TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #32159 27
CTT Report Hub #ParsedReport #CompletenessHigh 07-09-2026 Following the Trail of Feral Wolf: New Attack Tools and Techniques https://bi.zone/expertise/blog/idem-po-sledam-feral-wolf-novye-instrumenty-i-tekhniki-atak/ Report completeness: High Actors/Campaigns: Feral_wolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С мая по август 2026 года хакерская группировка Feral Wolf компрометировала российские организации через Confluence, системы подрядчиков и небезопасные развертывания 1C:Enterprise. Злоумышленники вышли за пределы контейнеров Docker, перемещались внутри компании через PostgreSQL, использовали анализ памяти и масштабное удаление следов, а также развернули скрытые бэкдоры MQTT/Matrix и туннелирование RDP. В конечном итоге в рамках кампании использовался GenieLocker для шифрования данных атакуемых организаций.-----

С мая по август 2026 года хакерская группировка Feral Wolf атаковала российские организации в сферах розничной торговли, строительства, производства и ИТ. Группировка получила первоначальный доступ, эксплуатируя CVE-2023-22515 в доступном из внешней сети экземпляре Atlassian Confluence, скомпрометировав инфраструктуру подрядчиков и злоупотребив небезопасно настроенным диспетчером кластера 1C:Enterprise. В случаях с 1C злоумышленники подключались к службам управления кластером через TCP-порт 1541 и к рабочим процессам через порты 1570–1571, создавали информационную базу или получали к ней доступ, а затем загружали подготовленный экспорт `1C-Shell.dt`. Это обеспечивало выполнение команд операционной системы от имени учетной записи, под которой работал рабочий процесс 1C. Попытка повышения привилегий с помощью PrintSpoofer завершилась неудачей, поскольку у этой учетной записи отсутствовало право `SeImpersonatePrivilege`.

В ходе одного из вторжений скомпрометированный сервер Confluence работал внутри контейнера Docker. Feral Wolf установила GSocket для постоянного удаленного доступа и использовала `exec -a`, чтобы замаскировать процессы под потоки ядра. Кроме того, группировка развернула fscan, revsocks и локальный эксплойт для повышения привилегий, связанный с CVE-2026-31431. Сканирование сети выявило находившуюся за пределами контейнера службу PostgreSQL со слабым паролем `postgres`. Злоумышленники использовали выполнение команд PostgreSQL, чтобы установить GSocket на узле Docker и настроить закрепление через файлы запуска командной оболочки и cron, продемонстрировав выход за пределы контейнера и перемещение внутри компании на узел.

Для получения учетных данных злоумышленники использовали легитимные инструменты, а не заметное ВПО для получения дампа учетных данных. Magnet DumpIt создал образ физической памяти, а MemProcFS и Dokan подключили и проанализировали его, что позволило исследовать память `lsass.exe`. Кроме того, они использовали Nyx для удаления криминалистических артефактов, включая журналы событий, истории команд, Prefetch, артефакты реестра, данные USN Journal, теневые копии и журналы средств защиты.

Feral Wolf представила несколько специализированных инструментов. MQTTDoor, замаскированный под `cplsupport.exe`, использовал MQTT через общедоступный брокер HiveMQ, шифрование ChaCha20 и ключи, полученные с помощью ECDH, для получения команд PowerShell и сбора информации о системе. MatrixDoor, распространявшийся под именем `wtas.exe`, использовал протокол Matrix и выполнял команды через CMD. Оба инструмента могли устанавливать себя в качестве служб Windows и получали ключи расшифровки конфигурации на основе системного `MachineGuid`. RDPSocksProxy туннелировал трафик SOCKS4/5 через динамический виртуальный канал RDP. В конечном итоге в рамках кампании было развернуто GenieLocker для шифрования данных.
More from @aptreports
  1. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 10, 2026#ParsedReport #CompletenessHigh 09-10-2026 GhostAction Attack Escalates By Targeting GitHu…
  4. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 10, 2026#ParsedReport #CompletenessLow 07-10-2026 Android/RewaFake: Uncovering a Large-Scale Fake…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →