CTT Report Hub
3.51K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 07-10-2026 Connecting Cryptomus, Heleket and Mirocard https://blog.synapticsystems.de/connecting-cryptomus-heleket-and-mirocard/ Report completeness: Low Victims: Cryptocurrency exchanges, Payment services, Hosting providers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В докладе утверждается, что Heleket и Mirocard связаны с Cryptomus как на операционном, так и на техническом уровнях, имея общий код, инфраструктуру, клиентов и деловые практики. В документе подчёркивается деятельность по приёму платежей, ориентированная на Россию, предложения по картам без процедуры KYC, а также возможное обходное использование механизмов ограничения платежей, при этом отмечаются связи с субъектами, не имеющими видимых признаков авторизации в качестве платёжных сервисов.
-----

В отчёте установлена связь между процессорами криптовалютных платежей Cryptomus и Heleket на основе общих технических и операционных артефактов. Сообщается, что первый PHP SDK Heleket был создан на основе (форк) официального SDK Cryptomus, сохранив идентичные примеры API и специфичные для Cryptomus значения. Документация Heleket также содержит идентификатор приложения Cryptomus в App Store. Записи DNS и электронной почты предоставляют дополнительные данные о пересечении: конфигурация SPF Heleket включает те же сервисы Mailgun, Google, Zendesk и smtp.bz, которые ранее использовались Cryptomus. Оба бренда также используют схожие механизмы верификации мерчантов, основанные на DNS-записях или веб-метках.

По имеющимся данным, Heleket унаследовала клиентскую базу Cryptomus после того, как в феврале 2025 года Cryptomus ввела обязательную процедуру KYC. В отчете описаны интеграции Heleket и деятельность мерчантов, связанных с хостингом, VPN, прокси, eSIM, VoIP, онлайн-обменом и другими услугами. Также в документе приводится информация о русскоязычном контенте, нацеленном на пользователей в России, включая инструкции по оплате зарубежных подписок в условиях ограничений на платежи. Одна из статей, по утверждению авторов отчета, продвигает блокчейн-платежи как способ обхода проверок соответствия требованиям, валютного контроля и санкционного скрининга, тогда как в официальных политиках Heleket Россия указана как запрещенная юрисдикция.

Карточный бизнес, ранее связанный с Heleket, теперь функционирует под брендом Mirocard. Существующим пользователям Heleket сообщается, что их аккаунты, карты и балансы будут автоматически перенесены. Mirocard рекламирует программы карт Visa и Mastercard, использующие BIN-коды, связанные с Сингапуром, Эстонией и Гонконгом. По имеющимся данным, на русскоязычных страницах компании продвигаются карты без верификации по паспорту и предоставляются рекомендации по использованию иностранных адресов для выставления счетов. Эти практики противоречат заявленной Mirocard политике KYC, основанной на оценке рисков, и могут вызывать потенциальные опасения в отношении соответствия требованиям карточных сетей.

В отчете идентифицированы две юридические лица, связанные с данными сервисами. Грузинская компания Handy Elect LLC связана с Heleket, однако, по имеющимся данным, у нее не было грузинского банковского счета, а впоследствии она была классифицирована как недействительная в реестре компаний. Условия использования Mirocard содержат редакционные примечания, в которых в качестве оператора указывается кыргызская компания Byte Commerce LLC. Byte Commerce также связана с steam.ru, open-ps.ru, Wayment и KZ Gift Card, которые продают услуги российским клиентам. По сообщениям, центральный банк Кыргызстана подтвердил, что Byte Commerce не обладает лицензией на оказание платежных услуг.

Сервисы опираются на инфраструктуру в Европе и Соединенных Штатах, включая Cloudflare, Google, Mailgun и Serverel. В отчете делается вывод, что сочетание технической непрерывности, маркетинга, ориентированного на российскую аудиторию, предложений по картам без процедуры KYC и обхода ограничений на платежи требует внимания со стороны хостинг-провайдеров, платежных процессоров, карточных сетей и регуляторов.
#ParsedReport #CompletenessHigh
07-10-2026

