часовом поясе UTC+8, использование зеркала Rust rsproxy.cn, темы целевого воздействия, ориентированные на Китай, а также возможное пересечение инфраструктуры с другими активностями, связанными с Китаем.
Актор преимущественно использовал письма с целевым фишингом, содержащие адаптированные приманки политического, дипломатического и политического характера. Сообщения имитировали доверенных отправителей, разделяя видимый заголовок From и отправителя SMTP-конверта, а также использовали HTML, воспроизводящий интерфейс предпросмотра вложений Gmail. Встроенные ссылки перенаправляли получателей на файлы HTA, размещенные на Cloudflare Pages, при этом идентификаторы получателей использовались для отслеживания выполнения. Другие варианты доставки включали файлы WSF, автономные поддельные установщики и веб-сайты, тематически связанные с программным обеспечением.
Повторяющаяся пятиэтапная цепочка заражения начиналась с выполнения HTA- или WSF-стагера через mshta.exe или Windows Script Host. Стагер загружал обфусцированную JScript-нагрузку с инфраструктуры Cloudflare. Скрипт извлекал зашифрованные JavaScript-ресурсы и сериализованные ресурсы .NET, декодировал их с помощью собственной обработки Base64 и расшифровывал с использованием RC4. Затем цепочка десериализации .NET BinaryFormatter, управляемая JScript, загружала TestAssembly.dll в процесс mshta.exe. TestAssembly.dll загружала документ-приманку и пакет для DLL-sideloading, запускала подписанную Microsoft GatherOsState.exe и заставляла её загрузить вредоносный slc.dll.
Финальный полезный груз, Antino, представляет собой бэкдор для Windows, скомпилированный на языке Rust, доступный в виде исполняемых файлов и DLL. Он выполняет разведку на хосте, запуск командной оболочки и PowerShell, загрузку и скачивание файлов, загрузку шеллкода, выполнение программ и закрепление. Antino использует Microsoft Graph исключительно для управления, взаимодействуя с Outlook для получения задач и отправки ответов, а с OneDrive — для передачи сигналов активности (heartbeats) и обмена файлами. Сигналы активности содержат метаданные хоста и загружаются примерно раз в минуту, тогда как электронные письма с командами опрашиваются приблизительно каждые десять секунд.
Antino может загружать шеллкод, закодированный в Base64, в память и по желанию применять маску сна, которая шифрует память полезной нагрузки и помечает её как не исполняемую во время интервалов сна. Он также злоупотребляет Windows Scripted Diagnostics для выполнения PowerShell через подписанные компоненты и обеспечения закрепления путём создания ключей HKCU Run. Конфигурационные данные хранятся в пользовательском разделе PE `.cfg`, а файлы, обеспечивающие закрепление, могут размещаться в каталоге `%LOCALAPPDATA%\Windows\GatherOSStateKit`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-11587 — это шпионская группировка с привязкой к Китаю, которая нацелена на организации по всей Азии с помощью целевого фишинга и вредоносных файлов HTA/WSF. Её многоэтапная цепочка заражения использует обфусцированный JScript, десериализацию .NET, подмену DLL (DLL sideloading) и бэкдор Antino на базе Rust, который поддерживает разведку, выполнение команд, передачу файлов, загрузку шеллкода и управление на основе Microsoft Graph.
-----
Cisco Talos отслеживает UAT-11587 как шпионскую группировку с привязкой к Китаю, нацеленную на организации в сферах государственного управления, обороны, дипломатии, законодательной власти, правоохранительных органов, научных исследований и гражданского общества в Азии. В период с сентября 2025 по июль 2026 года активность затрагивала или была направлена на учреждения в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии, при этом было выявлено около 350 скомпрометированных конечных точек. Доказательства, подтверждающие данную оценку, включают метаданные документов на упрощенном китайском языке, временные метки подготовки в часовом поясе UTC+8, использование зеркала Rust rsproxy.cn, темы целевого воздействия, ориентированные на Китай, а также возможное пересечение инфраструктуры с другими активностями, связанными с Китаем.
Актор преимущественно использовал письма с целевым фишингом, содержащие адаптированные приманки политического, дипломатического и политического характера. Сообщения имитировали доверенных отправителей, разделяя видимый заголовок From и отправителя SMTP-конверта, а также использовали HTML, воспроизводящий интерфейс предпросмотра вложений Gmail. Встроенные ссылки перенаправляли получателей на файлы HTA, размещенные на Cloudflare Pages, при этом идентификаторы получателей использовались для отслеживания выполнения. Другие варианты доставки включали файлы WSF, автономные поддельные установщики и веб-сайты, тематически связанные с программным обеспечением.
Повторяющаяся пятиэтапная цепочка заражения начиналась с выполнения HTA- или WSF-стагера через mshta.exe или Windows Script Host. Стагер загружал обфусцированную JScript-нагрузку с инфраструктуры Cloudflare. Скрипт извлекал зашифрованные JavaScript-ресурсы и сериализованные ресурсы .NET, декодировал их с помощью собственной обработки Base64 и расшифровывал с использованием RC4. Затем цепочка десериализации .NET BinaryFormatter, управляемая JScript, загружала TestAssembly.dll в процесс mshta.exe. TestAssembly.dll загружала документ-приманку и пакет для DLL-sideloading, запускала подписанную Microsoft GatherOsState.exe и заставляла её загрузить вредоносный slc.dll.
Финальный полезный груз, Antino, представляет собой бэкдор для Windows, скомпилированный на языке Rust, доступный в виде исполняемых файлов и DLL. Он выполняет разведку на хосте, запуск командной оболочки и PowerShell, загрузку и скачивание файлов, загрузку шеллкода, выполнение программ и закрепление. Antino использует Microsoft Graph исключительно для управления, взаимодействуя с Outlook для получения задач и отправки ответов, а с OneDrive — для передачи сигналов активности (heartbeats) и обмена файлами. Сигналы активности содержат метаданные хоста и загружаются примерно раз в минуту, тогда как электронные письма с командами опрашиваются приблизительно каждые десять секунд.
Antino может загружать шеллкод, закодированный в Base64, в память и по желанию применять маску сна, которая шифрует память полезной нагрузки и помечает её как не исполняемую во время интервалов сна. Он также злоупотребляет Windows Scripted Diagnostics для выполнения PowerShell через подписанные компоненты и обеспечения закрепления путём создания ключей HKCU Run. Конфигурационные данные хранятся в пользовательском разделе PE `.cfg`, а файлы, обеспечивающие закрепление, могут размещаться в каталоге `%LOCALAPPDATA%\Windows\GatherOSStateKit`.
#ParsedReport #CompletenessLow
29-09-2026
August 2026 APT Attack Trends Report (South Korea)
https://asec.ahnlab.com/ko/95648
Report completeness: Low
Threats:
Spear-phishing_technique
Xenorat
Dll_sideloading_technique
Dropper/lnk.generic
Victims:
South korea
Geo:
South korea
ChatGPT TTPs:
T1027, T1036, T1041, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1059.006, T1082, have more...
IOCs:
File: 3
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Task Scheduler, PubNub, curl
Algorithms:
base64, md5
Languages:
autoit, powershell, python
29-09-2026
August 2026 APT Attack Trends Report (South Korea)
https://asec.ahnlab.com/ko/95648
Report completeness: Low
Threats:
Spear-phishing_technique
Xenorat
Dll_sideloading_technique
Dropper/lnk.generic
Victims:
South korea
Geo:
South korea
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1041, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1059.006, T1082, have more...
IOCs:
File: 3
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Task Scheduler, PubNub, curl
Algorithms:
base64, md5
Languages:
autoit, powershell, python
ASEC
2026년 8월 APT 공격 동향 보고서(국내) - ASEC
2026년 8월 APT 공격 동향 보고서(국내) ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2026 August 2026 APT Attack Trends Report (South Korea) https://asec.ahnlab.com/ko/95648 Report completeness: Low Threats: Spear-phishing_technique Xenorat Dll_sideloading_technique Dropper/lnk.generic Victims: South…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года кампании APT, нацеленные на Южную Корею, в основном использовали письма целевого фишинга со вредоносными файлами LNK или HWP. Эти файлы запускали цепочки на основе PowerShell, CMD, curl, скриптов и DLL side-loading для загрузки или декодирования ВПО, обеспечения закрепления через запланированные задачи и развертывания инструментов, таких как XenoRAT и бэкдоры. Данная активность обеспечивала обнаружение систем и файлов, кражу учетных данных и нажатий клавиш, кражу виртуальных активов, выполнение команд и эксфильтрацию данных.
-----
В августе 2026 года активность APT, направленная против Южной Кореи, в основном осуществлялась посредством целевого фишинга с использованием электронных писем, содержащих вредоносные файлы ярлыков LNK. В ходе атак вредоносные нагрузки обычно маскировались под рабочие документы, резюме, PDF-файлы или другие легитимные файлы. После выполнения файлы LNK использовали PowerShell, CMD, curl.exe или встроенные сценарии для извлечения, декодирования и запуска дополнительных компонентов из таких источников, как репозитории GitHub, Google Drive, внешние URL-адреса или временные каталоги.
Несколько цепочек заражения использовали PowerShell для извлечения шестнадцатеричных или закодированных в Base64 данных, встроенных в файлы LNK. Восстановленные компоненты включали в себя документы-приманки, легитимные исполняемые файлы AutoIt и вредоносные сценарии AutoIt. Эти атаки хранили сценарии по путям, таким как `C:\ProgramData`, создавали запланированные задачи, замаскированные под обновления OneDrive, и взаимодействовали с злоумышленниками через каналы PubNub. Результаты команд кодировались в Base64 перед эксфильтрацией.
В других кампаниях использовалась утилита `curl.exe` для загрузки вредоносных HTA-файлов в каталог `%TEMP%`. Сформированный таким образом загрузчик загружал стиллер, кейлоггер и бэкдор непосредственно в память для сбора системной информации, списков важных файлов и данных, связанных с виртуальными активами. Дополнительные варианты LNK-файлов загружали скрипты и приманки с GitHub, устанавливали закрепление через запланированные задачи, собирали информацию об узле и развертывали XenoRAT.
