#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С мая по август 2026 года хакерская группировка Feral Wolf компрометировала российские организации через Confluence, системы подрядчиков и небезопасные развертывания 1C:Enterprise. Злоумышленники вышли за пределы контейнеров Docker, перемещались внутри компании через PostgreSQL, использовали анализ памяти и масштабное удаление следов, а также развернули скрытые бэкдоры MQTT/Matrix и туннелирование RDP. В конечном итоге в рамках кампании использовался GenieLocker для шифрования данных атакуемых организаций.-----
С мая по август 2026 года хакерская группировка Feral Wolf атаковала российские организации в сферах розничной торговли, строительства, производства и ИТ. Группировка получила первоначальный доступ, эксплуатируя CVE-2023-22515 в доступном из внешней сети экземпляре Atlassian Confluence, скомпрометировав инфраструктуру подрядчиков и злоупотребив небезопасно настроенным диспетчером кластера 1C:Enterprise. В случаях с 1C злоумышленники подключались к службам управления кластером через TCP-порт 1541 и к рабочим процессам через порты 1570–1571, создавали информационную базу или получали к ней доступ, а затем загружали подготовленный экспорт `1C-Shell.dt`. Это обеспечивало выполнение команд операционной системы от имени учетной записи, под которой работал рабочий процесс 1C. Попытка повышения привилегий с помощью PrintSpoofer завершилась неудачей, поскольку у этой учетной записи отсутствовало право `SeImpersonatePrivilege`.
В ходе одного из вторжений скомпрометированный сервер Confluence работал внутри контейнера Docker. Feral Wolf установила GSocket для постоянного удаленного доступа и использовала `exec -a`, чтобы замаскировать процессы под потоки ядра. Кроме того, группировка развернула fscan, revsocks и локальный эксплойт для повышения привилегий, связанный с CVE-2026-31431. Сканирование сети выявило находившуюся за пределами контейнера службу PostgreSQL со слабым паролем `postgres`. Злоумышленники использовали выполнение команд PostgreSQL, чтобы установить GSocket на узле Docker и настроить закрепление через файлы запуска командной оболочки и cron, продемонстрировав выход за пределы контейнера и перемещение внутри компании на узел.
Для получения учетных данных злоумышленники использовали легитимные инструменты, а не заметное ВПО для получения дампа учетных данных. Magnet DumpIt создал образ физической памяти, а MemProcFS и Dokan подключили и проанализировали его, что позволило исследовать память `lsass.exe`. Кроме того, они использовали Nyx для удаления криминалистических артефактов, включая журналы событий, истории команд, Prefetch, артефакты реестра, данные USN Journal, теневые копии и журналы средств защиты.
Feral Wolf представила несколько специализированных инструментов. MQTTDoor, замаскированный под `cplsupport.exe`, использовал MQTT через общедоступный брокер HiveMQ, шифрование ChaCha20 и ключи, полученные с помощью ECDH, для получения команд PowerShell и сбора информации о системе. MatrixDoor, распространявшийся под именем `wtas.exe`, использовал протокол Matrix и выполнял команды через CMD. Оба инструмента могли устанавливать себя в качестве служб Windows и получали ключи расшифровки конфигурации на основе системного `MachineGuid`. RDPSocksProxy туннелировал трафик SOCKS4/5 через динамический виртуальный канал RDP. В конечном итоге в рамках кампании было развернуто GenieLocker для шифрования данных.
Post #32159
27
CTT Report Hub #ParsedReport #CompletenessHigh 07-09-2026 Following the Trail of Feral Wolf: New Attack Tools and Techniques https://bi.zone/expertise/blog/idem-po-sledam-feral-wolf-novye-instrumenty-i-tekhniki-atak/ Report completeness: High Actors/Campaigns: Feral_wolf…