DarkSword/Coruna Open Directory Finding Report

https://censys.com/blog/darksword-coruna-open-directory-finding-report/

Report completeness: High

Actors/Campaigns:
Unc6353
Unc6748

Threats:
Darksword_tool
Coruna_tool
Ds_fusion
Gooll
Watering_hole_technique
Plasma
Ghost
Ghostblade
Ghostknife
Ghostsaber
Polymorphism_technique
Spear-phishing_technique

Victims:
Cryptocurrency wallet users, Ios users, China

Industry:
Telco

Geo:
Asia-pacific, China, Chinese, Hong kong, Cambodian, Japan

CVEs:
CVE-2026-31001 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown

CVE-2025-24201 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- apple safari (<18.3.1)
- apple macos (<15.3.2)
- apple visionos (<2.3.2)
- apple watchos (<11.4)

CVE-2025-31200 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apple macos (<15.4.1)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1036, T1041, T1055, T1059.004, T1059.007, T1068, T1071.001, T1082, have more...

IOCs:
Hash: 6
IP: 16
Url: 3
File: 12
Domain: 11

Soft:
FastAPI, WhatsApp, Telegram, WeChat, contact tg, nginx, gement, m link, macOS, Cloudflare, have more...

Wallets:
bitkeep_wallet, tronlink, imtoken, coinbase, metamask

Crypto:
uniswap

Algorithms:
aes

Languages:
javascript, php

Platforms:
apple, arm
CTT Report Hub
#ParsedReport #CompletenessHigh 07-10-2026 DarkSword/Coruna Open Directory Finding Report https://censys.com/blog/darksword-coruna-open-directory-finding-report/ Report completeness: High Actors/Campaigns: Unc6353 Unc6748 Threats: Darksword_tool Coruna_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Оператор, говорящий на китайском языке, эксплуатирует DarkSword и Coruna — платформу для эксплуатации уязвимостей и распространения ВПО, нацеленную на приложения-кошельки. Цепочка атаки обеспечивает выполнение кода в браузере, песочнице и ядре, после чего внедряет модули кошелька для кражи данных о криптовалюте и фраз восстановления BIP39. Отдельная цепочка gooll нацелена на iOS 13–17.2.1, при этом заявленная возможность эксплуатации уязвимости CVE-2026-31001 в iOS 26 не была развернута и не подтверждена.
-----

В отчёте задокументирована деятельность китайскоязычного оператора, эксплуатирующего цепочку эксплойтов DarkSword для iOS и сопутствующую платформу Coruna для кражи кошельков через несколько открытых каталогов и серверов управления. Инфраструктура была активна в сентябре 2026 года и включала доставку эксплойтов, сбор телеметрии о жертвах, размещение полезной нагрузки, среды для анализа, а также административную панель C2. Платформа использует модель «агент/реселлер» и, по имеющимся данным, содержала 75 учётных записей в управляющей плоскости, 179 каталогов с украденными данными устройств и 11 восстановленных фраз для восстановления доступа у жертв.

DarkSword эксплуатирует уязвимости в WebKit и JavaScriptCore для выполнения кода в браузере, выхода из песочницы, получения привилегий ядра и внедрения в SpringBoard. Затем Coruna загружает поэтапные компоненты, включая bootstrap-маяк, контроллер plasma и основное ВПО. ВПО отслеживает приложения-кошельки и внедряет соответствующие модули в работающие процессы. Восемнадцать модулей для кошельков нацелены на приложения, включая Bitpie, Coinbase, Exodus, imToken, MetaMask, Phantom, Trust Wallet, Uniswap и OKX. ВПО также ищет в фотографиях и заметках валидные по контрольной сумме фразы восстановления BIP39, собирает данные кошельков и хранилищ ключей, а также может осуществлять эксфильтрацию контактов и другой информации об устройстве. Общие возможности включают в себя зашитое в код шифрование AES, логику генерации доменных имен, несколько конечных точек для эксфильтрации, поддельные пользовательские агенты Safari и отключенную проверку TLS.

Отдельная цепочка доставки с названием gooll нацелена на устройства с iOS 13.0–17.2.1. На этапе работы в ядре она определяет характеристики устройства во время выполнения, используя данные сборки XNU, паттерны драйверов и доступные службы IOKit, вместо того чтобы полагаться на таблицы фиксированных смещений. Она использует несколько бэкендов для доступа к памяти, обходит механизмы защиты Page Protection Layer и проверяет записи в ядре. Бинарные файлы не содержат информации об используемых уязвимостях. В производственном реестре также присутствует неподтвержденное утверждение о нулевом клике в CoreAudio, связанном с CVE-2025-31200.