Некоторые атаки создавали скрипты VBS, BAT и PowerShell и использовали Планировщик заданий для закрепления. Они также применяли подмену DLL (DLL side-loading), заставляя легитимные программы загружать вредоносные DLL, после чего осуществлялась инъекция бэкдорного ВПО в легитимные процессы. В другой цепочке атаки `curl.exe` копировался в `%TEMP%`, выполнялись приманочный PDF и BAT-загрузчик, устанавливался пакет Python, маскировался `pythonw.exe`, а с помощью запланированной задачи запускался Python-бэкдор, который получал команды и возвращал результаты.
Отдельная атака на основе HWP внедрила объект OLE и использовала ссылку на вложение для запуска выполнения. Злонамеренный файл `version.dll` был подгружен (side-loading) вместе с легитимным инструментом, после чего были запущены бэкдоры на основе BAT и PowerShell. Наблюдаемые возможности включали закрепление, выполнение команд, сбор учётных данных и нажатий клавиш, обнаружение системных и файловых ресурсов, кражу виртуальных активов и эксфильтрацию данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года кампании APT, нацеленные на Южную Корею, в основном использовали письма целевого фишинга со вредоносными файлами LNK или HWP. Эти файлы запускали цепочки на основе PowerShell, CMD, curl, скриптов и DLL side-loading для загрузки или декодирования ВПО, обеспечения закрепления через запланированные задачи и развертывания инструментов, таких как XenoRAT и бэкдоры. Данная активность обеспечивала обнаружение систем и файлов, кражу учетных данных и нажатий клавиш, кражу виртуальных активов, выполнение команд и эксфильтрацию данных.
-----
В августе 2026 года активность APT, направленная против Южной Кореи, в основном осуществлялась посредством целевого фишинга с использованием электронных писем, содержащих вредоносные файлы ярлыков LNK. В ходе атак вредоносные нагрузки обычно маскировались под рабочие документы, резюме, PDF-файлы или другие легитимные файлы. После выполнения файлы LNK использовали PowerShell, CMD, curl.exe или встроенные сценарии для извлечения, декодирования и запуска дополнительных компонентов из таких источников, как репозитории GitHub, Google Drive, внешние URL-адреса или временные каталоги.
Несколько цепочек заражения использовали PowerShell для извлечения шестнадцатеричных или закодированных в Base64 данных, встроенных в файлы LNK. Восстановленные компоненты включали в себя документы-приманки, легитимные исполняемые файлы AutoIt и вредоносные сценарии AutoIt. Эти атаки хранили сценарии по путям, таким как `C:\ProgramData`, создавали запланированные задачи, замаскированные под обновления OneDrive, и взаимодействовали с злоумышленниками через каналы PubNub. Результаты команд кодировались в Base64 перед эксфильтрацией.
В других кампаниях использовалась утилита `curl.exe` для загрузки вредоносных HTA-файлов в каталог `%TEMP%`. Сформированный таким образом загрузчик загружал стиллер, кейлоггер и бэкдор непосредственно в память для сбора системной информации, списков важных файлов и данных, связанных с виртуальными активами. Дополнительные варианты LNK-файлов загружали скрипты и приманки с GitHub, устанавливали закрепление через запланированные задачи, собирали информацию об узле и развертывали XenoRAT.
Некоторые атаки создавали скрипты VBS, BAT и PowerShell и использовали Планировщик заданий для закрепления. Они также применяли подмену DLL (DLL side-loading), заставляя легитимные программы загружать вредоносные DLL, после чего осуществлялась инъекция бэкдорного ВПО в легитимные процессы. В другой цепочке атаки `curl.exe` копировался в `%TEMP%`, выполнялись приманочный PDF и BAT-загрузчик, устанавливался пакет Python, маскировался `pythonw.exe`, а с помощью запланированной задачи запускался Python-бэкдор, который получал команды и возвращал результаты.
Отдельная атака на основе HWP внедрила объект OLE и использовала ссылку на вложение для запуска выполнения. Злонамеренный файл `version.dll` был подгружен (side-loading) вместе с легитимным инструментом, после чего были запущены бэкдоры на основе BAT и PowerShell. Наблюдаемые возможности включали закрепление, выполнение команд, сбор учётных данных и нажатий клавиш, обнаружение системных и файловых ресурсов, кражу виртуальных активов и эксфильтрацию данных.
#ParsedReport #CompletenessHigh
30-09-2026
2CLoader: A New Malware Loader Delivering Vidar and Remus
https://www.zscaler.com/blogs/security-research/2cloader-new-malware-loader-delivering-vidar-and-remus
Report completeness: High
Threats:
2cloader
Vidar_stealer
Remus
Xworm_rat
Hellsgate_technique
Runpe_tool
Sandbox_evasion_technique
Victims:
Organizations
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1001, T1012, T1016, T1027, T1027.013, T1027.015, T1033, T1036.011, T1055.012, T1057, have more...
IOCs:
File: 7
Registry: 4
Hash: 20
Url: 2
Soft:
VirtualBox, Xen, QEMU, Hyper-V
Algorithms:
aes, aes-256, xor, sha256, aes-gcm
Functions:
DeletePending
Win API:
NtProtectVirtualMemory, NtUnmapViewOfSection, NtQueryInformationProcess, NtDelayExecution, NtSetContextThread, NtGetContextThread, GetProcAddress, MessageBox, MessageBoxW, IsDebuggerPresent, have more...
