Обнаружены подозрительные домены в зоне home[.]kg 🇰🇬
Домены
- auth.home[.]kg 🇰🇬
- vscode.auth.home[.]kg 🇰🇬
Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet.
Текущие резолвы
auth.home[.]kg 🇰🇬
• IP-адрес: 80.68.237.36
• Локация / Провайдер: Польша 🇵🇱
vscode.auth.home[.]kg 🇰🇬
• IP-адрес: 153.75.247.209
• Локация / Провайдер: США 🇺🇸, Interserver (VPS)
Цель атаки
Это атака на разработчиков.
Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей.
Важное замечание
home[.]kg 🇰🇬 — это публичная FreeDNS-зона на afraid.org. Любой может создавать поддомены. Наличие .kg не означает, что целью является Кыргызстан.
О группе Kimsuky
Kimsuky (APT43 / Emerald Sleet) — северокорейская кибершпионская группа, активная с 2012 года. Для неё характерны социальная инженерия, поддельные страницы входа и кража учётных данных у технических специалистов.
Домены
- auth.home[.]kg 🇰🇬
- vscode.auth.home[.]kg 🇰🇬
Оба домена присутствуют в Maltrail (apt_kimsuky.txt) и связаны с инфраструктурой, которую OSINT-источники относят к Kimsuky / APT43 / Emerald Sleet.
Текущие резолвы
auth.home[.]kg 🇰🇬
• IP-адрес: 80.68.237.36
• Локация / Провайдер: Польша 🇵🇱
vscode.auth.home[.]kg 🇰🇬
• IP-адрес: 153.75.247.209
• Локация / Провайдер: США 🇺🇸, Interserver (VPS)
Цель атаки
Это атака на разработчиков.
Домен vscode.auth.home[.]kg создан для имитации легитимного OAuth redirect URI Visual Studio Code. Такие домены используются для кражи токенов аутентификации у разработчиков, DevOps-инженеров и исследователей.
Важное замечание
home[.]kg 🇰🇬 — это публичная FreeDNS-зона на afraid.org. Любой может создавать поддомены. Наличие .kg не означает, что целью является Кыргызстан.
О группе Kimsuky
Kimsuky (APT43 / Emerald Sleet) — северокорейская кибершпионская группа, активная с 2012 года. Для неё характерны социальная инженерия, поддельные страницы входа и кража учётных данных у технических специалистов.
🔥4❤3😱2👾2🤯1
Turla 🇷🇺 в Монголии 🇲🇳?
С ноября 2023-го по июль 2024 года сайты
Целями были пользователи iPhone и Android. Эксплойт-цепочки позволяли похищать аутентификационные cookie, сохранённые пароли, историю браузера и другие данные. Google TAG с умеренной степенью уверенности связала кампанию с российской APT29 🇷🇺.
20 июня 2026 года в файл
На момент проверки инфраструктура уже не работала. По историческим DNS-данным:
•
• NS — OrderBox DNS
• SOA — Proton Mail
Был ли
Однако интерес российских APT-групп 🇷🇺 к монгольским целям 🇲🇳 уже подтверждается кампанией APT29. При этом Монголия продолжает оставаться целью и для групп, связанных с Китаем 🇨🇳: например, в 2026 году ESET описала GopherWhisper, атаковавшую монгольские государственные учреждения.
С ноября 2023-го по июль 2024 года сайты
cabinet.gov[.]mn и mfa.gov[.]mn были скомпрометированы и использовались как watering hole. Через скрытые iframe и внедрённый JavaScript посетителей перенаправляли на track-adv[.]com и ceo-adviser[.]com.Целями были пользователи iPhone и Android. Эксплойт-цепочки позволяли похищать аутентификационные cookie, сохранённые пароли, историю браузера и другие данные. Google TAG с умеренной степенью уверенности связала кампанию с российской APT29 🇷🇺.
20 июня 2026 года в файл
apt_turla.txt проекта Maltrail добавили домен newscloud[.]mn, IP-адрес 104.167.16[.]42 и ряд других индикаторов. Единственным первоисточником был пост в X, который сейчас недоступен. Поэтому само появление домена в Maltrail ещё не доказывает его принадлежность Turla 🇷🇺.На момент проверки инфраструктура уже не работала. По историческим DNS-данным:
•
www.newscloud[.]mn → 104.167.16[.]42• NS — OrderBox DNS
• SOA — Proton Mail
Был ли
newscloud[.]mn действительно связан с Turla или это false positive - пока неизвестно. Этот IOC недостаточен, чтобы подтвердить присутствие Turla в Монголии 🇲🇳.Однако интерес российских APT-групп 🇷🇺 к монгольским целям 🇲🇳 уже подтверждается кампанией APT29. При этом Монголия продолжает оставаться целью и для групп, связанных с Китаем 🇨🇳: например, в 2026 году ESET описала GopherWhisper, атаковавшую монгольские государственные учреждения.
🔥8👾3😱2❤1💘1
Образец LazyStealer появился в VirusTotal
В VirusTotal загрузили один из образцов, связанных с кампанией Lazy Koala:
SHA-1: 755ade0ddaceaabe9577d22a240e0430375f502f
SHA-256: 216f4e858f84269bee999fdc29dafbd79ec2270575e19a8626e25d5fe72a8f25
Это не новый образец: PT ESC опубликовал его хеш ещё в апреле 2024. В отчёте файл указан как test.pyc — компонент стилера LazyStealer. Сейчас он доступен в VirusTotal для независимого изучения и создания детектов.
Lazy Koala атаковала государственные, финансовые, медицинские и образовательные организации:
🇷🇺 Россия · 🇧🇾 Беларусь · 🇰🇿 Казахстан · 🇺🇿 Узбекистан · 🇰🇬 Кыргызстан · 🇹🇯 Таджикистан · 🇦🇲 Армения
Предполагаемый вектор — фишинг с исполняемыми файлами, замаскированными под документы. LazyStealer похищал логины и пароли из Google Chrome и отправлял их через Telegram-ботов.
На момент исследования PT ESC насчитал 867 скомпрометированных учётных записей, из них 321 уникальную. Прямую связь Lazy Koala с известными группировками установить не удалось; исследователи лишь отметили возможное сходство с YoroTrooper.
📎 Отчёт PT ESC: LazyStealer: сложно не значит лучше
пост @Now_on_VT
В VirusTotal загрузили один из образцов, связанных с кампанией Lazy Koala:
SHA-1: 755ade0ddaceaabe9577d22a240e0430375f502f
SHA-256: 216f4e858f84269bee999fdc29dafbd79ec2270575e19a8626e25d5fe72a8f25
Это не новый образец: PT ESC опубликовал его хеш ещё в апреле 2024. В отчёте файл указан как test.pyc — компонент стилера LazyStealer. Сейчас он доступен в VirusTotal для независимого изучения и создания детектов.
Lazy Koala атаковала государственные, финансовые, медицинские и образовательные организации:
🇷🇺 Россия · 🇧🇾 Беларусь · 🇰🇿 Казахстан · 🇺🇿 Узбекистан · 🇰🇬 Кыргызстан · 🇹🇯 Таджикистан · 🇦🇲 Армения
Предполагаемый вектор — фишинг с исполняемыми файлами, замаскированными под документы. LazyStealer похищал логины и пароли из Google Chrome и отправлял их через Telegram-ботов.
На момент исследования PT ESC насчитал 867 скомпрометированных учётных записей, из них 321 уникальную. Прямую связь Lazy Koala с известными группировками установить не удалось; исследователи лишь отметили возможное сходство с YoroTrooper.
📎 Отчёт PT ESC: LazyStealer: сложно не значит лучше
пост @Now_on_VT
🔥5👾2❤1😁1
FortiBleed: следы кампании в Казахстане 🇰🇿 и Монголии 🇲🇳
В исследовании FortiBleed, опубликованном Recorded Future, описан набор данных с IP-адресами устройств Fortinet FortiGate, а также именами пользователей и паролями от административных интерфейсов и SSL VPN.
По данным исследователей, база охватывает около 73 932 адресов, связанных более чем с 21 600 доменами в 194 странах. Часть учётных данных на момент проверки всё ещё оставалась действующей.
