CTT Report Hub
3.52K subscribers
10.7K photos
6 videos
67 files
14.4K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 08-10-2026 Suspected TraderTraitor Group Uses Trojanized Terraform Provider to Deliver Cross-Platform Malware https://www.zscaler.com/blogs/security-research/suspected-tradertraitor-group-uses-trojanized-terraform-provider…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания TraderTraitor с низкой степенью достоверности нацелилась на разработчиков криптовалют и Web3, используя троянизированный провайдер Terraform, который доставлял бэкдоры FLATROOF и ROOFDECK. ВПО использовала мультиплатформенные загрузчики, зашифрованные полезныe нагрузки, избыточные каналы C2, закрепление, управление системой и файлами, а также встроенные утилиты для кражи данных, нацеленные на данные браузеров, учетные данные, историю терминала и кошельки криптовалют.
-----

В июле 2026 года кампания, с низкой степенью уверенности приписываемая TraderTraitor, нацелилась на разработчиков криптовалют и Web3 посредством троянизированного провайдера Terraform. Злонамеренный бинарный файл на языке Go выдавал себя за провайдер Terraform для AWS и сохранял функциональность провайдера, одновременно вызывая добавленный злонамеренный пакет при загрузке Terraform. Поскольку провайдеры Terraform выполняются на рабочих станциях разработчиков и в системах CI/CD, данная техника потенциально подвергала риску инженеров облачной инфраструктуры и среды разработки.

Провайдер скачивал Bash-загрузчик с именем `safari_updater` с хоста динамической DNS, GitHub или сайта, размещённого на Vercel. Загрузчик поддерживал системы macOS, Linux и Windows, работающие с совместимыми Unix-подобными оболочками, а также несколько архитектур ЦП. Он выбирал имена файлов полезной нагрузки с использованием соответствий между операционной системой и архитектурой, разработанных так, чтобы напоминать веб-шрифты. Полезные нагрузки добавлялись к приманочным файлам `.woff` после маркера `@@ENDFONT@@`. Загрузчик извлекал, декодировал из Base64 и расшифровывал встроенный исполняемый файл с использованием AES-256-CBC и ключа `PTa3WZPQZAjj55t@`, полагаясь на Python, Node.js, Perl или OpenSSL, если они были доступны. На macOS он удалял метаданные карантина и применял ad hoc-подпись перед выполнением.

Поставленный бэкдор FLATROOF был написан на языке Rust и использовал PBKDF2-HMAC-SHA256 и AES-256-GCM для расшифровки своей конфигурации. Он поддерживал избыточные каналы управления через Телеграм, опрос GitHub API и HTTP-вебхук. Набор команд включал изучение хоста и процессов, выполнение команд, файловые операции, загрузку и выгрузку полезной нагрузки, управление закреплением, изменение конфигурации и самоудаление. Механизмы закрепления включали службу Linux, механизм завершения сеанса в оболочке macOS и значение Run в реестре Windows.

Встроенные стиллеры на Python собирали базы данных браузеров, файлы cookie, учетные данные, историю, историю терминала и оболочки, список установленных приложений, запущенные процессы, системную информацию, имена пользователей и данные расширений криптокошельков. Стиллер для Windows также использовал декодированный нативный payload для извлечения мастер-ключей браузеров из приостановленного процесса Chromium и включал инструмент для копирования файлов cookie в случае, если обычный доступ к базе данных не удавался.

ROOFDECK обеспечивал дополнительное закрепление на Windows и macOS. Он определял адрес C2 из локального файла, подписанного и зашифрованного документа Pastebin или метаданных профиля Nostr. После проверки адреса он взаимодействовал по протоколам HTTP и WebSocket и поддерживал выполнение команд в оболочке, создание обратных шеллов, операции с файловой системой, доступ к буферу обмена, управление закреплением, передачу файлов, изменение конфигурации, обновления и самоуничтожение.
#ParsedReport #CompletenessHigh
07-10-2026

Blacknet-00 Ransomware: Threat Actor Profile - Barricade Cyber Solutions

https://barricadecyber.com/blacknet-00-ransomware/

Report completeness: High

Actors/Campaigns:
Infrastructure_destruction_squad
Cartelcorp

Threats:
Blacknet-00
Trk-25_tool
Shadow_ghost_tool
Blacknet-corporate-breach-hunter_tool

Victims:
Government, Military, Financial services, Aviation manufacturing, Legal services, Industrial control systems, Utilities, Power plant, University

Industry:
Ics, Financial, Government, Military, Aerospace, Education

Geo:
Africa, Canada, United states, Asia, Middle east

CVEs:
CVE-2018-14847 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
Soft:
- mikrotik routeros (le6.42)

CVE-2016-6366 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- cisco pix_firewall_software (-)

CVE-2026-94127 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (le17.1.3, le17.5.1, 21.1.0)

CVE-2017-5638 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache struts (<2.3.32, <2.5.10.1)


TTPs:
Tactics: 3
Technics: 6

IOCs:
File: 1
Hash: 3

Soft:
Apache Struts, Apache Struts2, Telegram, BIG-IP

Algorithms:
rsa-2048, md5, aes-256, xor, sha256, sha1

Languages:
python, java

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 07-10-2026 Blacknet-00 Ransomware: Threat Actor Profile - Barricade Cyber Solutions https://barricadecyber.com/blacknet-00-ransomware/ Report completeness: High Actors/Campaigns: Infrastructure_destruction_squad Cartelcorp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Blacknet00 — хакер с низким уровнем технической подготовки, эксплуатирующий устаревшие уязвимости, открытые сервисы управления, слабые учетные данные и неправильно настроенное облачное хранилище. Его инструменты нацелены на промышленные системы и открытую инфраструктуру, а его программное обеспечение для шифрования с выкупом использует слабое шифрование XOR и, вероятно, поддаётся расшифровке; многие заявленные атаки остаются неподтвержденными или преувеличенными.
-----

Blacknet00, также известная как Infrastructure Destruction Squad, представляет собой операцию киберкриминала с низким уровнем изощренности, связанную с заявлениями о краже данных, использованием программ-вымогателей, нацеливанием на системы промышленного управления и эксплуатацией уязвимостей. В число предполагаемых жертв актора входят организации из государственных, военных, финансовых, промышленных и коммунальных секторов в различных регионах, однако сообщаемые инциденты не были независимо подтверждены, а часть доказательств выглядит как сфабрикованная, повторно использованная или основанная на доступе к единственному уязвимому устройству, а не на полной компрометации сети.

Актор в значительной степени полагается на устаревшие уязвимости и открытые сервисы управления. Его рекламируемый эксплойт для Apache Struts2 CVE-2017-5638 обеспечивает Удаленное Выполнение Кода без аутентификации и, по утверждению, поддерживает выполнение команд, доступ к конфиденциальным файлам, обнаружение учетных данных базы данных, закрепление и создание бэкдора. Среди других упомянутых уязвимостей — MikroTik RouterOS CVE-2018-14847 и другие недостатки устаревших периметровых устройств. Blacknet00 также нацеливается на открытые в интернет интерфейсы администрирования маршрутизаторов и межсетевых экранов, SNMP, службы удаленного рабочего стола, слабые учетные данные, а также неправильно настроенное облачное или Firebase-хранилище.

TRK25 ADVANCED SCADA — это инструмент промышленной атаки на базе Python, связанный с данным актором. Его функциональные возможности включают команды Modbus, изменяющие значения программируемых логических контроллеров, команды Siemens S7, способные остановить контроллер, обнаружение промышленных протоколов, определение типа устройства (fingerprinting) и наводнение для отказа в обслуживании. Ряд заявленных функций не работает, в том числе аутентификация удаленного рабочего стола, захват скриншотов, дефейс экрана и некоторые функции сканирования. Настройка прокси не направляет трафик через прокси, что потенциально может раскрыть фактический исходный адрес оператора. Соответствующие артефакты включают файлы отчетов и сканирования, скриншоты, установку PyQt5, Pillow и requests, а также строки, такие как «TRK25 ADVANCED SCADA» и «BLACKNET-00».

Сканер SHADOW-GHOST поддерживает разведку портов, веб-ресурсов, уязвимостей, CMS, SSL, баннеров, облачного хранилища и Firebase, формируя рабочий процесс для выявления систем и данных, доступных извне. Вымогатель BLACKNET-00 использует XOR с повторяющимся ключом, а не заявленное шифрование RSA/AES, добавляет расширение `.blacknet` и создает файл `READ_ME_BLACKNET.txt`. Его шифрование, как правило, обратимо посредством статистического восстановления ключа, что позволяет, вероятно, восстановить файлы без выплаты выкупа. Приоритеты в области защиты включают обновление уязвимостей в приложениях, доступных из интернета, удаление служб управления и ICS из публичного интернета, смену учетных данных по умолчанию, сегментацию сетей управления, защиту облачных хранилищ, а также мониторинг эксплуатации уязвимостей Struts, несанкционированного доступа к службам управления и аномальных команд промышленного управления.
#ParsedReport #CompletenessMedium
08-10-2026

Warden Stealer: The Rapid Rise of an Infostealer with an Appetite for AI Agent Data

https://www.gendigital.com/blog/insights/research/warden-stealer-rust-infostealer-analysis

Report completeness: Medium

Threats:
Warden_stealer
Vidar_stealer
Amatera_stealer
Remus
Clickfix_technique
Goflateloader
Bloat_technique
Sandbox_evasion_technique

Victims:
Ai assistants, Agentic coding tools, Chromium based browsers, Gecko based browsers, Cryptocurrency wallet extensions, Messengers, Password managers, 2fa tools, Vpn clients

Geo:
Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1012, T1027, T1027.001, T1027.009, T1027.013, T1033, T1041, T1055, T1055.002, have more...

IOCs:
Hash: 21
File: 8
Path: 3
Command: 2
Domain: 50

Soft:
Claude, Codex, VirtualBox, Xen, QEMU, Chromium

Wallets:
tron

Crypto:
bitcoin, ethereum, monero, solana, litecoin, cardano

Algorithms:
sha256, xor, lznt1, base64

Win API:
FindWindowA, GetWindowThreadProcessId, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, RtlGetCurrentPeb, LoadLibraryA, GetProcAddress, GetSystemFirmwareTable, EnumDisplayDevicesW, have more...

Win Services:
bits

Languages:
rust

Platforms:
apple

Links:
have more...
https://github.com/chromium/chromium/blob/2e22ca200ff2c2c2606e345b0ec880339b6bfa73/components/os\_crypt/async/common/encryptor.h#L121
https://chromium.googlesource.com/external/github.com/llvm/llvm-project/libcxx/+/97b436da4c33663581d394f4ee0a5977fc38c2f4/include/\_\_vector/layout.h#82
https://github.com/vojtechkrejsa/ioc/blob/master/WardenStealer/extras/warden\_stealer\_configuration.bin
CTT Report Hub
#ParsedReport #CompletenessMedium 08-10-2026 Warden Stealer: The Rapid Rise of an Infostealer with an Appetite for AI Agent Data https://www.gendigital.com/blog/insights/research/warden-stealer-rust-infostealer-analysis Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Warden Stealer — это стиллер для Windows, работающий по модели ВПО как услуга и написанный на языке Rust, нацеленный на системы с операционными системами Windows 8–11. Он собирает данные браузеров, учетные данные, криптокошельки, информацию о 2FA и VPN, файлы, а также конфиденциальные данные из ИИ-ассистентов и инструментов для программирования. Его загрузчик использует инъекции и выполнение DLL, уклоняется от анализа и виртуализации, расшифровывает данные Chromium, взаимодействует с C2 по протоколу HTTPS и поддерживает динамические правила сбора, выполнение полезной нагрузки и криптоклиппинг.
-----

Целится в локальные данные Claude, Codex, Grok, Cursor и других ИИ-ассистентов или агентов для программирования, включая токены, учетные данные MCP, промпты, диалоги и данные проектов.

Внедряет свою реконструированную DLL стиллера в процесс explorer.exe с помощью функций VirtualAllocEx, WriteProcessMemory и CreateRemoteThread.

Обход шифрования, привязанного к приложению Chromium, путём сканирования памяти браузера в поисках метки ключа «v20» и внедрения шеллкода для вызова CryptUnprotectMemory.