Win Services:
SecurityHealthService, bits
Languages:
python
Platforms:
x86, x64
30-09-2026
2CLoader: A New Malware Loader Delivering Vidar and Remus
https://www.zscaler.com/blogs/security-research/2cloader-new-malware-loader-delivering-vidar-and-remus
Report completeness: High
Threats:
2cloader
Vidar_stealer
Remus
Xworm_rat
Hellsgate_technique
Runpe_tool
Sandbox_evasion_technique
Victims:
Organizations
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1012, T1016, T1027, T1027.013, T1027.015, T1033, T1036.011, T1055.012, T1057, have more...
IOCs:
File: 7
Registry: 4
Hash: 20
Url: 2
Soft:
VirtualBox, Xen, QEMU, Hyper-V
Algorithms:
aes, aes-256, xor, sha256, aes-gcm
Functions:
DeletePending
Win API:
NtProtectVirtualMemory, NtUnmapViewOfSection, NtQueryInformationProcess, NtDelayExecution, NtSetContextThread, NtGetContextThread, GetProcAddress, MessageBox, MessageBoxW, IsDebuggerPresent, have more...
Win Services:
SecurityHealthService, bits
Languages:
python
Platforms:
x86, x64
Zscaler
Technical Analysis of 2CLoader | ThreatLabz
ThreatLabz analyzes a new malware loader named 2CLoader that has been observed delivering Vidar and Remus.
CTT Report Hub
#ParsedReport #CompletenessHigh 30-09-2026 2CLoader: A New Malware Loader Delivering Vidar and Remus https://www.zscaler.com/blogs/security-research/2cloader-new-malware-loader-delivering-vidar-and-remus Report completeness: High Threats: 2cloader Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
2CLoader — это настраиваемый загрузчик ВПО для Windows, обеспечивающий доставку Vidar, Remus и XWorm. Он расшифровывает и выполняет зашифрованные полезную нагрузки с использованием многослойной криптографии, поддерживает закрепление и внедрение в пустой процесс, а также применяет непрямые системные вызовы, перехват API и обширные проверки на виртуальные машины для уклонения от анализа. Обмен с C2 осуществляется посредством HTTP-сообщений в формате JSON, защищённых XOR.
-----
В августе 2026 года ThreatLabz выявила 2CLoader — настраиваемый загрузчик вредоносного ПО для Windows, используемый преимущественно для доставки вредоносных программ для кражи информации Vidar и Remus, а также вредоносной программы удаленного доступа XWorm. Загрузчик хранит свою конфигурацию и зашифрованную полезную нагрузку в ресурсе PE. Он поддерживает несколько форматов полезной нагрузки, механизмы закрепления, варианты противодействия анализу и техники выполнения.
2CLoader расшифровывает важные строки во время выполнения с помощью встроенной процедуры XOR. Его полезная нагрузка проходит два последовательных преобразования с использованием скользящего XOR перед расшифровкой с помощью AES-GCM. Ключ AES-256 выводится из хеша SHA-256 первого исполняемого раздела загрузчика, модифицируется с использованием специфичных для конфигурации значений XOR и проверяется с помощью контрольной суммы по сумме байтов. Расшифрованная полезная нагрузка также может включать необязательный исполняемый файл и блок данных MessageBoxW. Сжатие полезной нагрузки выполняется с помощью Xpress Huffman.
Для обхода средств безопасности 2CLoader использует непрямые системные вызовы в стиле Hell’s Gate. Он загружает чистую копию ntdll.dll, извлекает идентификаторы системных вызовов и находит гаджеты возврата системных вызовов в исполняемых секциях. Кроме того, он может устанавливать инлайновые трамплинные хуки, изменяющие результаты API для подделки системной информации. В некоторых конфигурациях хуки в удалённом процессе изменяют адреса IPv4, возвращаемые API WinHTTP и Internet.
Загрузчик выполняет обширные проверки на виртуализацию и анализ перед расшифровкой полезной нагрузки. К ним относятся проверки гипервизора через CPUID, списки запрещенных поставщиков виртуализации, процессов, модулей, MAC-адресов и элементов реестра, связанных с виртуальными машинами, а также проверки на основе времени. Система оценки анализирует количество процессоров, объем памяти, емкость диска, время непрерывной работы, активность процессов, недавно созданные файлы, разрешение экрана, имена пользователей, имена компьютеров и движение курсора. Проверка на основе времени также может повредить выведенный ключ в средах, похожих на эмуляторы.
Закрепление может использовать несколько настраиваемых механизмов, а выполнение поддерживает хостинг .NET CLR в памяти, ручное отображение PE и внедрение в пустой процесс с помощью RunPE. Метод RunPE создает целевой процесс в приостановленном состоянии, отображает полезную нагрузку через временный раздел образа, помеченный на удаление, обновляет удаленный PEB, перенаправляет поток и возобновляет выполнение. 2CLoader взаимодействует с сервером C2 по протоколу HTTP, отправляя сообщения JSON для регистрации и событий, защищенные фиксированным ключом XOR. Среди обнаруженных полезных нагрузок — ВПО для кражи учетных данных, способная поддерживать последующие атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
2CLoader — это настраиваемый загрузчик ВПО для Windows, обеспечивающий доставку Vidar, Remus и XWorm. Он расшифровывает и выполняет зашифрованные полезную нагрузки с использованием многослойной криптографии, поддерживает закрепление и внедрение в пустой процесс, а также применяет непрямые системные вызовы, перехват API и обширные проверки на виртуальные машины для уклонения от анализа. Обмен с C2 осуществляется посредством HTTP-сообщений в формате JSON, защищённых XOR.