Оператор разрабатывает цепочку эксплойтов для iOS 26, основанную на уязвимости CVE-2026-31001, описанной как уязвимость типа «путаница типов» (type confusion) в JavaScriptCore. Стадии выхода из песочницы и ядра пока остаются заглушками, самопроверки завершаются с ошибкой, а цепочка не была развернута; её не следует рассматривать как нулевой день (zero day) или как действующую возможность эксплуатации.

Образцы Wild, использующие отдельный C2 на 66ds[.\]lol, включают модули BitKeep, что расширяет наблюдаемый набор целей до 19 кошельков. Связи инфраструктуры связывают эту активность с системами, размещёнными на Tencent в Шанхае, и лабораторной инфраструктурой в Шэньяне. Набор из 44 правил YARA, по сообщениям, идентифицирует проанализированные Mach-O-нагрузки, эксплойтные стадии, координаторы и модули кошельков.
#ParsedReport #CompletenessLow
07-10-2026

FortiBleed Attack Campaign Exploiting Fortinet Firewalls and VPNs – FBI Warns

https://cybersecuritynews.com/fortibleed-attack-campaign-exploiting/

Report completeness: Low

Actors/Campaigns:
Fortibleed (motivation: cyber_criminal)

Threats:
Password_spray_technique
Credential_dumping_technique
Payload_ransomware
Lynx

Victims:
Organizations worldwide

TTPs:
Tactics: 7
Technics: 11

IOCs:
IP: 17
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
FortiGate, Active Directory

Algorithms:
sha256, pbkdf2
CTT Report Hub
#ParsedReport #CompletenessLow 07-10-2026 FortiBleed Attack Campaign Exploiting Fortinet Firewalls and VPNs – FBI Warns https://cybersecuritynews.com/fortibleed-attack-campaign-exploiting/ Report completeness: Low Actors/Campaigns: Fortibleed (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и SSL VPN, доступные из интернета, и использует повторно примененные, утекшие или слабые учетные данные, а не новую уязвимость. Злоумышленники создают учетные записи администраторов, выполняют перечисление объектов Active Directory, изменяют конфигурации и обеспечивают перемещение внутри компании; при этом доступ может продаваться группам, распространяющим программы-вымогатели, таким как INC/Lynx и Payload.
-----

ФБР и Секретная служба США предупреждают, что продолжающаяся кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и шлюзы SSL VPN, доступные из интернета. Эта активность не связана с недавно раскрытой уязвимостью Fortinet; по имеющимся данным, злоумышленники используют повторно примененные, утекшие или слабые учетные данные для получения доступа к открытым устройствам.

Кампания, по всей видимости, связана с организованными брокерами первоначального доступа, которые сканируют публично доступные порталы FortiGate SSL VPN, проверяют учетные данные, полученные из предыдущих утечек данных и логов стиллеров, взламывают хеши паролей и валидируют скомпрометированные учетные записи. Успешный доступ может продаваться другим киберпреступникам, включая аффилированных лиц, распространяющих программы-вымогатели.

После компрометации устройства FortiGate злоумышленники могут создавать несанкционированные учетные записи администраторов для закрепления, перечислять пользователей Active Directory, выявлять учетные записи с повышенными привилегиями и пытаться осуществить перемещение внутри компании в корпоративные сети. Такой доступ позволяет злоумышленникам изменять конфигурации межсетевого экрана, сохранять контроль в ходе реагирования на инцидент и использовать данное устройство в качестве точки входа для более широкомасштабной компрометации предприятия. Сообщается о связях с программами-вымогателями INC/Lynx и Payload.

Защитникам следует проверить учетные записи администраторов Fortinet и VPN на наличие несанкционированных или незнакомых записей, включая имена, такие как `forticloud-sync`, `fgtsecure`, `forti_support2` и `Technical_support`. Также необходимо расследовать неожиданные ключи REST API, изменения конфигурации, подозрительные события аутентификации и взаимодействие с вредоносной инфраструктурой, указанной в соответствующем бюллетене.