Использует собственное кодирование, похожее на Base64, декомпрессию в стиле LZSS, крупные PE-оверлеи и сильно обфусцированный код на Rust для уклонения от анализа и обнаружения.

Останавливает сбор данных после обнаружения гипервизоров по идентификаторам CPUID, программному обеспечению виртуализации или именам дисплейных адаптеров.

Получает динамические правила сбора данных от C2 и загружает украденные данные партиями по HTTPS, используя бинарный протокол с XOR-обфускацией и сжатием LZNT1.

Может загружать и выполнять дополнительные полезныe нагрузки (payloads) с помощью certutil.exe и выполнения через COM-объект Shell.Application.

Включает криптографический клиппер, который заменяет скопированные адреса кошельков в нескольких сетях криптовалют.
#ParsedReport #CompletenessLow
07-10-2026

Android/RewaFake: Uncovering a Large-Scale Fake Apps Adware Campaign on Google Play

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/malicious-apps-google-play-store-adware-campaign/

Report completeness: Low

Actors/Campaigns:
Rewafake

Victims:
Financial services, Gaming, Media and entertainment, Mobile application users

Industry:
Transport, Financial

Geo:
United states, India, Russia

ChatGPT TTPs:
do not use without manual check
T1036, T1071.001, T1204.002, T1587.001

IOCs:
Hash: 24
Url: 1

Soft:
Google Play, android, CapCut, Roblox, iMessage, Minecraft, Appstore, Chrome

Crypto:
binance

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 07-10-2026 Android/RewaFake: Uncovering a Large-Scale Fake Apps Adware Campaign on Google Play https://www.mcafee.com/blogs/other-blogs/mcafee-labs/malicious-apps-google-play-store-adware-campaign/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Android/RewaFake использовал более 1900 приложений-имперсонаций в Google Play, чтобы достичь более чем 500 000 устройств. Эти приложения выступали в роли брендированных перенаправителей, тайно открывая в скрытых браузерах страницы азартных игр, рекламы, подписок или потенциальные фишинговые страницы, управляемые удаленно. Операторы быстро меняли бренды и учетные записи разработчиков, чтобы уклоняться от обнаружения и использовать доверенное распространение через магазины приложений.
-----

Кампания Android/RewaFake включала более 1 900 поддельных приложений, распространявшихся через Google Play и установленных на более чем 500 000 устройств в свыше 190 странах. Наибольшая концентрация затронутых пользователей наблюдалась в Индии, России и Соединенных Штатах. По имеющимся данным, операторы выпускали примерно 20–25 новых приложений в день, используя различные учетные записи разработчиков, темы, бренды и цели имперсонации, чтобы уклоняться от обнаружения и перехватывать поисковый трафик.

Приложения имитировали популярные сервисы и продукты, в том числе CapCut, Roblox, Netflix, PayPal, Zelle, Apple Pay, Binance, банковские сервисы, Siri, iMessage, Huawei Health и Xbox Game Pass. Некоторые из них были нацелены на сервисы, у которых нет легитимного приложения для Android, такие как App Store, Siri, iMessage, FaceTime и Apple Pay от Apple, либо на сервисы, не имеющие отдельного потребительского приложения, такие как Zelle. Приложения использовали общую кодовую базу, демонстрировали схожее поведение и обращались к одной и той же удаленной инфраструктуре.

Каждое приложение функционировало преимущественно как брендированная оболочка, содержащая перенаправлятор, а не как легитимная реализация имитируемого сервиса. При запуске приложение получало блок конфигурации с сервера. Поле `qureka_url` определяло адрес назначения, который открывался во встроенном браузере или в Chrome Custom Tab с скрытой адресной строкой. Наблюдаемые адреса назначения вели к викторинам в стиле азартных игр, рекламным воронкам и страницам, запрашивающим данные платежных карт для якобы бесплатных пробных периодов, которые могли привести к регулярным списаниям средств в размере до 49,99 долл. США в месяц. Адрес назначения, управляемый сервером, мог быть изменен без обновления приложения или повторной проверки в магазине приложений, что создавало возможность, которая также могла использоваться для проведения фишинга или кражи учетных данных.

Приложения, как правило, не запрашивали опасных разрешений и не использовали эксплойты, повышение привилегий, рутинг, динамическую загрузку кода, зашифрованные полезную нагрузку, обфускацию или цепочки дропперов. Их основная угроза проистекала из Имперсонации, обманный дистрибуции через официальный магазин приложений, скрытой навигации в браузере и удалённо управляемого перенаправления на страницы мошеннической рекламы и подписок. Google удалил выявленные приложения после их сообщения.
#ParsedReport #CompletenessHigh
09-10-2026

GhostAction Attack Escalates By Targeting GitHub Users

https://opensourcemalware.com/blog/ghostaction-attack-escalates

Report completeness: High

Actors/Campaigns:
Ghostaction

Threats:
Supply_chain_technique
Devopsgpt_tool
Xmrig_miner

Victims:
Github users, Gitlab users, Software development sector, Open source projects

Geo:
Hong kong, Turkey

TTPs:
Tactics: 8
Technics: 10

IOCs:
Url: 5
Domain: 11
IP: 3
File: 6
Hash: 1
Coin: 1

Soft:
nginx, Cloudflare, Ubuntu, OpenSSH, curl, Anthropic, OpenAI, Slack, SendGrid, plesk, have more...

Algorithms:
sha256, xor

Functions:
InternetDB

Win API:
NAME

Languages:
rust, python
CTT Report Hub
#ParsedReport #CompletenessHigh 09-10-2026 GhostAction Attack Escalates By Targeting GitHub Users https://opensourcemalware.com/blog/ghostaction-attack-escalates Report completeness: High Actors/Campaigns: Ghostaction Threats: Supply_chain_technique Devopsgpt_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GhostAction — активная кампания в цепочке поставок, в ходе которой злоумышленники получают несанкционированный доступ к учетным записям GitHub и внедряют вредоносные рабочие процессы Actions в репозитории, доступные для записи. Эти рабочие процессы крадут настроенные секреты CI/CD, облачных сервисов, пакетов, SSH, баз данных и GitHub, при этом более новые варианты сканируют историю репозиториев в поисках скомпрометированных учетных данных и выводят данные на адрес `193.32.204[.\]199`. Скомпрометированным учетным записям также были приписаны вредоносный пакет `claudecord` версии 0.3.2 и отдельное развёртывание XMRig.
-----

GhostAction — активная кампания в цепочке поставок, нацеленная на скомпрометированные аккаунты GitHub и репозитории, которые они могут модифицировать. Атакующие перечисляют репозитории, доступные для записи, и внедряют вредоносные рабочие процессы GitHub Actions в каталог `.github/workflows/`, часто используя имена файлов, связанные с тематикой безопасности. Рабочие процессы могут запускаться при пуше с внедрением, при последующих коммитах или при ручных событиях `workflow_dispatch`. Некоторые варианты добавляют бездействующий комментарий в файл `README.md`, чтобы создать дополнительный пуш, запускающий срабатывание.

Установленная полезная нагрузка нацелена на именованные секреты GitHub Actions, включая учетные данные для развертывания, SSH-ключи, токены npm и PyPI, учетные данные облачных сервисов, секреты контейнеров, учетные данные баз данных и токены GitHub. Названия секретов, по всей видимости, выбираются после инспекции рабочих процессов или конфигурации каждой жертвы; полезная нагрузка не способна самостоятельно перечислять значения секретов. Более новая вариация `security-audit.yml` дополнительно сканирует текущее дерево репозитория и полную историю Git на наличие строк, похожих на учетные данные, включая ключи AWS и окружающий контекст. Результаты отправляются с помощью `curl` по незашифрованному HTTP на адрес `193.32.204[.\]199`, включая конечную точку `/?c=monami`. Репозиторий жертвы идентифицируется через переменную `GITHUB_REPOSITORY`.

Версия 0.3.2 пакета `claudecord` на PyPI содержала вредоносный workflow с именем `github_actions_security.yml`, который пытался выкрасть секреты для развертывания, npm и PyPI. Атака затронула множество репозиториев, хотя к моменту публикации не было зафиксировано ни одного вредоносного релиза на PyPI или crates.io, связанного с наблюдаемой волной атак. Скомпрометированные учетные данные для публикации, облачных сервисов и CI/CD остаются под угрозой и должны быть заменены.