-----
В августе 2026 года ThreatLabz выявила 2CLoader — настраиваемый загрузчик вредоносного ПО для Windows, используемый преимущественно для доставки вредоносных программ для кражи информации Vidar и Remus, а также вредоносной программы удаленного доступа XWorm. Загрузчик хранит свою конфигурацию и зашифрованную полезную нагрузку в ресурсе PE. Он поддерживает несколько форматов полезной нагрузки, механизмы закрепления, варианты противодействия анализу и техники выполнения.
2CLoader расшифровывает важные строки во время выполнения с помощью встроенной процедуры XOR. Его полезная нагрузка проходит два последовательных преобразования с использованием скользящего XOR перед расшифровкой с помощью AES-GCM. Ключ AES-256 выводится из хеша SHA-256 первого исполняемого раздела загрузчика, модифицируется с использованием специфичных для конфигурации значений XOR и проверяется с помощью контрольной суммы по сумме байтов. Расшифрованная полезная нагрузка также может включать необязательный исполняемый файл и блок данных MessageBoxW. Сжатие полезной нагрузки выполняется с помощью Xpress Huffman.
Для обхода средств безопасности 2CLoader использует непрямые системные вызовы в стиле Hell’s Gate. Он загружает чистую копию ntdll.dll, извлекает идентификаторы системных вызовов и находит гаджеты возврата системных вызовов в исполняемых секциях. Кроме того, он может устанавливать инлайновые трамплинные хуки, изменяющие результаты API для подделки системной информации. В некоторых конфигурациях хуки в удалённом процессе изменяют адреса IPv4, возвращаемые API WinHTTP и Internet.
Загрузчик выполняет обширные проверки на виртуализацию и анализ перед расшифровкой полезной нагрузки. К ним относятся проверки гипервизора через CPUID, списки запрещенных поставщиков виртуализации, процессов, модулей, MAC-адресов и элементов реестра, связанных с виртуальными машинами, а также проверки на основе времени. Система оценки анализирует количество процессоров, объем памяти, емкость диска, время непрерывной работы, активность процессов, недавно созданные файлы, разрешение экрана, имена пользователей, имена компьютеров и движение курсора. Проверка на основе времени также может повредить выведенный ключ в средах, похожих на эмуляторы.
Закрепление может использовать несколько настраиваемых механизмов, а выполнение поддерживает хостинг .NET CLR в памяти, ручное отображение PE и внедрение в пустой процесс с помощью RunPE. Метод RunPE создает целевой процесс в приостановленном состоянии, отображает полезную нагрузку через временный раздел образа, помеченный на удаление, обновляет удаленный PEB, перенаправляет поток и возобновляет выполнение. 2CLoader взаимодействует с сервером C2 по протоколу HTTP, отправляя сообщения JSON для регистрации и событий, защищенные фиксированным ключом XOR. Среди обнаруженных полезных нагрузок — ВПО для кражи учетных данных, способная поддерживать последующие атаки.
#ParsedReport #CompletenessMedium
30-09-2026
Part 2: Renting the Attack Surface
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-yisx.pdf
Report completeness: Medium
Actors/Campaigns:
Teamtnt
Threats:
Typosquatting_technique
Supply_chain_technique
Credential_harvesting_technique
Hysteria_tool
Xmrig_miner
Lolminer
Sliver_c2_tool
Qubitstrike
Diamorphine_rootkit
Screenconnect_tool
Seo_poisoning_technique
Victims:
Vast.ai gpu compute renters, Gpu rental marketplace users, Machine learning inference services, Image generation services, Video processing workloads
Industry:
Healthcare, E-commerce
Geo:
United states, Russian, Chinese, Vietnamese
CVEs:
CVE-2026-30852 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
CVE-2025-67303 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: True
Soft:
- comfy comfyui-manager (<3.38)
CVE-2026-30851 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1041, T1046, T1071.001, T1082, T1105, T1133, T1195.002, T1203, T1552.001, have more...
IOCs:
IP: 15
File: 5
Soft:
Jupyter, Jupyter notebook, Caddy, Docker, Jupyter notebooks, ComfyUI, FastAPI, astAPI, Docker Swarm
Languages:
python
Platforms:
arm
30-09-2026
Part 2: Renting the Attack Surface
https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-yisx.pdf
Report completeness: Medium
Actors/Campaigns:
Teamtnt
Threats:
Typosquatting_technique
Supply_chain_technique
Credential_harvesting_technique
Hysteria_tool
Xmrig_miner
Lolminer
Sliver_c2_tool
Qubitstrike
Diamorphine_rootkit
Screenconnect_tool
Seo_poisoning_technique
Victims:
Vast.ai gpu compute renters, Gpu rental marketplace users, Machine learning inference services, Image generation services, Video processing workloads
Industry:
Healthcare, E-commerce
Geo:
United states, Russian, Chinese, Vietnamese
CVEs:
CVE-2026-30852 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
CVE-2025-67303 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: True
Soft:
- comfy comfyui-manager (<3.38)
CVE-2026-30851 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
Soft:
- caddyserver caddy (<2.11.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1041, T1046, T1071.001, T1082, T1105, T1133, T1195.002, T1203, T1552.001, have more...