Рекомендуемые меры реагирования включают завершение активных административных и VPN-сессий, сброс всех учетных данных администраторов Fortinet и пользователей VPN, а также внедрение многофакторной аутентификации, устойчивой к фишингу, для интерфейсов удаленного доступа и управления. Организациям следует убедиться, что учетные данные администраторов FortiOS используют PBKDF2, а не устаревшие методы хеширования с меньшей стойкостью. Журналы файрвола, VPN, аутентификации и контроллеров домена следует проанализировать на предмет несанкционированного создания учетных записей, подозрительных успешных входов, перемещения внутри компании и попыток изменения конфигураций устройств.
#ParsedReport #CompletenessHigh
07-10-2026

Razor’s Edge: the RedWing stealer is designed to target customers of banks in Russia, Uzbekistan, and Kazakhstan

https://www.f6.ru/blog/redwing-stealer-research/

Report completeness: High

Threats:
Redwing
Radartrevog
Antivm_technique
Antidebugging_technique

Victims:
Banking customers, Payment service customers, Marketplaces, Microfinance organizations

Industry:
Petroleum, Entertainment, Financial, E-commerce

Geo:
Uzbekistan, Russia, Kazakhstan, Russian

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.013, T1036, T1041, T1071.001, T1074, T1090, T1119, T1497, have more...

IOCs:
Hash: 11
File: 8
Domain: 8

Soft:
ndroid ap, Android, Telegram, Minecraft, Roblox, Google Play, Linux

Algorithms:
sha1, sha256, md5, chacha20, base64

Win API:
INIT, IMM32, REG, GET, Z, CALL, COUNT, N, SYNC, SYNC2, have more...

Win Services:
bits
CTT Report Hub
#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed to target customers of banks in Russia, Uzbekistan, and Kazakhstan https://www.f6.ru/blog/redwing-stealer-research/ Report completeness: High Threats: Redwing Radartrevog…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RedWing Stealer — это троян для Android, работающий по модели ВПО как услуга, распространяемый через Телеграм посредством приложений, замаскированных под утилиты, игры, VPN и медиаплееры, с целью воздействия на пользователей в России, Узбекистане и Казахстане. Он крадет SMS, финансовые данные, уведомления, контакты, геолокацию, данные о звонках, сведения о SIM-карте и устройстве, а также список установленных приложений. ВПО использует обманные экраны активации, постоянные службы, проверки на анализ и коммуникации с C2 по протоколу WebSocket для сбора данных и выполнения команд.
-----

RedWing Stealer — это троян для кражи информации для Android, распространяемый через Телеграм по модели ВПО как услуга. В период с мая по сентябрь 2026 года было выявлено более 800 образцов; кампании были направлены против пользователей в России, Узбекистане и Казахстане. Злонамеренные приложения маскировались под радары оповещения о дронах, карты АЗС, просмотрщики фотографий и порнографических видео, VPN, читы для игр и модификации для игр, включая Minecraft, Roblox, Standoff 2, Brawl Stars, Oxide, Exile, Skyrim и PUBG.

Вредоносное ПО (ВПО) предназначено для кражи SMS-сообщений, включая контент, связанный с банками, маркетплейсами и микрофинансовыми организациями; раскрытых фрагментов номеров платежных карт; ссылок; push-уведомлений; информации об устройстве и SIM-карте; данных геолокации; истории звонков; контактов; а также списков установленных приложений. Оно также способно отправлять SMS и USSD-запросы, открывать URL-адреса, создавать обратный прокси, скрывать или отображать свою иконку, обеспечивать закрепление (persistence) и использовать механизмы анти-отладки и анти-виртуализации. Целевыми объектами являются клиенты финансовых услуг в трех странах, а также российские маркетплейсы и кредитные организации.

Некоторые кампании использовали загрузчик, который хранил зашифрованную полезную нагрузку в ресурсах приложения и имитировал Google Play. Он отображал поддельные экраны обновления и проверки безопасности, чтобы побудить жертв установить или активировать ВПО. RedWing многократно запрашивает группы разрешений до тех пор, пока они не будут предоставлены, а затем запрашивает доступ к автозапуску, чтобы обойти ограничения фоновых запусков, специфичные для конкретного устройства.

