CTT Report Hub
#ParsedReport #CompletenessLow 07-10-2026 Connecting Cryptomus, Heleket and Mirocard https://blog.synapticsystems.de/connecting-cryptomus-heleket-and-mirocard/ Report completeness: Low Victims: Cryptocurrency exchanges, Payment services, Hosting providers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В докладе утверждается, что Heleket и Mirocard связаны с Cryptomus как на операционном, так и на техническом уровнях, имея общий код, инфраструктуру, клиентов и деловые практики. В документе подчёркивается деятельность по приёму платежей, ориентированная на Россию, предложения по картам без процедуры KYC, а также возможное обходное использование механизмов ограничения платежей, при этом отмечаются связи с субъектами, не имеющими видимых признаков авторизации в качестве платёжных сервисов.
-----
В отчёте установлена связь между процессорами криптовалютных платежей Cryptomus и Heleket на основе общих технических и операционных артефактов. Сообщается, что первый PHP SDK Heleket был создан на основе (форк) официального SDK Cryptomus, сохранив идентичные примеры API и специфичные для Cryptomus значения. Документация Heleket также содержит идентификатор приложения Cryptomus в App Store. Записи DNS и электронной почты предоставляют дополнительные данные о пересечении: конфигурация SPF Heleket включает те же сервисы Mailgun, Google, Zendesk и smtp.bz, которые ранее использовались Cryptomus. Оба бренда также используют схожие механизмы верификации мерчантов, основанные на DNS-записях или веб-метках.
По имеющимся данным, Heleket унаследовала клиентскую базу Cryptomus после того, как в феврале 2025 года Cryptomus ввела обязательную процедуру KYC. В отчете описаны интеграции Heleket и деятельность мерчантов, связанных с хостингом, VPN, прокси, eSIM, VoIP, онлайн-обменом и другими услугами. Также в документе приводится информация о русскоязычном контенте, нацеленном на пользователей в России, включая инструкции по оплате зарубежных подписок в условиях ограничений на платежи. Одна из статей, по утверждению авторов отчета, продвигает блокчейн-платежи как способ обхода проверок соответствия требованиям, валютного контроля и санкционного скрининга, тогда как в официальных политиках Heleket Россия указана как запрещенная юрисдикция.
Карточный бизнес, ранее связанный с Heleket, теперь функционирует под брендом Mirocard. Существующим пользователям Heleket сообщается, что их аккаунты, карты и балансы будут автоматически перенесены. Mirocard рекламирует программы карт Visa и Mastercard, использующие BIN-коды, связанные с Сингапуром, Эстонией и Гонконгом. По имеющимся данным, на русскоязычных страницах компании продвигаются карты без верификации по паспорту и предоставляются рекомендации по использованию иностранных адресов для выставления счетов. Эти практики противоречат заявленной Mirocard политике KYC, основанной на оценке рисков, и могут вызывать потенциальные опасения в отношении соответствия требованиям карточных сетей.
В отчете идентифицированы две юридические лица, связанные с данными сервисами. Грузинская компания Handy Elect LLC связана с Heleket, однако, по имеющимся данным, у нее не было грузинского банковского счета, а впоследствии она была классифицирована как недействительная в реестре компаний. Условия использования Mirocard содержат редакционные примечания, в которых в качестве оператора указывается кыргызская компания Byte Commerce LLC. Byte Commerce также связана с steam.ru, open-ps.ru, Wayment и KZ Gift Card, которые продают услуги российским клиентам. По сообщениям, центральный банк Кыргызстана подтвердил, что Byte Commerce не обладает лицензией на оказание платежных услуг.
Сервисы опираются на инфраструктуру в Европе и Соединенных Штатах, включая Cloudflare, Google, Mailgun и Serverel. В отчете делается вывод, что сочетание технической непрерывности, маркетинга, ориентированного на российскую аудиторию, предложений по картам без процедуры KYC и обхода ограничений на платежи требует внимания со стороны хостинг-провайдеров, платежных процессоров, карточных сетей и регуляторов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В докладе утверждается, что Heleket и Mirocard связаны с Cryptomus как на операционном, так и на техническом уровнях, имея общий код, инфраструктуру, клиентов и деловые практики. В документе подчёркивается деятельность по приёму платежей, ориентированная на Россию, предложения по картам без процедуры KYC, а также возможное обходное использование механизмов ограничения платежей, при этом отмечаются связи с субъектами, не имеющими видимых признаков авторизации в качестве платёжных сервисов.
-----
В отчёте установлена связь между процессорами криптовалютных платежей Cryptomus и Heleket на основе общих технических и операционных артефактов. Сообщается, что первый PHP SDK Heleket был создан на основе (форк) официального SDK Cryptomus, сохранив идентичные примеры API и специфичные для Cryptomus значения. Документация Heleket также содержит идентификатор приложения Cryptomus в App Store. Записи DNS и электронной почты предоставляют дополнительные данные о пересечении: конфигурация SPF Heleket включает те же сервисы Mailgun, Google, Zendesk и smtp.bz, которые ранее использовались Cryptomus. Оба бренда также используют схожие механизмы верификации мерчантов, основанные на DNS-записях или веб-метках.
По имеющимся данным, Heleket унаследовала клиентскую базу Cryptomus после того, как в феврале 2025 года Cryptomus ввела обязательную процедуру KYC. В отчете описаны интеграции Heleket и деятельность мерчантов, связанных с хостингом, VPN, прокси, eSIM, VoIP, онлайн-обменом и другими услугами. Также в документе приводится информация о русскоязычном контенте, нацеленном на пользователей в России, включая инструкции по оплате зарубежных подписок в условиях ограничений на платежи. Одна из статей, по утверждению авторов отчета, продвигает блокчейн-платежи как способ обхода проверок соответствия требованиям, валютного контроля и санкционного скрининга, тогда как в официальных политиках Heleket Россия указана как запрещенная юрисдикция.
Карточный бизнес, ранее связанный с Heleket, теперь функционирует под брендом Mirocard. Существующим пользователям Heleket сообщается, что их аккаунты, карты и балансы будут автоматически перенесены. Mirocard рекламирует программы карт Visa и Mastercard, использующие BIN-коды, связанные с Сингапуром, Эстонией и Гонконгом. По имеющимся данным, на русскоязычных страницах компании продвигаются карты без верификации по паспорту и предоставляются рекомендации по использованию иностранных адресов для выставления счетов. Эти практики противоречат заявленной Mirocard политике KYC, основанной на оценке рисков, и могут вызывать потенциальные опасения в отношении соответствия требованиям карточных сетей.
В отчете идентифицированы две юридические лица, связанные с данными сервисами. Грузинская компания Handy Elect LLC связана с Heleket, однако, по имеющимся данным, у нее не было грузинского банковского счета, а впоследствии она была классифицирована как недействительная в реестре компаний. Условия использования Mirocard содержат редакционные примечания, в которых в качестве оператора указывается кыргызская компания Byte Commerce LLC. Byte Commerce также связана с steam.ru, open-ps.ru, Wayment и KZ Gift Card, которые продают услуги российским клиентам. По сообщениям, центральный банк Кыргызстана подтвердил, что Byte Commerce не обладает лицензией на оказание платежных услуг.
Сервисы опираются на инфраструктуру в Европе и Соединенных Штатах, включая Cloudflare, Google, Mailgun и Serverel. В отчете делается вывод, что сочетание технической непрерывности, маркетинга, ориентированного на российскую аудиторию, предложений по картам без процедуры KYC и обхода ограничений на платежи требует внимания со стороны хостинг-провайдеров, платежных процессоров, карточных сетей и регуляторов.
#ParsedReport #CompletenessHigh
07-10-2026
DarkSword/Coruna Open Directory Finding Report
https://censys.com/blog/darksword-coruna-open-directory-finding-report/
Report completeness: High
Actors/Campaigns:
Unc6353
Unc6748
Threats:
Darksword_tool
Coruna_tool
Ds_fusion
Gooll
Watering_hole_technique
Plasma
Ghost
Ghostblade
Ghostknife
Ghostsaber
Polymorphism_technique
Spear-phishing_technique
Victims:
Cryptocurrency wallet users, Ios users, China
Industry:
Telco
Geo:
Asia-pacific, China, Chinese, Hong kong, Cambodian, Japan
CVEs:
CVE-2026-31001 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2025-24201 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- apple safari (<18.3.1)
- apple macos (<15.3.2)
- apple visionos (<2.3.2)
- apple watchos (<11.4)
CVE-2025-31200 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apple macos (<15.4.1)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1036, T1041, T1055, T1059.004, T1059.007, T1068, T1071.001, T1082, have more...
IOCs:
Hash: 6
IP: 16
Url: 3
File: 12
Domain: 11
Soft:
FastAPI, WhatsApp, Telegram, WeChat, contact tg, nginx, gement, m link, macOS, Cloudflare, have more...
Wallets:
bitkeep_wallet, tronlink, imtoken, coinbase, metamask
Crypto:
uniswap
Algorithms:
aes
Languages:
javascript, php
Platforms:
apple, arm
07-10-2026
DarkSword/Coruna Open Directory Finding Report
https://censys.com/blog/darksword-coruna-open-directory-finding-report/
Report completeness: High
Actors/Campaigns:
Unc6353
Unc6748
Threats:
Darksword_tool
Coruna_tool
Ds_fusion
Gooll
Watering_hole_technique
Plasma
Ghost
Ghostblade
Ghostknife
Ghostsaber
Polymorphism_technique
Spear-phishing_technique
Victims:
Cryptocurrency wallet users, Ios users, China
Industry:
Telco
Geo:
Asia-pacific, China, Chinese, Hong kong, Cambodian, Japan
CVEs:
CVE-2026-31001 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2025-24201 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- apple safari (<18.3.1)
- apple macos (<15.3.2)
- apple visionos (<2.3.2)
- apple watchos (<11.4)
CVE-2025-31200 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apple macos (<15.4.1)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036, T1041, T1055, T1059.004, T1059.007, T1068, T1071.001, T1082, have more...
IOCs:
Hash: 6
IP: 16
Url: 3
File: 12
Domain: 11
Soft:
FastAPI, WhatsApp, Telegram, WeChat, contact tg, nginx, gement, m link, macOS, Cloudflare, have more...
Wallets:
bitkeep_wallet, tronlink, imtoken, coinbase, metamask
Crypto:
uniswap
Algorithms:
aes
Languages:
javascript, php
Platforms:
apple, arm
Censys
DarkSword/Coruna Open Directory Finding Report - Censys
Executive summary Key judgments Background: DarkSword and Coruna DarkSword is an exploit chain for iOS that Google Threat Intelligence Group (GTIG) first documented publicly in March 2026. The chain attacks WebKit and JavaScriptCore to gain code execution…
CTT Report Hub
#ParsedReport #CompletenessHigh 07-10-2026 DarkSword/Coruna Open Directory Finding Report https://censys.com/blog/darksword-coruna-open-directory-finding-report/ Report completeness: High Actors/Campaigns: Unc6353 Unc6748 Threats: Darksword_tool Coruna_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке, эксплуатирует DarkSword и Coruna — платформу для эксплуатации уязвимостей и распространения ВПО, нацеленную на приложения-кошельки. Цепочка атаки обеспечивает выполнение кода в браузере, песочнице и ядре, после чего внедряет модули кошелька для кражи данных о криптовалюте и фраз восстановления BIP39. Отдельная цепочка gooll нацелена на iOS 13–17.2.1, при этом заявленная возможность эксплуатации уязвимости CVE-2026-31001 в iOS 26 не была развернута и не подтверждена.
-----
В отчёте задокументирована деятельность китайскоязычного оператора, эксплуатирующего цепочку эксплойтов DarkSword для iOS и сопутствующую платформу Coruna для кражи кошельков через несколько открытых каталогов и серверов управления. Инфраструктура была активна в сентябре 2026 года и включала доставку эксплойтов, сбор телеметрии о жертвах, размещение полезной нагрузки, среды для анализа, а также административную панель C2. Платформа использует модель «агент/реселлер» и, по имеющимся данным, содержала 75 учётных записей в управляющей плоскости, 179 каталогов с украденными данными устройств и 11 восстановленных фраз для восстановления доступа у жертв.
DarkSword эксплуатирует уязвимости в WebKit и JavaScriptCore для выполнения кода в браузере, выхода из песочницы, получения привилегий ядра и внедрения в SpringBoard. Затем Coruna загружает поэтапные компоненты, включая bootstrap-маяк, контроллер plasma и основное ВПО. ВПО отслеживает приложения-кошельки и внедряет соответствующие модули в работающие процессы. Восемнадцать модулей для кошельков нацелены на приложения, включая Bitpie, Coinbase, Exodus, imToken, MetaMask, Phantom, Trust Wallet, Uniswap и OKX. ВПО также ищет в фотографиях и заметках валидные по контрольной сумме фразы восстановления BIP39, собирает данные кошельков и хранилищ ключей, а также может осуществлять эксфильтрацию контактов и другой информации об устройстве. Общие возможности включают в себя зашитое в код шифрование AES, логику генерации доменных имен, несколько конечных точек для эксфильтрации, поддельные пользовательские агенты Safari и отключенную проверку TLS.
Отдельная цепочка доставки с названием gooll нацелена на устройства с iOS 13.0–17.2.1. На этапе работы в ядре она определяет характеристики устройства во время выполнения, используя данные сборки XNU, паттерны драйверов и доступные службы IOKit, вместо того чтобы полагаться на таблицы фиксированных смещений. Она использует несколько бэкендов для доступа к памяти, обходит механизмы защиты Page Protection Layer и проверяет записи в ядре. Бинарные файлы не содержат информации об используемых уязвимостях. В производственном реестре также присутствует неподтвержденное утверждение о нулевом клике в CoreAudio, связанном с CVE-2025-31200.
Оператор разрабатывает цепочку эксплойтов для iOS 26, основанную на уязвимости CVE-2026-31001, описанной как уязвимость типа «путаница типов» (type confusion) в JavaScriptCore. Стадии выхода из песочницы и ядра пока остаются заглушками, самопроверки завершаются с ошибкой, а цепочка не была развернута; её не следует рассматривать как нулевой день (zero day) или как действующую возможность эксплуатации.
Образцы Wild, использующие отдельный C2 на 66ds[.\]lol, включают модули BitKeep, что расширяет наблюдаемый набор целей до 19 кошельков. Связи инфраструктуры связывают эту активность с системами, размещёнными на Tencent в Шанхае, и лабораторной инфраструктурой в Шэньяне. Набор из 44 правил YARA, по сообщениям, идентифицирует проанализированные Mach-O-нагрузки, эксплойтные стадии, координаторы и модули кошельков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке, эксплуатирует DarkSword и Coruna — платформу для эксплуатации уязвимостей и распространения ВПО, нацеленную на приложения-кошельки. Цепочка атаки обеспечивает выполнение кода в браузере, песочнице и ядре, после чего внедряет модули кошелька для кражи данных о криптовалюте и фраз восстановления BIP39. Отдельная цепочка gooll нацелена на iOS 13–17.2.1, при этом заявленная возможность эксплуатации уязвимости CVE-2026-31001 в iOS 26 не была развернута и не подтверждена.
-----
В отчёте задокументирована деятельность китайскоязычного оператора, эксплуатирующего цепочку эксплойтов DarkSword для iOS и сопутствующую платформу Coruna для кражи кошельков через несколько открытых каталогов и серверов управления. Инфраструктура была активна в сентябре 2026 года и включала доставку эксплойтов, сбор телеметрии о жертвах, размещение полезной нагрузки, среды для анализа, а также административную панель C2. Платформа использует модель «агент/реселлер» и, по имеющимся данным, содержала 75 учётных записей в управляющей плоскости, 179 каталогов с украденными данными устройств и 11 восстановленных фраз для восстановления доступа у жертв.
DarkSword эксплуатирует уязвимости в WebKit и JavaScriptCore для выполнения кода в браузере, выхода из песочницы, получения привилегий ядра и внедрения в SpringBoard. Затем Coruna загружает поэтапные компоненты, включая bootstrap-маяк, контроллер plasma и основное ВПО. ВПО отслеживает приложения-кошельки и внедряет соответствующие модули в работающие процессы. Восемнадцать модулей для кошельков нацелены на приложения, включая Bitpie, Coinbase, Exodus, imToken, MetaMask, Phantom, Trust Wallet, Uniswap и OKX. ВПО также ищет в фотографиях и заметках валидные по контрольной сумме фразы восстановления BIP39, собирает данные кошельков и хранилищ ключей, а также может осуществлять эксфильтрацию контактов и другой информации об устройстве. Общие возможности включают в себя зашитое в код шифрование AES, логику генерации доменных имен, несколько конечных точек для эксфильтрации, поддельные пользовательские агенты Safari и отключенную проверку TLS.
Отдельная цепочка доставки с названием gooll нацелена на устройства с iOS 13.0–17.2.1. На этапе работы в ядре она определяет характеристики устройства во время выполнения, используя данные сборки XNU, паттерны драйверов и доступные службы IOKit, вместо того чтобы полагаться на таблицы фиксированных смещений. Она использует несколько бэкендов для доступа к памяти, обходит механизмы защиты Page Protection Layer и проверяет записи в ядре. Бинарные файлы не содержат информации об используемых уязвимостях. В производственном реестре также присутствует неподтвержденное утверждение о нулевом клике в CoreAudio, связанном с CVE-2025-31200.
Оператор разрабатывает цепочку эксплойтов для iOS 26, основанную на уязвимости CVE-2026-31001, описанной как уязвимость типа «путаница типов» (type confusion) в JavaScriptCore. Стадии выхода из песочницы и ядра пока остаются заглушками, самопроверки завершаются с ошибкой, а цепочка не была развернута; её не следует рассматривать как нулевой день (zero day) или как действующую возможность эксплуатации.
Образцы Wild, использующие отдельный C2 на 66ds[.\]lol, включают модули BitKeep, что расширяет наблюдаемый набор целей до 19 кошельков. Связи инфраструктуры связывают эту активность с системами, размещёнными на Tencent в Шанхае, и лабораторной инфраструктурой в Шэньяне. Набор из 44 правил YARA, по сообщениям, идентифицирует проанализированные Mach-O-нагрузки, эксплойтные стадии, координаторы и модули кошельков.
#ParsedReport #CompletenessLow
07-10-2026
FortiBleed Attack Campaign Exploiting Fortinet Firewalls and VPNs – FBI Warns
https://cybersecuritynews.com/fortibleed-attack-campaign-exploiting/
Report completeness: Low
Actors/Campaigns:
Fortibleed (motivation: cyber_criminal)
Threats:
Password_spray_technique
Credential_dumping_technique
Payload_ransomware
Lynx
Victims:
Organizations worldwide
TTPs:
Tactics: 7
Technics: 11
IOCs:
IP: 17
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
FortiGate, Active Directory
Algorithms:
sha256, pbkdf2
07-10-2026
FortiBleed Attack Campaign Exploiting Fortinet Firewalls and VPNs – FBI Warns
https://cybersecuritynews.com/fortibleed-attack-campaign-exploiting/
Report completeness: Low
Actors/Campaigns:
Fortibleed (motivation: cyber_criminal)
Threats:
Password_spray_technique
Credential_dumping_technique
Payload_ransomware
Lynx
Victims:
Organizations worldwide
TTPs:
Tactics: 7
Technics: 11
IOCs:
IP: 17
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
FortiGate, Active Directory
Algorithms:
sha256, pbkdf2
Cyber Security News
FBI Warns FortiBleed Attack Compromised 80,000+ Devices and Locked Out Admins
FortiBleed targets internet-facing FortiGate firewalls and SSL VPNs, affecting over 86,644 devices across 194 countries.
CTT Report Hub
#ParsedReport #CompletenessLow 07-10-2026 FortiBleed Attack Campaign Exploiting Fortinet Firewalls and VPNs – FBI Warns https://cybersecuritynews.com/fortibleed-attack-campaign-exploiting/ Report completeness: Low Actors/Campaigns: Fortibleed (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и SSL VPN, доступные из интернета, и использует повторно примененные, утекшие или слабые учетные данные, а не новую уязвимость. Злоумышленники создают учетные записи администраторов, выполняют перечисление объектов Active Directory, изменяют конфигурации и обеспечивают перемещение внутри компании; при этом доступ может продаваться группам, распространяющим программы-вымогатели, таким как INC/Lynx и Payload.
-----
ФБР и Секретная служба США предупреждают, что продолжающаяся кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и шлюзы SSL VPN, доступные из интернета. Эта активность не связана с недавно раскрытой уязвимостью Fortinet; по имеющимся данным, злоумышленники используют повторно примененные, утекшие или слабые учетные данные для получения доступа к открытым устройствам.
Кампания, по всей видимости, связана с организованными брокерами первоначального доступа, которые сканируют публично доступные порталы FortiGate SSL VPN, проверяют учетные данные, полученные из предыдущих утечек данных и логов стиллеров, взламывают хеши паролей и валидируют скомпрометированные учетные записи. Успешный доступ может продаваться другим киберпреступникам, включая аффилированных лиц, распространяющих программы-вымогатели.
После компрометации устройства FortiGate злоумышленники могут создавать несанкционированные учетные записи администраторов для закрепления, перечислять пользователей Active Directory, выявлять учетные записи с повышенными привилегиями и пытаться осуществить перемещение внутри компании в корпоративные сети. Такой доступ позволяет злоумышленникам изменять конфигурации межсетевого экрана, сохранять контроль в ходе реагирования на инцидент и использовать данное устройство в качестве точки входа для более широкомасштабной компрометации предприятия. Сообщается о связях с программами-вымогателями INC/Lynx и Payload.
Защитникам следует проверить учетные записи администраторов Fortinet и VPN на наличие несанкционированных или незнакомых записей, включая имена, такие как `forticloud-sync`, `fgtsecure`, `forti_support2` и `Technical_support`. Также необходимо расследовать неожиданные ключи REST API, изменения конфигурации, подозрительные события аутентификации и взаимодействие с вредоносной инфраструктурой, указанной в соответствующем бюллетене.
Рекомендуемые меры реагирования включают завершение активных административных и VPN-сессий, сброс всех учетных данных администраторов Fortinet и пользователей VPN, а также внедрение многофакторной аутентификации, устойчивой к фишингу, для интерфейсов удаленного доступа и управления. Организациям следует убедиться, что учетные данные администраторов FortiOS используют PBKDF2, а не устаревшие методы хеширования с меньшей стойкостью. Журналы файрвола, VPN, аутентификации и контроллеров домена следует проанализировать на предмет несанкционированного создания учетных записей, подозрительных успешных входов, перемещения внутри компании и попыток изменения конфигураций устройств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и SSL VPN, доступные из интернета, и использует повторно примененные, утекшие или слабые учетные данные, а не новую уязвимость. Злоумышленники создают учетные записи администраторов, выполняют перечисление объектов Active Directory, изменяют конфигурации и обеспечивают перемещение внутри компании; при этом доступ может продаваться группам, распространяющим программы-вымогатели, таким как INC/Lynx и Payload.
-----
ФБР и Секретная служба США предупреждают, что продолжающаяся кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и шлюзы SSL VPN, доступные из интернета. Эта активность не связана с недавно раскрытой уязвимостью Fortinet; по имеющимся данным, злоумышленники используют повторно примененные, утекшие или слабые учетные данные для получения доступа к открытым устройствам.
Кампания, по всей видимости, связана с организованными брокерами первоначального доступа, которые сканируют публично доступные порталы FortiGate SSL VPN, проверяют учетные данные, полученные из предыдущих утечек данных и логов стиллеров, взламывают хеши паролей и валидируют скомпрометированные учетные записи. Успешный доступ может продаваться другим киберпреступникам, включая аффилированных лиц, распространяющих программы-вымогатели.
После компрометации устройства FortiGate злоумышленники могут создавать несанкционированные учетные записи администраторов для закрепления, перечислять пользователей Active Directory, выявлять учетные записи с повышенными привилегиями и пытаться осуществить перемещение внутри компании в корпоративные сети. Такой доступ позволяет злоумышленникам изменять конфигурации межсетевого экрана, сохранять контроль в ходе реагирования на инцидент и использовать данное устройство в качестве точки входа для более широкомасштабной компрометации предприятия. Сообщается о связях с программами-вымогателями INC/Lynx и Payload.
Защитникам следует проверить учетные записи администраторов Fortinet и VPN на наличие несанкционированных или незнакомых записей, включая имена, такие как `forticloud-sync`, `fgtsecure`, `forti_support2` и `Technical_support`. Также необходимо расследовать неожиданные ключи REST API, изменения конфигурации, подозрительные события аутентификации и взаимодействие с вредоносной инфраструктурой, указанной в соответствующем бюллетене.
Рекомендуемые меры реагирования включают завершение активных административных и VPN-сессий, сброс всех учетных данных администраторов Fortinet и пользователей VPN, а также внедрение многофакторной аутентификации, устойчивой к фишингу, для интерфейсов удаленного доступа и управления. Организациям следует убедиться, что учетные данные администраторов FortiOS используют PBKDF2, а не устаревшие методы хеширования с меньшей стойкостью. Журналы файрвола, VPN, аутентификации и контроллеров домена следует проанализировать на предмет несанкционированного создания учетных записей, подозрительных успешных входов, перемещения внутри компании и попыток изменения конфигураций устройств.