Среди доменов, присутствующих в наборе:
Казахстан 🇰🇿
• beeline[.]kz
• id[.]kz
• ikomekastana[.]kz
• inkai[.]kz
• ktng[.]kz
• mrek[.]kz
Монголия 🇲🇳
• bodigroup[.]mn
• datacare[.]mn
• erdenesmongol[.]mn
• erdenessilver[.]mn
• interscience[.]mn
• mcsp[.]mn
• mmc[.]mn
• nccd[.]gov[.]mn
• sodtech[.]mn
• unitel[.]mn
После получения доступа к устройствам FortiGate злоумышленники выгружали конфигурации и собирали сетевой трафик. CyberStrike Harvester обрабатывал полученные данные и извлекал из них учётные записи, хеши паролей, cookie и токены.
Полученные доступы могли использоваться для подключения к SSL VPN, изменения настроек устройств и дальнейшего продвижения по внутренней сети.
При этом наличие домена в списке FortiBleed само по себе не подтверждает полный взлом организации или утечку данных из её инфраструктуры. Каждый случай требует отдельной технической проверки.
🔎 Проверить свою организацию:
https://www.hudsonrock.com/fortinet
В исследовании FortiBleed, опубликованном Recorded Future, описан набор данных с IP-адресами устройств Fortinet FortiGate, а также именами пользователей и паролями от административных интерфейсов и SSL VPN.
По данным исследователей, база охватывает около 73 932 адресов, связанных более чем с 21 600 доменами в 194 странах. Часть учётных данных на момент проверки всё ещё оставалась действующей.
Среди доменов, присутствующих в наборе:
Казахстан 🇰🇿
• beeline[.]kz
• id[.]kz
• ikomekastana[.]kz
• inkai[.]kz
• ktng[.]kz
• mrek[.]kz
Монголия 🇲🇳
• bodigroup[.]mn
• datacare[.]mn
• erdenesmongol[.]mn
• erdenessilver[.]mn
• interscience[.]mn
• mcsp[.]mn
• mmc[.]mn
• nccd[.]gov[.]mn
• sodtech[.]mn
• unitel[.]mn
После получения доступа к устройствам FortiGate злоумышленники выгружали конфигурации и собирали сетевой трафик. CyberStrike Harvester обрабатывал полученные данные и извлекал из них учётные записи, хеши паролей, cookie и токены.
Полученные доступы могли использоваться для подключения к SSL VPN, изменения настроек устройств и дальнейшего продвижения по внутренней сети.
При этом наличие домена в списке FortiBleed само по себе не подтверждает полный взлом организации или утечку данных из её инфраструктуры. Каждый случай требует отдельной технической проверки.
🔎 Проверить свою организацию:
https://www.hudsonrock.com/fortinet
❤3
🇦🇫 Афганистан стал целью новой кибероперации с использованием Claude и DeepSeek
Hunt.io опубликовала исследование активной кампании, за которой стоит инфраструктура, предположительно управляемая китайскими операторами. На одном из открытых серверов исследователи нашли рабочие файлы, заметки на китайском языке и инструменты, которые использовали атакующие.
Интересно, что в своей работе они задействовали сразу две LLM:
• Claude Code — для выполнения задач и генерации кода;
• DeepSeek-v4-pro — для логики атаки и анализа.
Подтверждено, что был скомпрометирован государственный портал для подачи жалоб и обращений граждан. На сервере атакующих обнаружили:
• исходный код приложения на Laravel 5.8;
• ключи шифрования и учётные данные базы данных;
• код, отвечающий за обработку почты;
• доступ к базе обращений граждан;
• CSRF-токены активных пользователей;
• несколько копий формы подачи жалоб, что указывает на особый интерес именно к этому разделу.
Получив учётные данные, операторы написали собственный Python-эксплойт для уязвимости десериализации Laravel и получили удалённое выполнение кода (RCE). Параллельно они исследовали механизм загрузки файлов в приложении.
Инфраструктура
Исследователи связывают с кампанией несколько серверов:
•
•
•
Также опубликован SHA-256 одного из использовавшихся образцов:
Для стран Центральной Азии прямых IOC в отчёте нет, однако Афганистан находится в том же регионе интересов, а используемые цели — государственные порталы на PHP/Laravel — вполне типичны и для соседних стран.
Источник:
https://hunt.io/blog/chinese-operators-claude-deepseek-government-intrusion
Hunt.io опубликовала исследование активной кампании, за которой стоит инфраструктура, предположительно управляемая китайскими операторами. На одном из открытых серверов исследователи нашли рабочие файлы, заметки на китайском языке и инструменты, которые использовали атакующие.
Интересно, что в своей работе они задействовали сразу две LLM:
• Claude Code — для выполнения задач и генерации кода;
• DeepSeek-v4-pro — для логики атаки и анализа.
Подтверждено, что был скомпрометирован государственный портал для подачи жалоб и обращений граждан. На сервере атакующих обнаружили:
• исходный код приложения на Laravel 5.8;
• ключи шифрования и учётные данные базы данных;
• код, отвечающий за обработку почты;
• доступ к базе обращений граждан;
• CSRF-токены активных пользователей;
• несколько копий формы подачи жалоб, что указывает на особый интерес именно к этому разделу.
Получив учётные данные, операторы написали собственный Python-эксплойт для уязвимости десериализации Laravel и получили удалённое выполнение кода (RCE). Параллельно они исследовали механизм загрузки файлов в приложении.
Инфраструктура
Исследователи связывают с кампанией несколько серверов:
•
112.213.124[.]132 — открытая директория и сервер доставки;•
112.213.124[.]159;•
112.213.124[.]163.Также опубликован SHA-256 одного из использовавшихся образцов:
90b7b2c6f3d05234dc55678243039d7e51f0d54190239e5234a0005533337dc8Для стран Центральной Азии прямых IOC в отчёте нет, однако Афганистан находится в том же регионе интересов, а используемые цели — государственные порталы на PHP/Laravel — вполне типичны и для соседних стран.
Источник:
https://hunt.io/blog/chinese-operators-claude-deepseek-government-intrusion
❤4👍1😱1
🚨 Анализ угроз: Серия предполагаемых компрометаций веб-ресурсов в Казахстане и Узбекистане
Специалисты CSIRT Central Asia зафиксировали активность нового Telegram-канала под названием «The Breach Structure» (создан 13 июля 2026 года). Неизвестный злоумышленник в короткий период опубликовал серию скриншотов, заявляя о взломе ряда крупных коммерческих, медицинских и инфраструктурных порталов в регионе.
Судя по характеру утекших материалов, инцидент носит серьезный характер.
🎯 Список затронутых ресурсов (достоверность проверить невозможно, так как об этом заявил сам злоумышленник):
-
-
-
-
-
-
📂 Что оказалось в распоряжении злоумышленника?
Опубликованные злоумышленником материалы указывают на получение им доступа к внутренним системам компаний. На скриншотах зафиксированы:
1. Чувствительные персональные данные (ПДн): Личные кабинеты пользователей, контактные данные, ФИО.
2. Электронные документы: Скан-копии паспортов, медицинские справки и результаты лабораторных анализов.
3. Внутренние системы управления: Доступы к административным панелям сайтов (CMS) и базам данных.
4. Служебная инфраструктура: Рабочие дашборды (включая Канбан-доски проектов) и системные журналы (логи).
🛡 Рекомендации CSIRT Central Asia
Для администраторов и ИБ-специалистов указанных организаций:
1. Экстренный отзыв доступов: Немедленно завершите все активные сессии пользователей и администраторов. Смените пароли от всех сервисных и административных учетных записей.
2. Аудит логов: Проверьте логи веб-серверов, баз данных и систем контроля доступа на предмет аномальной активности, начиная с начала июня 2026 года. Приоритет — поиск нетипичных API-запросов и выгрузок (dumping).
3. Изоляция периметра: Убедитесь, что панели администрирования, базы данных и внутренние таск-менеджеры не доступны из внешней сети напрямую. Настройте обязательную многофакторную аутентификацию (MFA).