Основной IP-адрес сборщика, `193.32.204[.\]199`, также связан с интернет-сканированием, веб-зондированием, брутфорс-активностью и трафиком к медовым ловушкам. Среди обнаруженных сервисов — SSH, Apache и TCP/8900. Более ранняя инфраструктура GhostAction включала `45.139.104[.\]115`, который был связан с доменами, используемыми для фишинга, и бывшей инфраструктурой эксфильтрации `carte-avantage[.\]com`.

`my-github[.\]com` является индикатором подозрительной активности высокого приоритета, поскольку он напрямую резолвится в `193.32.204[.\]199` и использует DNS-записи с подстановочным символом (wildcard), хотя прямая атрибуция оператору не подтверждена. `my-gitlab[.\]com` и `gitlab.my-gitlab[.\]com` представляют собой объекты мониторинга с более низкой степенью уверенности; последний резолвится в хостингуемый на AWS сервис GitLab, однако техническая связь с GhostAction не установлена. Отдельный коммит также предусматривал установку и закрепление XMRig в виде `/usr/local/bin/pyworker`, что свидетельствует о самостоятельной деятельности по майнингу криптовалют, связанной с тем же скомпрометированным идентификатором.
#ParsedReport #CompletenessHigh
04-10-2026

NetScaler checker for CTX697096, CTX697174 and CTX697191

https://github.com/ThomasPoppelgaard/netscaler-ctx697096-checker

Report completeness: High

Threats:
Sliver_c2_tool
Slapshot
Notrobin
Platypus
Gsocket_tool
Password_spray_technique
Whipshot
Chisel_tool
Netcat_tool

Victims:
Citrix netscaler adc, Netscaler gateway, Secure private access hybrid deployments

CVEs:
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)

CVE-2026-88776 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)

CVE-2026-88774 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)

CVE-2026-88777 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)

CVE-2026-88775 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)

CVE-2026-88771 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)

CVE-2026-88778 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)

CVE-2026-88773 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)

CVE-2026-88779 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-37.282, <13.1-64.28, <14.1-73.41)
- citrix netscaler_gateway (<13.1-64.28, <14.1-73.41)

CVE-2026-88772 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<13.1-64.23, <13.1.37.279, <14.1-73.37)
- citrix netscaler_gateway (<13.1-64.23, <14.1-73.37)

CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler_gateway (<13.0-91.13, <13.1-49.13)

CVE-2026-107406 [Vulners]
CVSS V3.1: 9.5,
Vulners: Exploitation: Unknown


TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1036.008, T1037, T1041, T1053.003, T1059, T1059.004, T1059.006, T1070.002, have more...

IOCs:
File: 42
IP: 32
Hash: 1

Soft:
Citrix NetScaler ADC, Linux, macOS, crontab, openssl, curl, Cloudflare, WinSCP, sysctl, Slack, have more...

Algorithms:
gzip, rc4, sha256, base64, zip

Functions:
SetHandler, eval, GetUserName

Win API:
REQ, IP

Languages:
powershell, php, python, perl

Links:
https://github.com/elastic/detection-rules/blob/main/rules/network/initial\_access\_netscaler\_log\_poisoning\_command\_injection.toml
have more...
https://github.com/Deyda/Security/blob/main/deyda-netscaler-ioc-check.sh
https://github.com/rtkwlf/wolf-tools/tree/main/pack\_alerts/202609-citrix-netscaler-active-exploitation-cve-2026-88771
CTT Report Hub
#ParsedReport #CompletenessHigh 04-10-2026 NetScaler checker for CTX697096, CTX697174 and CTX697191 https://github.com/ThomasPoppelgaard/netscaler-ctx697096-checker Report completeness: High Threats: Sliver_c2_tool Slapshot Notrobin Platypus Gsocket_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчете представлен инструмент проверки в режиме только для чтения, предназначенный для выявления уязвимых конфигураций Citrix NetScaler ADC/Gateway и возможных признаков компрометации, связанных с несколькими CVE. В нем рассматриваются эксплуатируемые уязвимости Удаленного Выполнения Кода, сбои и повреждения памяти, связанные с SAML, предсказание TCP ISN, риски конфигурации, а также локальные индикаторы, такие как веб-шеллы, закрепление, вредоносные процессы и подозрительные записи в журналах.
-----