После активации вредоносное ПО запускает службу `BackgroundMonitor`, которая взаимодействует с сервером управления по протоколу WebSocket. Реализация скрыта в нативной библиотеке и управляется с помощью пользовательской виртуальной машины. Закрепление обеспечивается за счет циклических перезапусков службы, постоянного уведомления, сокрытия из списков запущенных приложений и воспроизведения пустого аудиопотока.

Виртуальная машина проверяет наличие инструментов отладки, известных портов отладки, таких как TCP 27042, эмуляторов и сетевого подключения. Затем она отправляет запись инициализации, содержащую данные об устройстве, операторе, местоположении, приложениях, разрешениях, SIM-карте, контактах и SMS. Архивы SMS кодируются в Base64, а контекстный анализ извлекает соответствующие банки, номера карт, маркетплейсы, микрофинансовые сервисы и URL-адреса. Впоследствии ВПО опрашивает C2 примерно каждые семь секунд для получения команд и возвращает результаты выполнения.
#ParsedReport #CompletenessLow
07-10-2026

New ICS Malware S7Flip, or What We Found on MalwareBazaar

https://habr.com/ru/articles/1090938/

Report completeness: Low

Threats:
S7flip

Industry:
Ics

IOCs:
Hash: 4
File: 4
Coin: 1

Soft:
Microsoft Edge

Crypto:
bitcoin

Algorithms:
sha256, aes-256-gcm
CTT Report Hub
#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on MalwareBazaar https://habr.com/ru/articles/1090938/ Report completeness: Low Threats: S7flip Industry: Ics IOCs: Hash: 4 File: 4 Coin: 1 Soft: Microsoft Edge Crypto:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
S7Flip — предположительно промышленное ВПО, нацеленное на среды Siemens PLC через протоколы S7Comm и Modbus TCP, обладающее функциями сетевого сканирования, закрепления в Windows и возможными манипуляциями с данными PLC, хотя фактическое воздействие в реальных условиях не подтверждено. Возможно, оно связано с Edge-based wipers, которые перезаписывают или шифруют пользовательские файлы, однако общее авторство не доказано.
-----

ВПО, описанное как S7Flip, было обнаружено на системе Windows в промышленной среде с использованием оборудования Siemens. Сообщается, что оно нацелено на системы промышленного управления, пытаясь манипулировать данными ПЛК через S7Comm и Modbus TCP, хотя имеющиеся доказательства не подтверждают, что ему удалось успешно изменить или повредить какие-либо контроллеры. ВПО также включает в себя стандартные возможности закрепления и сокрытия в среде Windows.

После выполнения S7Flip обеспечивает закрепление (persistence) с помощью механизма автозагрузки Windows, используя имя файла `aphp.exe`. Затем он сканирует диапазоны адресов локальной сети, включая `192.168.*.*`, `10.*.*.*` и `172.*.*.*`, чтобы идентифицировать потенциальные промышленные устройства, проверяя открытые порты, связанные с протоколами ICS. В отчете указано, что вредоносное ПО содержит функциональность, предназначенную для изменения данных, связанных с ПЛК, включая рутину инвертирования битов с именем `findAndModifyInputs`. Однако точное воздействие на операции и то, использовался ли код манипуляции с ПЛК в реальной атаке, остаются неподтвержденными.

В ходе анализа также установлена связь S7Flip с отдельным деструктивным инструментом, который первоначально распространялся под именем `Edge.exe`. Эта программа отображает обманчивое окно установки Microsoft Edge, добавляет себя в автозагрузку и уничтожает или перезаписывает файлы, не сохраняя исходное содержимое рабочего стола. Первая версия программы функционирует как псевдо-шифровальщик-стиратель (wiper) и направляет жертв на отправку платежа на адрес Bitcoin, принадлежащий проекту Bitcoin.org, а не на контролируемый злоумышленником кошелёк для выкупа.

Последующий образец, `Edgev5.exe`, добавил шифрование AES-256-GCM и расширил целевые каталоги с Desktop на Downloads и Documents. Ключ расшифровки хранился локально в файле `master_key.dat`, что делало инструмент потенциально восстанавливаемым и подрывало его поведение как программы-вымогателя. Сходства между S7Flip и утилитой уничтожения данных (wiper) указывают на возможную связь, однако имеющихся доказательств недостаточно для атрибуции обоих инструментов одному разработчику.