IOCs:
IP: 15
File: 5
Soft:
Jupyter, Jupyter notebook, Caddy, Docker, Jupyter notebooks, ComfyUI, FastAPI, astAPI, Docker Swarm
Languages:
python
Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Part 2: Renting the Attack Surface https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-yisx.pdf Report completeness: Medium Actors/Campaigns: Teamtnt Threats: Typosquatting_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VHX Harvester — это публично доступная панель для наступательных действий, используемая для перечисления хостов с GPU на vast.ai, сканирования сервисов, сбора учетных данных и развертывания контейнерных мостовых агентов для доступа к внутренней сети. Утечка кода агента обеспечила доступ к панели, а один экземпляр Jupyter без аутентификации привел к подтвержденному получению root-оболочки; развертывание криптомайнеров не наблюдалось.
-----
VHX Harvester — это наступательная панель на базе FastAPI, размещенная на адресе 69.48.229.140, та же инфраструктура, которая использовалась 85 вредоносными пакетами @prime0 в npm. Её не требующие аутентификации конечные точки `/docs` и `/openapi.json` раскрыли API панели, а `/agent/code.tar.gz` предоставил полный исходный код Python-агента, содержащий захардкоженные учетные данные, которые обеспечивали полный доступ к панели. Панель управляет разведкой, определением сервисов, сбором учетных записей, перемещением внутри компании и потенциальным майнингом криптовалюты на GPU-нагрузках, арендованных через маркетплейс vast.ai.
Операция использует публичный API маркетплейса vast.ai для перечисления хостов с GPU, после чего сканирует порты 10000–31000 и исследует такие сервисы, как FastAPI, Jupyter, OpenAPI, Prometheus, ComfyUI и vLLM. К 25 сентября 2026 года панель зафиксировала 297 хостов, 13 368 просканированных конечных точек, 416 собранных результатов и 208 сохраненных файлов. В 98 файлах содержались дампы переменных окружения, потенциально раскрывающие API-ключи, учетные данные для доступа к базам данных и облачные токены.
Ключевой техникой является развёртывание «мостовых агентов»: недорогих контейнеров, арендованных на том же физическом хосте, что и целевая система. Эти агенты сканируют сеть по умолчанию Docker `172.17.0.0/16` (bridge network), чтобы получить доступ к службам, не выведенным во внешнюю сеть. Было развёрнуто 25 агентов на 17 хостах, хотя большинство из них не сработали, истекли по сроку действия или были завершены. Агент также содержит сохранённые полезныe нагрузки (payloads) для межсайтового скриптинга (XSS), которые внедряют контент в журналы аутентификационного прокси Caddy. При отображении администратором полезная нагрузка пытается выкрасть токены сессии на панель VHX. Было зафиксировано два обратных вызова (callbacks), однако оба оказались самопроверками.
В ходе операции был получен один подтверждённый root-доступ к неавторизованному Jupyter notebook по адресу `180.189.55.43:20041`, что, по всей видимости, стало возможным из-за конфигурации с прямым доступом к порту, обходившей границу аутентификации Caddy. Криптовалютные майнеры не были развернуты. Индикаторы защитных действий включают соединения с 69.48.229.140, сканирование на основе контейнеров в диапазоне `172.17.0.0/16`, автоматизированное перечисление API vast.ai и неожиданные загрузки архива агента. Организациям следует изолировать совместно размещённые контейнеры, обеспечить аутентификацию на всех открытых портах и проверить контейнеры на наличие несанкционированного сканирования или выполнения кода.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VHX Harvester — это публично доступная панель для наступательных действий, используемая для перечисления хостов с GPU на vast.ai, сканирования сервисов, сбора учетных данных и развертывания контейнерных мостовых агентов для доступа к внутренней сети. Утечка кода агента обеспечила доступ к панели, а один экземпляр Jupyter без аутентификации привел к подтвержденному получению root-оболочки; развертывание криптомайнеров не наблюдалось.
-----
VHX Harvester — это наступательная панель на базе FastAPI, размещенная на адресе 69.48.229.140, та же инфраструктура, которая использовалась 85 вредоносными пакетами @prime0 в npm. Её не требующие аутентификации конечные точки `/docs` и `/openapi.json` раскрыли API панели, а `/agent/code.tar.gz` предоставил полный исходный код Python-агента, содержащий захардкоженные учетные данные, которые обеспечивали полный доступ к панели. Панель управляет разведкой, определением сервисов, сбором учетных записей, перемещением внутри компании и потенциальным майнингом криптовалюты на GPU-нагрузках, арендованных через маркетплейс vast.ai.
Операция использует публичный API маркетплейса vast.ai для перечисления хостов с GPU, после чего сканирует порты 10000–31000 и исследует такие сервисы, как FastAPI, Jupyter, OpenAPI, Prometheus, ComfyUI и vLLM. К 25 сентября 2026 года панель зафиксировала 297 хостов, 13 368 просканированных конечных точек, 416 собранных результатов и 208 сохраненных файлов. В 98 файлах содержались дампы переменных окружения, потенциально раскрывающие API-ключи, учетные данные для доступа к базам данных и облачные токены.
Ключевой техникой является развёртывание «мостовых агентов»: недорогих контейнеров, арендованных на том же физическом хосте, что и целевая система. Эти агенты сканируют сеть по умолчанию Docker `172.17.0.0/16` (bridge network), чтобы получить доступ к службам, не выведенным во внешнюю сеть. Было развёрнуто 25 агентов на 17 хостах, хотя большинство из них не сработали, истекли по сроку действия или были завершены. Агент также содержит сохранённые полезныe нагрузки (payloads) для межсайтового скриптинга (XSS), которые внедряют контент в журналы аутентификационного прокси Caddy. При отображении администратором полезная нагрузка пытается выкрасть токены сессии на панель VHX. Было зафиксировано два обратных вызова (callbacks), однако оба оказались самопроверками.
В ходе операции был получен один подтверждённый root-доступ к неавторизованному Jupyter notebook по адресу `180.189.55.43:20041`, что, по всей видимости, стало возможным из-за конфигурации с прямым доступом к порту, обходившей границу аутентификации Caddy. Криптовалютные майнеры не были развернуты. Индикаторы защитных действий включают соединения с 69.48.229.140, сканирование на основе контейнеров в диапазоне `172.17.0.0/16`, автоматизированное перечисление API vast.ai и неожиданные загрузки архива агента. Организациям следует изолировать совместно размещённые контейнеры, обеспечить аутентификацию на всех открытых портах и проверить контейнеры на наличие несанкционированного сканирования или выполнения кода.
#ParsedReport #CompletenessMedium
30-09-2026
Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel
https://www.f6.ru/blog/mimbrob/
Report completeness: Medium
Threats:
Mimbrob
Dll_sideloading_technique
Fbuloader
Gorat
Victims:
Aerospace industry, Defense industry, It companies, Research institutes, Military personnel
Industry:
Aerospace, Military
Geo:
Russian, Russia, Ukrainian
ChatGPT TTPs:
T1027, T1027.009, T1027.013, T1036, T1053.005, T1082, T1095, T1102.001, T1105, T1129, have more...
IOCs:
File: 19
Email: 3
Domain: 18
Url: 6
Command: 4
IP: 21
Path: 2
Hash: 40
Soft:
Dronner, Yandex Browser, ronner ap, YandexBrowser, Microsoft Edge, Task Scheduler, CocCoc, gamma
Algorithms:
md5, base64, zip, aes-gcm, rc4
Functions:
SignalChromeElf
30-09-2026
Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel
https://www.f6.ru/blog/mimbrob/
Report completeness: Medium
Threats:
Mimbrob
Dll_sideloading_technique
Fbuloader
Gorat
Victims:
Aerospace industry, Defense industry, It companies, Research institutes, Military personnel
Industry:
Aerospace, Military
Geo:
Russian, Russia, Ukrainian
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1027.013, T1036, T1053.005, T1082, T1095, T1102.001, T1105, T1129, have more...
IOCs:
File: 19
Email: 3
Domain: 18
Url: 6
Command: 4
IP: 21
Path: 2
Hash: 40
Soft:
Dronner, Yandex Browser, ronner ap, YandexBrowser, Microsoft Edge, Task Scheduler, CocCoc, gamma
Algorithms:
md5, base64, zip, aes-gcm, rc4
Functions:
SignalChromeElf
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel https://www.f6.ru/blog/mimbrob/ Report completeness: Medium Threats: Mimbrob Dl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mimbrob — вновь выявленная группировка злоумышленников, ориентированная на шпионаж, которая атакует российские организации в сферах обороны, аэрокосмической отрасли, военной сферы и научных исследований с помощью целенаправленного фишинга. Злоумышленники использовали поддельные организации и вредоносные архивы для развертывания FBULoader и Go-основанного RAT-Go посредством DLL sideloading, что обеспечивало зашифрованное управление и доступ к командной строке. Поддельное приложение для отслеживания дронов Baba Yaga также собирало данные хоста и загружало зашифрованные полезную нагрузки.
-----
В апреле 2026 года ранее не задокументированный злоумышленник, отслеживаемый под именем Mimbrob, проводил фишинговые кампании в отношении российских аэрокосмических и оборонно-промышленных организаций, научно-исследовательских институтов, ИТ-компаний и военнослужащих. Целевой характер атак и профессионально разработанные приманки указывают на шпионскую цель, хотя конечный полезный груз не был извлечен во всех случаях. Группа использовала адреса отправителей и доменные имена, имитирующие легитимные российские организации, с темами, включающими метрологические испытания, предложения о сотрудничестве, договоры, судебные разбирательства и отслеживание дронов типа Baba Yaga.