Для пользователей данных сервисов:
1. Смена учетных данных: Если вы использовали аналогичные пароли на других критически важных ресурсах (почта, банкинг) — немедленно измените их.
2. Осторожность при коммуникации: Будьте готовы к возможным волнам целевого фишинга или социальной инженерии (звонки от «служб поддержки», «банков» или «клиник»), так как злоумышленники могут использовать детали из ваших утекших документов и анализов для завоевания доверия.
Мы продолжаем отслеживать активность данного источника и анализировать поступающие данные.
#утечка #кибербезопасность #Казахстан #Узбекистан #инцидент
Специалисты CSIRT Central Asia зафиксировали активность нового Telegram-канала под названием «The Breach Structure» (создан 13 июля 2026 года). Неизвестный злоумышленник в короткий период опубликовал серию скриншотов, заявляя о взломе ряда крупных коммерческих, медицинских и инфраструктурных порталов в регионе.
Судя по характеру утекших материалов, инцидент носит серьезный характер.
🎯 Список затронутых ресурсов (достоверность проверить невозможно, так как об этом заявил сам злоумышленник):
-
https://abr[.kz (Казахстан, сфера общественного питания и гостеприимства)-
https://pdd-start[.kz (Казахстан, образовательный портал)-
https://kdlolymp[.kz (Казахстан, медицинские лаборатории)-
https://sulpak[.kz (Казахстан, ритейлер бытовой техники и электроники)-
https://dom[.kz (Казахстан, портал недвижимости)-
https://railway[.uz (Узбекистан, железнодорожная инфраструктура)📂 Что оказалось в распоряжении злоумышленника?
Опубликованные злоумышленником материалы указывают на получение им доступа к внутренним системам компаний. На скриншотах зафиксированы:
1. Чувствительные персональные данные (ПДн): Личные кабинеты пользователей, контактные данные, ФИО.
2. Электронные документы: Скан-копии паспортов, медицинские справки и результаты лабораторных анализов.
3. Внутренние системы управления: Доступы к административным панелям сайтов (CMS) и базам данных.
4. Служебная инфраструктура: Рабочие дашборды (включая Канбан-доски проектов) и системные журналы (логи).
🛡 Рекомендации CSIRT Central Asia
Для администраторов и ИБ-специалистов указанных организаций:
1. Экстренный отзыв доступов: Немедленно завершите все активные сессии пользователей и администраторов. Смените пароли от всех сервисных и административных учетных записей.
2. Аудит логов: Проверьте логи веб-серверов, баз данных и систем контроля доступа на предмет аномальной активности, начиная с начала июня 2026 года. Приоритет — поиск нетипичных API-запросов и выгрузок (dumping).
3. Изоляция периметра: Убедитесь, что панели администрирования, базы данных и внутренние таск-менеджеры не доступны из внешней сети напрямую. Настройте обязательную многофакторную аутентификацию (MFA).
Для пользователей данных сервисов:
1. Смена учетных данных: Если вы использовали аналогичные пароли на других критически важных ресурсах (почта, банкинг) — немедленно измените их.
2. Осторожность при коммуникации: Будьте готовы к возможным волнам целевого фишинга или социальной инженерии (звонки от «служб поддержки», «банков» или «клиник»), так как злоумышленники могут использовать детали из ваших утекших документов и анализов для завоевания доверия.
Мы продолжаем отслеживать активность данного источника и анализировать поступающие данные.
#утечка #кибербезопасность #Казахстан #Узбекистан #инцидент
❤3🔥1
🚨 Обнаружен C2-сервер на территории Казахстана 🇰🇿
Специалисты CSIRT Central Asia зафиксировали на территории Республики Казахстан активный командный центр (C2), используемый злоумышленниками для управления вредоносным программным обеспечением.
Ниже приведены технические детали выявленного хоста для анализа и блокировки на стороне ваших средств защиты (SIEM, Firewall, EDR):
🔍 Технические индикаторы (IOCs)
* IP-адрес:
* Провайдер (ISP):
* Автономная система (ASN):
* Тип угрозы: Covenant C2 (инструментарий для пост-эксплуатации и управления .NET-агентами/Grunt)
* Репутация и анализ: Профиль IP на VirusTotal (https://www.virustotal.com/gui/ip-address/95.141.133.7/detection)
💡 Справка: Что такое Covenant C2?