В отчёте описан инструмент проверки только для чтения на основе POSIX-оболочки для уязвимостей Citrix NetScaler ADC и NetScaler Gateway, описанных в бюллетенях CTX697096, CTX697174 и CTX697191. Он оценивает текущую сборку, конфигурацию, административные разделы, роли SAML, функцию Enhanced ISN Generation, риски обновления и известные условия экспозиции. Инструмент может выполняться непосредственно на устройстве или по отношению к экспортированному файлу `ns.conf`; проверки на компрометацию требуют локального доступа к устройству.

Уязвимости CVE-2026-88771 и CVE-2026-88772 представляют собой уязвимости Удаленного Выполнения Кода, эксплуатируемые в реальных атаках и включенные в каталог KEV CISA. Для эксплуатации CVE-2026-88772 требуется доступность DTLS, тогда как CVE-2026-88771 имеет широкую область применения и связана с внедрением в журналы или механизмы аутентификации, что приводит к выполнению команд. CVE-2026-88778 касается предсказания начального номера последовательности TCP (TCP ISN) в тех случаях, когда существуют виртуальные серверы TCP без функции Enhanced ISN Generation. CVE-2026-88779 затрагивает устройства, настроенные с использованием `samlAction` или `samlIdPProfile`, из-за чего специально сформированные SAML-запросы приводят к аварийному завершению работы процесса `nsaaad` и потенциально к перезапуску устройства. CVE-2026-107406 — это критическая уязвимость переполнения памяти в SAML, которая может привести к удаленному выполнению кода или отказу в обслуживании. В некоторых сборках, уже исправленных в соответствии с предыдущими бюллетенями, данная уязвимость по-прежнему затрагивает провайдеров идентификации SAML.

Рекомендуемые исправленные версии — 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS и 13.1-37.283 FIPS/NDcPP, которые содержат все три исправления, описанные в бюллетене. Временные меры по смягчению рисков, связанные с SAML, включают сигнатуры Citrix Global Deny List или политики responder, однако они не заменяют обновление до указанных версий.

Локальный поиск IoC выявляет веб-шеллы, вредоносный код на PHP или в shell, изменённую конфигурацию Apache, подозрительные файлы с флагом setuid, механизмы закрепления, импланты, украденные конфигурационные файлы или закрытые ключи, вредоносные процессы, соединения C2, файлы полезной нагрузки и попытки эксплуатации уязвимостей, зафиксированные в журналах. Также анализируются признаки сбоев SAML, неудачные попытки входа в публичные системы управления, подозрительные HTTP-запросы, история команд в shell и известная инфраструктура атакующих. Результаты позволяют различить уязвимые сборки, целенаправленную активность, возможную эксплуатацию уязвимостей после применения исправлений и подтверждённую компрометацию. Чистый результат не является доказательством отсутствия компрометации, поскольку журналы могут быть неполными, а индикаторы — эволюционировать. До перезагрузки или обновления системы необходимо сохранить доказательства и выполнить официальный скан IoC от Citrix.
#ParsedReport #CompletenessMedium
09-10-2026

WinLol: A Multi-Stage Rust Dropper Delivering a WebRTC Remote Desktop RAT

https://hatching.io/blog/triage-insights-ep5-short/

Report completeness: Medium

Threats:
Winlol
Motw_bypass_technique
Webrtc_technique
Uac_bypass_technique
Dll_sideloading_technique

Victims:
Gamers

Geo:
Chinese

TTPs:

IOCs:
File: 8
Hash: 18
Domain: 3
IP: 3

Soft:
WebRTC

Algorithms:
sha256, xor, base64

Win API:
ShellExecuteA

Languages:
rust
CTT Report Hub
#ParsedReport #CompletenessMedium 09-10-2026 WinLol: A Multi-Stage Rust Dropper Delivering a WebRTC Remote Desktop RAT https://hatching.io/blog/triage-insights-ep5-short/ Report completeness: Medium Threats: Winlol Motw_bypass_technique Webrtc_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
WinLol — это многоэтапный набор инструментов ВПО, использующий проверки на антианализ, подмену DLL через OneDrive, закрепление, изменения в настройках брандмауэра и обход UAC для развертывания удаленного RAT на базе Go, обеспечивающего доступ к рабочему столу. Агент маскируется под подписанный процесс Microsoft и транслирует экран жертвы через WebRTC, а также поддерживает сокрытие процессов, запуск сессий и инъекцию DLL.
-----

WinLol — это четырехэтапный набор вредоносных инструментов (malware toolkit), обеспечивающий доставку RDP-трояна (RAT) на базе Go. Цепочка заражения начинается с 64-битного дроппера на Rust размером 5,9 МБ, за которым следует загрузчик на C, работающий в оперативной памяти, вредоносный файл `version.dll`, внедряемый методом sideloading через скопированный легитимный исполняемый файл OneDrive, и агент на Go с именем `RiotClientServices.exe`.

Перед продолжением работы дроппер выполняет проверки на наличие средств анализа, включая тест времени отклика длительностью 500 мс, проверку имени пользователя и пути к профилю на наличие строки `abby`, а также сравнение заголовков HTTP `Date` в запросах с задержкой для обнаружения песочниц, ускоряющих функции сна. Кроме того, он запрашивает у каждого настроенного C2-сервера файл `/payload.txt` и продолжает выполнение только в том случае, если ответ начинается с `ok`, что предоставляет оператору серверный механизм аварийного отключения (kill switch). Конфигурация C2 шифруется с помощью XOR в ресурсе, а подгружаемая DLL хранится во встроенной базе данных SQLite и шифруется индивидуально.

Дроппер находит существующую установку OneDrive, копирует `OneDrive.exe` в `%TEMP%`, расшифровывает и записывает вредоносный `version.dll` рядом с ним, а также загружает следующий этап в виде шеллкода в памяти. Загрузчик получает RAT с пути `/download-agent`, сохраняет его под именем `RiotClientServices.exe`, устанавливает ключ запуска `RiotAgent` в реестре для закрепления, добавляет входящее правило брандмауэра, разрешающее все соединения, удаляет метаданные Mark-of-the-Web и запускает скопированный исполняемый файл OneDrive. Кроме того, он пытается обойти UAC с помощью компонента `CMSTPLUA`, работающего с повышенными правами, чтобы агент мог выполняться с правами администратора.

При загрузке OneDrive подгружаемая DLL перенаправляет функции легитимной библиотеки версий в системную DLL, а затем, после небольшой задержки, запускает RAT в виде скрытого дочернего процесса. Благодаря этому RAT отображается в дереве процессов как дочерний процесс подписанного бинарного файла Microsoft.

Финальный агент на Go использует WebRTC для захвата и потоковой передачи рабочего стола жертвы. Захват осуществляется через DXGI, кодирование видео выполняется с помощью x264 или NVIDIA NVENC, а обмен сигнализацией WebRTC и данными ICE происходит через WebSockets. Оператор предоставляет инфраструктуру STUN/TURN и учетные данные через `/api/rtc/ice-config`. Имплант поддерживает сокрытие процессов, запуск сессий и инъекцию DLL, однако наблюдаемый поток WebRTC доступен только для просмотра и не обеспечивает управления клавиатурой или мышью.
#ParsedReport #CompletenessLow
09-10-2026

New GhostAction Wave Hits Hundreds of Repos, Expanding Beyond CI/CD Secrets to Cloud Credentials

https://socket.dev/blog/ghostaction-cloud-credentials

Report completeness: Low

Actors/Campaigns:
Ghostaction

Threats:
Supply_chain_technique

Victims:
Github repositories, Software supply chain, Cloud credential holders, Ai service credential holders

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1059.004, T1071.001, T1078, T1119, T1552.001

IOCs:
Url: 2
IP: 1
Domain: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
curl, Anthropic, OpenAI, Slack, SendGrid

Languages:
rust, python

Links:
https://github.com/henrywoo
https://github.com/kitao