#ParsedReport #CompletenessHigh
07-10-2026
Razor’s Edge: the RedWing stealer is designed to target customers of banks in Russia, Uzbekistan, and Kazakhstan
https://www.f6.ru/blog/redwing-stealer-research/
Report completeness: High
Threats:
Redwing
Radartrevog
Antivm_technique
Antidebugging_technique
Victims:
Banking customers, Payment service customers, Marketplaces, Microfinance organizations
Industry:
Petroleum, Entertainment, Financial, E-commerce
Geo:
Uzbekistan, Russia, Kazakhstan, Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.013, T1036, T1041, T1071.001, T1074, T1090, T1119, T1497, have more...
IOCs:
Hash: 11
File: 8
Domain: 8
Soft:
ndroid ap, Android, Telegram, Minecraft, Roblox, Google Play, Linux
Algorithms:
sha1, sha256, md5, chacha20, base64
Win API:
INIT, IMM32, REG, GET, Z, CALL, COUNT, N, SYNC, SYNC2, have more...
Win Services:
bits
07-10-2026
Razor’s Edge: the RedWing stealer is designed to target customers of banks in Russia, Uzbekistan, and Kazakhstan
https://www.f6.ru/blog/redwing-stealer-research/
Report completeness: High
Threats:
Redwing
Radartrevog
Antivm_technique
Antidebugging_technique
Victims:
Banking customers, Payment service customers, Marketplaces, Microfinance organizations
Industry:
Petroleum, Entertainment, Financial, E-commerce
Geo:
Uzbekistan, Russia, Kazakhstan, Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.013, T1036, T1041, T1071.001, T1074, T1090, T1119, T1497, have more...
IOCs:
Hash: 11
File: 8
Domain: 8
Soft:
ndroid ap, Android, Telegram, Minecraft, Roblox, Google Play, Linux
Algorithms:
sha1, sha256, md5, chacha20, base64
Win API:
INIT, IMM32, REG, GET, Z, CALL, COUNT, N, SYNC, SYNC2, have more...
Win Services:
bits
CTT Report Hub
#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed to target customers of banks in Russia, Uzbekistan, and Kazakhstan https://www.f6.ru/blog/redwing-stealer-research/ Report completeness: High Threats: Redwing Radartrevog…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RedWing Stealer — это троян для Android, работающий по модели ВПО как услуга, распространяемый через Телеграм посредством приложений, замаскированных под утилиты, игры, VPN и медиаплееры, с целью воздействия на пользователей в России, Узбекистане и Казахстане. Он крадет SMS, финансовые данные, уведомления, контакты, геолокацию, данные о звонках, сведения о SIM-карте и устройстве, а также список установленных приложений. ВПО использует обманные экраны активации, постоянные службы, проверки на анализ и коммуникации с C2 по протоколу WebSocket для сбора данных и выполнения команд.
-----
RedWing Stealer — это троян для кражи информации для Android, распространяемый через Телеграм по модели ВПО как услуга. В период с мая по сентябрь 2026 года было выявлено более 800 образцов; кампании были направлены против пользователей в России, Узбекистане и Казахстане. Злонамеренные приложения маскировались под радары оповещения о дронах, карты АЗС, просмотрщики фотографий и порнографических видео, VPN, читы для игр и модификации для игр, включая Minecraft, Roblox, Standoff 2, Brawl Stars, Oxide, Exile, Skyrim и PUBG.
Вредоносное ПО (ВПО) предназначено для кражи SMS-сообщений, включая контент, связанный с банками, маркетплейсами и микрофинансовыми организациями; раскрытых фрагментов номеров платежных карт; ссылок; push-уведомлений; информации об устройстве и SIM-карте; данных геолокации; истории звонков; контактов; а также списков установленных приложений. Оно также способно отправлять SMS и USSD-запросы, открывать URL-адреса, создавать обратный прокси, скрывать или отображать свою иконку, обеспечивать закрепление (persistence) и использовать механизмы анти-отладки и анти-виртуализации. Целевыми объектами являются клиенты финансовых услуг в трех странах, а также российские маркетплейсы и кредитные организации.
Некоторые кампании использовали загрузчик, который хранил зашифрованную полезную нагрузку в ресурсах приложения и имитировал Google Play. Он отображал поддельные экраны обновления и проверки безопасности, чтобы побудить жертв установить или активировать ВПО. RedWing многократно запрашивает группы разрешений до тех пор, пока они не будут предоставлены, а затем запрашивает доступ к автозапуску, чтобы обойти ограничения фоновых запусков, специфичные для конкретного устройства.
После активации вредоносное ПО запускает службу `BackgroundMonitor`, которая взаимодействует с сервером управления по протоколу WebSocket. Реализация скрыта в нативной библиотеке и управляется с помощью пользовательской виртуальной машины. Закрепление обеспечивается за счет циклических перезапусков службы, постоянного уведомления, сокрытия из списков запущенных приложений и воспроизведения пустого аудиопотока.
Виртуальная машина проверяет наличие инструментов отладки, известных портов отладки, таких как TCP 27042, эмуляторов и сетевого подключения. Затем она отправляет запись инициализации, содержащую данные об устройстве, операторе, местоположении, приложениях, разрешениях, SIM-карте, контактах и SMS. Архивы SMS кодируются в Base64, а контекстный анализ извлекает соответствующие банки, номера карт, маркетплейсы, микрофинансовые сервисы и URL-адреса. Впоследствии ВПО опрашивает C2 примерно каждые семь секунд для получения команд и возвращает результаты выполнения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RedWing Stealer — это троян для Android, работающий по модели ВПО как услуга, распространяемый через Телеграм посредством приложений, замаскированных под утилиты, игры, VPN и медиаплееры, с целью воздействия на пользователей в России, Узбекистане и Казахстане. Он крадет SMS, финансовые данные, уведомления, контакты, геолокацию, данные о звонках, сведения о SIM-карте и устройстве, а также список установленных приложений. ВПО использует обманные экраны активации, постоянные службы, проверки на анализ и коммуникации с C2 по протоколу WebSocket для сбора данных и выполнения команд.
-----
RedWing Stealer — это троян для кражи информации для Android, распространяемый через Телеграм по модели ВПО как услуга. В период с мая по сентябрь 2026 года было выявлено более 800 образцов; кампании были направлены против пользователей в России, Узбекистане и Казахстане. Злонамеренные приложения маскировались под радары оповещения о дронах, карты АЗС, просмотрщики фотографий и порнографических видео, VPN, читы для игр и модификации для игр, включая Minecraft, Roblox, Standoff 2, Brawl Stars, Oxide, Exile, Skyrim и PUBG.
Вредоносное ПО (ВПО) предназначено для кражи SMS-сообщений, включая контент, связанный с банками, маркетплейсами и микрофинансовыми организациями; раскрытых фрагментов номеров платежных карт; ссылок; push-уведомлений; информации об устройстве и SIM-карте; данных геолокации; истории звонков; контактов; а также списков установленных приложений. Оно также способно отправлять SMS и USSD-запросы, открывать URL-адреса, создавать обратный прокси, скрывать или отображать свою иконку, обеспечивать закрепление (persistence) и использовать механизмы анти-отладки и анти-виртуализации. Целевыми объектами являются клиенты финансовых услуг в трех странах, а также российские маркетплейсы и кредитные организации.
Некоторые кампании использовали загрузчик, который хранил зашифрованную полезную нагрузку в ресурсах приложения и имитировал Google Play. Он отображал поддельные экраны обновления и проверки безопасности, чтобы побудить жертв установить или активировать ВПО. RedWing многократно запрашивает группы разрешений до тех пор, пока они не будут предоставлены, а затем запрашивает доступ к автозапуску, чтобы обойти ограничения фоновых запусков, специфичные для конкретного устройства.
После активации вредоносное ПО запускает службу `BackgroundMonitor`, которая взаимодействует с сервером управления по протоколу WebSocket. Реализация скрыта в нативной библиотеке и управляется с помощью пользовательской виртуальной машины. Закрепление обеспечивается за счет циклических перезапусков службы, постоянного уведомления, сокрытия из списков запущенных приложений и воспроизведения пустого аудиопотока.
Виртуальная машина проверяет наличие инструментов отладки, известных портов отладки, таких как TCP 27042, эмуляторов и сетевого подключения. Затем она отправляет запись инициализации, содержащую данные об устройстве, операторе, местоположении, приложениях, разрешениях, SIM-карте, контактах и SMS. Архивы SMS кодируются в Base64, а контекстный анализ извлекает соответствующие банки, номера карт, маркетплейсы, микрофинансовые сервисы и URL-адреса. Впоследствии ВПО опрашивает C2 примерно каждые семь секунд для получения команд и возвращает результаты выполнения.
#ParsedReport #CompletenessLow
07-10-2026
New ICS Malware S7Flip, or What We Found on MalwareBazaar
https://habr.com/ru/articles/1090938/
Report completeness: Low
Threats:
S7flip
Industry:
Ics
IOCs:
Hash: 4
File: 4
Coin: 1
Soft:
Microsoft Edge
Crypto:
bitcoin
Algorithms:
sha256, aes-256-gcm
07-10-2026
New ICS Malware S7Flip, or What We Found on MalwareBazaar
https://habr.com/ru/articles/1090938/
Report completeness: Low
Threats:
S7flip
Industry:
Ics
IOCs:
Hash: 4
File: 4
Coin: 1
Soft:
Microsoft Edge
Crypto:
bitcoin
Algorithms:
sha256, aes-256-gcm
CTT Report Hub
#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on MalwareBazaar https://habr.com/ru/articles/1090938/ Report completeness: Low Threats: S7flip Industry: Ics IOCs: Hash: 4 File: 4 Coin: 1 Soft: Microsoft Edge Crypto:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
S7Flip — предположительно промышленное ВПО, нацеленное на среды Siemens PLC через протоколы S7Comm и Modbus TCP, обладающее функциями сетевого сканирования, закрепления в Windows и возможными манипуляциями с данными PLC, хотя фактическое воздействие в реальных условиях не подтверждено. Возможно, оно связано с Edge-based wipers, которые перезаписывают или шифруют пользовательские файлы, однако общее авторство не доказано.
-----
ВПО, описанное как S7Flip, было обнаружено на системе Windows в промышленной среде с использованием оборудования Siemens. Сообщается, что оно нацелено на системы промышленного управления, пытаясь манипулировать данными ПЛК через S7Comm и Modbus TCP, хотя имеющиеся доказательства не подтверждают, что ему удалось успешно изменить или повредить какие-либо контроллеры. ВПО также включает в себя стандартные возможности закрепления и сокрытия в среде Windows.
После выполнения S7Flip обеспечивает закрепление (persistence) с помощью механизма автозагрузки Windows, используя имя файла `aphp.exe`. Затем он сканирует диапазоны адресов локальной сети, включая `192.168.*.*`, `10.*.*.*` и `172.*.*.*`, чтобы идентифицировать потенциальные промышленные устройства, проверяя открытые порты, связанные с протоколами ICS. В отчете указано, что вредоносное ПО содержит функциональность, предназначенную для изменения данных, связанных с ПЛК, включая рутину инвертирования битов с именем `findAndModifyInputs`. Однако точное воздействие на операции и то, использовался ли код манипуляции с ПЛК в реальной атаке, остаются неподтвержденными.
В ходе анализа также установлена связь S7Flip с отдельным деструктивным инструментом, который первоначально распространялся под именем `Edge.exe`. Эта программа отображает обманчивое окно установки Microsoft Edge, добавляет себя в автозагрузку и уничтожает или перезаписывает файлы, не сохраняя исходное содержимое рабочего стола. Первая версия программы функционирует как псевдо-шифровальщик-стиратель (wiper) и направляет жертв на отправку платежа на адрес Bitcoin, принадлежащий проекту Bitcoin.org, а не на контролируемый злоумышленником кошелёк для выкупа.
Последующий образец, `Edgev5.exe`, добавил шифрование AES-256-GCM и расширил целевые каталоги с Desktop на Downloads и Documents. Ключ расшифровки хранился локально в файле `master_key.dat`, что делало инструмент потенциально восстанавливаемым и подрывало его поведение как программы-вымогателя. Сходства между S7Flip и утилитой уничтожения данных (wiper) указывают на возможную связь, однако имеющихся доказательств недостаточно для атрибуции обоих инструментов одному разработчику.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
S7Flip — предположительно промышленное ВПО, нацеленное на среды Siemens PLC через протоколы S7Comm и Modbus TCP, обладающее функциями сетевого сканирования, закрепления в Windows и возможными манипуляциями с данными PLC, хотя фактическое воздействие в реальных условиях не подтверждено. Возможно, оно связано с Edge-based wipers, которые перезаписывают или шифруют пользовательские файлы, однако общее авторство не доказано.
-----
ВПО, описанное как S7Flip, было обнаружено на системе Windows в промышленной среде с использованием оборудования Siemens. Сообщается, что оно нацелено на системы промышленного управления, пытаясь манипулировать данными ПЛК через S7Comm и Modbus TCP, хотя имеющиеся доказательства не подтверждают, что ему удалось успешно изменить или повредить какие-либо контроллеры. ВПО также включает в себя стандартные возможности закрепления и сокрытия в среде Windows.
После выполнения S7Flip обеспечивает закрепление (persistence) с помощью механизма автозагрузки Windows, используя имя файла `aphp.exe`. Затем он сканирует диапазоны адресов локальной сети, включая `192.168.*.*`, `10.*.*.*` и `172.*.*.*`, чтобы идентифицировать потенциальные промышленные устройства, проверяя открытые порты, связанные с протоколами ICS. В отчете указано, что вредоносное ПО содержит функциональность, предназначенную для изменения данных, связанных с ПЛК, включая рутину инвертирования битов с именем `findAndModifyInputs`. Однако точное воздействие на операции и то, использовался ли код манипуляции с ПЛК в реальной атаке, остаются неподтвержденными.
В ходе анализа также установлена связь S7Flip с отдельным деструктивным инструментом, который первоначально распространялся под именем `Edge.exe`. Эта программа отображает обманчивое окно установки Microsoft Edge, добавляет себя в автозагрузку и уничтожает или перезаписывает файлы, не сохраняя исходное содержимое рабочего стола. Первая версия программы функционирует как псевдо-шифровальщик-стиратель (wiper) и направляет жертв на отправку платежа на адрес Bitcoin, принадлежащий проекту Bitcoin.org, а не на контролируемый злоумышленником кошелёк для выкупа.
Последующий образец, `Edgev5.exe`, добавил шифрование AES-256-GCM и расширил целевые каталоги с Desktop на Downloads и Documents. Ключ расшифровки хранился локально в файле `master_key.dat`, что делало инструмент потенциально восстанавливаемым и подрывало его поведение как программы-вымогателя. Сходства между S7Flip и утилитой уничтожения данных (wiper) указывают на возможную связь, однако имеющихся доказательств недостаточно для атрибуции обоих инструментов одному разработчику.