Mimbrob преимущественно распространял ВПО через архивы, содержащие переименованные легитимные исполняемые файлы Yandex Browser или Notepad++ и вредоносные DLL. При запуске исполняемых файлов жертвами механизм DLL Sideloading загружал вредоносные библиотеки. Вредоносное ПО FBULoader создавало каталоги, имитирующие Yandex Browser, в профиле пользователя, копировало запущенный исполняемый файл как browser.exe и извлекало полезную нагрузку как browser.dll. Кампании с использованием FBULoader наблюдались с 22 апреля по 8 мая и возобновились 3 сентября. Инфраструктура актора имитировала технические домены, связанные с Yandex, включая browser.ydx-stat.ru, в то время как домены, контролируемые злоумышленниками, такие как klirnov.ru и npkarns.ru, имитировали российские авиационные и исследовательские организации.
Параллельно с этим Mimbrob распространял троянскую программу на базе Go, внутренне идентифицированную как RAT-Go. Вредоносное ПО доставлялось через архивы, содержащие переименованный исполняемый файл Notepad++ или Yandex Browser, и загружалось посредством вредоносных файлов MSASN1.dll или browser.dll. RAT-Go декодировал полезную нагрузку в формате Base64, устанавливал TCP-соединения с шифрованием AES-GCM и многократно подключался к 82.38.63.88:6969. Другой вариант использовал зашифрованные данные конфигурации и взаимодействовал с 194.87.37.14:443. Вредоносное ПО поддерживало обработку команд и функциональность, связанную с командной строкой.
Группа также распространяла поддельное приложение Dronner с сайта dronner.ru, выдавая его за программное обеспечение для отслеживания дронов «Баба Яга» и мест добычи полезных ископаемых, вероятно, чтобы привлечь внимание российских военных пользователей. Установочный файл обеспечивал закрепление (persistence) посредством запланированной задачи с названием «CocCoc Browser Update», которая выполнялась каждые десять минут, собирал информацию об узле и обращался к browser.ydx-stat.ru для получения зашифрованной полезной нагрузки. Связанный образец получал данные C2 из файла, размещенного на GitHub.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mimbrob — вновь выявленная группировка злоумышленников, ориентированная на шпионаж, которая атакует российские организации в сферах обороны, аэрокосмической отрасли, военной сферы и научных исследований с помощью целенаправленного фишинга. Злоумышленники использовали поддельные организации и вредоносные архивы для развертывания FBULoader и Go-основанного RAT-Go посредством DLL sideloading, что обеспечивало зашифрованное управление и доступ к командной строке. Поддельное приложение для отслеживания дронов Baba Yaga также собирало данные хоста и загружало зашифрованные полезную нагрузки.
-----
В апреле 2026 года ранее не задокументированный злоумышленник, отслеживаемый под именем Mimbrob, проводил фишинговые кампании в отношении российских аэрокосмических и оборонно-промышленных организаций, научно-исследовательских институтов, ИТ-компаний и военнослужащих. Целевой характер атак и профессионально разработанные приманки указывают на шпионскую цель, хотя конечный полезный груз не был извлечен во всех случаях. Группа использовала адреса отправителей и доменные имена, имитирующие легитимные российские организации, с темами, включающими метрологические испытания, предложения о сотрудничестве, договоры, судебные разбирательства и отслеживание дронов типа Baba Yaga.
Mimbrob преимущественно распространял ВПО через архивы, содержащие переименованные легитимные исполняемые файлы Yandex Browser или Notepad++ и вредоносные DLL. При запуске исполняемых файлов жертвами механизм DLL Sideloading загружал вредоносные библиотеки. Вредоносное ПО FBULoader создавало каталоги, имитирующие Yandex Browser, в профиле пользователя, копировало запущенный исполняемый файл как browser.exe и извлекало полезную нагрузку как browser.dll. Кампании с использованием FBULoader наблюдались с 22 апреля по 8 мая и возобновились 3 сентября. Инфраструктура актора имитировала технические домены, связанные с Yandex, включая browser.ydx-stat.ru, в то время как домены, контролируемые злоумышленниками, такие как klirnov.ru и npkarns.ru, имитировали российские авиационные и исследовательские организации.
Параллельно с этим Mimbrob распространял троянскую программу на базе Go, внутренне идентифицированную как RAT-Go. Вредоносное ПО доставлялось через архивы, содержащие переименованный исполняемый файл Notepad++ или Yandex Browser, и загружалось посредством вредоносных файлов MSASN1.dll или browser.dll. RAT-Go декодировал полезную нагрузку в формате Base64, устанавливал TCP-соединения с шифрованием AES-GCM и многократно подключался к 82.38.63.88:6969. Другой вариант использовал зашифрованные данные конфигурации и взаимодействовал с 194.87.37.14:443. Вредоносное ПО поддерживало обработку команд и функциональность, связанную с командной строкой.
Группа также распространяла поддельное приложение Dronner с сайта dronner.ru, выдавая его за программное обеспечение для отслеживания дронов «Баба Яга» и мест добычи полезных ископаемых, вероятно, чтобы привлечь внимание российских военных пользователей. Установочный файл обеспечивал закрепление (persistence) посредством запланированной задачи с названием «CocCoc Browser Update», которая выполнялась каждые десять минут, собирал информацию об узле и обращался к browser.ydx-stat.ru для получения зашифрованной полезной нагрузки. Связанный образец получал данные C2 из файла, размещенного на GitHub.