🛡 Рекомендации по реагированию:
1. Блокировка трафика: Внесите указанный IP-адрес
2. Ретроспективный анализ: Проверьте сетевые журналы (NetFlow, прокси, DNS-запросы) вашей организации на предмет исходящих соединений к данному IP-адресу за последнее время.
3. Поиск хостовых аномалий: В случае обнаружения сетевых контактов с указанным адресом, проведите немедленный аудит конечной точки на наличие подозрительных процессов .NET и сетевых сессий.
Если вы обнаружили следы взаимодействия вашего периметра с данным C2, рекомендуем изолировать скомпрометированный хост и начать процедуру расследования инцидента.
#C2 #Covenant #IOC #кибербезопасность #Казахстан #CSIRT_CA #угроза
Специалисты CSIRT Central Asia зафиксировали на территории Республики Казахстан активный командный центр (C2), используемый злоумышленниками для управления вредоносным программным обеспечением.
Ниже приведены технические детали выявленного хоста для анализа и блокировки на стороне ваших средств защиты (SIEM, Firewall, EDR):
🔍 Технические индикаторы (IOCs)
* IP-адрес:
95.141.133[.]7* Провайдер (ISP):
Jusan Mobile JSC* Автономная система (ASN):
AS35104* Тип угрозы: Covenant C2 (инструментарий для пост-эксплуатации и управления .NET-агентами/Grunt)
* Репутация и анализ: Профиль IP на VirusTotal (https://www.virustotal.com/gui/ip-address/95.141.133.7/detection)
💡 Справка: Что такое Covenant C2?
Covenant — это популярный среди атакующих (как Red Team, так и реальных киберпреступников) фреймворк совместной работы .NET. Он используется для управления скомпрометированными узлами сети через агентов (Grunt). С его помощью злоумышленники могут выполнять команды на зараженных машинах, осуществлять горизонтальное перемещение по сети (Lateral Movement) и похищать конфиденциальные данные.
🛡 Рекомендации по реагированию:
1. Блокировка трафика: Внесите указанный IP-адрес
95.141.133[.]7 в черный список на внешних сетевых шлюзах (Firewall/IPS).2. Ретроспективный анализ: Проверьте сетевые журналы (NetFlow, прокси, DNS-запросы) вашей организации на предмет исходящих соединений к данному IP-адресу за последнее время.
3. Поиск хостовых аномалий: В случае обнаружения сетевых контактов с указанным адресом, проведите немедленный аудит конечной точки на наличие подозрительных процессов .NET и сетевых сессий.
Если вы обнаружили следы взаимодействия вашего периметра с данным C2, рекомендуем изолировать скомпрометированный хост и начать процедуру расследования инцидента.
#C2 #Covenant #IOC #кибербезопасность #Казахстан #CSIRT_CA #угроза
🔥6❤3
CSIRT Central Asia
Образец LazyStealer появился в VirusTotal В VirusTotal загрузили один из образцов, связанных с кампанией Lazy Koala: SHA-1: 755ade0ddaceaabe9577d22a240e0430375f502f SHA-256: 216f4e858f84269bee999fdc29dafbd79ec2270575e19a8626e25d5fe72a8f25 Это не новый…
Для заинтересованых исследователей выкладываем образец LazyStealer из Virustotal. Чтобы канал не забанили, загрузили образец на специальный портал Malshare, предназначенный для исследователей информационной безопасности - оттуда файл можно скачать для изучения и улучшения механизмов защиты.
https://malshare.com/sample.php?action=detail&hash=1db3d0ac68515b5c9876634605ba8492ba558f7df435bff2b20a74239107f3ec
https://malshare.com/sample.php?action=detail&hash=1db3d0ac68515b5c9876634605ba8492ba558f7df435bff2b20a74239107f3ec
❤5
Mythic C2 в 🇰🇿?
IP 77.73.129[.]82 в нескольких TI-фидах помечен как *possible Mythic*. Проверка показывает, что это действительно очень похоже на Mythic C2. На первый взгляд может показаться, что сервер находится в Казахстане, но это не так.
- Сам VPS расположен в Варшаве (Польша), хостинг MEVSPACE (AS201814).
- В RIPE у административного контакта указан адрес в Караганде.
- Именно из-за этого некоторые фиды ошибочно маркируют IP как относящийся к Казахстану.
То есть это не C2-сервер в Казахстане, а польский VPS с казахстанским RIPE-контактом.
Что известно о хосте:
- 443/tcp — self-signed TLS-сертификат с O=Mythic C2, что является сильным индикатором Mythic.
- Сертификат действовал с 17.04.2025 по 17.04.2026, уже истек, но сервис по-прежнему отвечает. Просроченный TLS-сертификат не означает, что сервер больше не используется — listener вполне может оставаться активным.
- Заголовок Server: NetDNA-cache/2.2.
IOC
- 77.73.129[.]82
- AS201814 (MEVSPACE, Польша)
- TLS: O=Mythic C2 (443/tcp)
- TLS: O=Acme Co (8081/tcp)
IP 77.73.129[.]82 в нескольких TI-фидах помечен как *possible Mythic*. Проверка показывает, что это действительно очень похоже на Mythic C2. На первый взгляд может показаться, что сервер находится в Казахстане, но это не так.
- Сам VPS расположен в Варшаве (Польша), хостинг MEVSPACE (AS201814).
- В RIPE у административного контакта указан адрес в Караганде.
- Именно из-за этого некоторые фиды ошибочно маркируют IP как относящийся к Казахстану.
То есть это не C2-сервер в Казахстане, а польский VPS с казахстанским RIPE-контактом.
Что известно о хосте:
- 443/tcp — self-signed TLS-сертификат с O=Mythic C2, что является сильным индикатором Mythic.
- Сертификат действовал с 17.04.2025 по 17.04.2026, уже истек, но сервис по-прежнему отвечает. Просроченный TLS-сертификат не означает, что сервер больше не используется — listener вполне может оставаться активным.
- Заголовок Server: NetDNA-cache/2.2.
IOC
- 77.73.129[.]82
- AS201814 (MEVSPACE, Польша)
- TLS: O=Mythic C2 (443/tcp)
- TLS: O=Acme Co (8081/tcp)
❤3
Подозрительная инфрастурктура Google-like DNS на VPS в 🇰🇿: sk[.]com[.]kz
На 194.32.142[.]225 (Алматы, AS48716 ps[.]kz) развёрнуто дерево доменов, которые копируют имена сервисов Google - при этом живой витрины/фишинга сейчас нет.
Зона: sk[.]com[.]kz (с 2025-08, NS ps[.]kz). Все A → один IP.
Примеры субдоменов:
Очевидно, что это копирование известных Google / *.googleapis хостов. Еще одна странность - HTTPS сертификат вообще на *.enpf[.]com[.]kz (lookalike ЕНПФ). Специалисты CSIRT будут продолжать наблюдение за данной инфраструктурой.
На 194.32.142[.]225 (Алматы, AS48716 ps[.]kz) развёрнуто дерево доменов, которые копируют имена сервисов Google - при этом живой витрины/фишинга сейчас нет.
Зона: sk[.]com[.]kz (с 2025-08, NS ps[.]kz). Все A → один IP.
Примеры субдоменов:
accounts[.]sk[.]com[.]kz
myaccount[.]sk[.]com[.]kz
android[.]clients[.]sk[.]com[.]kz
clients1 … clients6[.]sk[.]com[.]kz
accountcapabilities-pa[.]sk[.]com[.]kz
securitydomain-pa[.]sk[.]com[.]kzОчевидно, что это копирование известных Google / *.googleapis хостов. Еще одна странность - HTTPS сертификат вообще на *.enpf[.]com[.]kz (lookalike ЕНПФ). Специалисты CSIRT будут продолжать наблюдение за данной инфраструктурой.
❤1