TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32406 31
CTT Report Hub #ParsedReport #CompletenessHigh 11-09-2026 Untangling the Knot: Breaking Down the Hacking Cat Group's Toolset https://securelist.ru/tr/hacking-cat/117062/ Report completeness: High Actors/Campaigns: Hacking_cat (motivation: hacktivism) Cyber_anarchy_squad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hacking Cat превратился в деструктивную хактивистскую угрозу, ориентированную на шифровальщики, которая нацелена на российские организации и использует уязвимости в Exchange и собственные инструменты для получения доступа. Арсенал группы включает Gorilla RAT для удаленного доступа, варианты шифровальщика Monkey, способные действовать как стирающие данные (wiper), а также Nemo Wiper, развертываемый посредством многоэтапных атак на основе PowerShell.
-----

Hacking Cat — хактивистская группа, нацеленная на российские организации, которая перешла от осквернения веб-сайтов и утечек данных к атакам с использованием программ-вымогателей и деструктивным атакам. По имеющимся данным, группа сотрудничает с Cyber Anarchy Squad и Ukrainian Cyber Alliance, что усложняет атрибуцию. Первоначальный доступ осуществлялся путем эксплуатации уязвимостей Microsoft Exchange, в том числе, по сообщениям, CVE-2021-26855 и CVE-2026-42897, с последующим развертыванием специализированных инструментов.

Gorilla RAT — это инструмент удалённого доступа, написанный на языке Go, который взаимодействует через WebSocket и поддерживает функции обратного шелла и туннелирования TCP-трафика. Он выполняет проверки для противодействия анализу, включая контроль короткого времени сна, недостаточного объёма памяти, имён хостов, связанных с виртуализацией, а также наличие инструментов анализа, таких как Wireshark, Procmon, x64dbg, IDA и Process Hacker. Закрепление (Persistence) достигается путём копирования исполняемого файла в каталог `%LOCALAPPDATA%` и добавления ключа реестра Windows Run. ВПО расшифровывает адрес C2, регистрирует жертву с использованием идентификатора, производного от имени хоста и времени, получает команды, передаёт файлы и поддерживает соединение с помощью периодических пингов. В наблюдаемой инфраструктуре C2 были зафиксированы адреса `179.43.186.239`, `31.7.58.226` и домен `khinkal.net`; некоторые образы были упакованы с помощью UPX.

Шифровальщик Monkey Ransomware существует в вариантах на языках Rust, .NET, C++ и Golang, нацеленных на Windows, Linux и ESXi. Возможности включают шифрование файлов с использованием ChaCha20-Poly1305 или AES-256-CBC, повышение привилегий, закрепление, отключение механизмов восстановления и служб безопасности, завершение процессов баз данных и виртуализации, очистку журналов и истории команд, изменение исключений Defender, а также удаление резервных копий или теневых копий. Некоторые варианты на Rust не сохраняют ключи шифрования, функционируя как стирающие программы (wipers). Версия на .NET способна извлекать учетные данные Outlook, а версия на C++ включает обходы AMSI и ETW. Связанный образец шифровальщика Hydra использовал аналогичные обои рабочего стола и содержимое записки с требованием выкупа.

В ходе совместных операций шифровальщик ClearWater доставлялся с помощью PowerShell. В рамках другой кампании использовалась многоэтапная цепочка, включающая PowerShell, регистрацию сетевого провайдера DLL, Службу Windows с именем `LSANetLogin` и полезную нагрузку под названием Nemo Wiper. Nemo Wiper останавливает службы баз данных, контейнеров и виртуализации, перезаписывает содержимое файлов случайными фрагментами и заполняет примерно 95 МБ свободного дискового пространства случайными файлами `.lock`. Группа также использовала Cobalt Strike; пересечения в инфраструктуре указывают на возможную историческую связь с другими хактивистскими или группами вторжения.
More from @aptreports
  1. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Caught in 4K: The Gentlemen Files https://www…
  4. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Malicious Crypto Shell Packages Target RubyGe…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →