#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке и связанный с ранее упомянутыми кампаниями через переиспользуемую инфраструктуру, ключи SSH, прокси-серверы, туннели Chisel и псевдоним «Miku», проводил несколько кампаний. В число его действий входили эксплуатация уязвимостей в вебхуках реселлеров LLM для мошеннического увеличения квот, разведка правительственных и военных целей, массовая подстановка учетных данных (credential spraying), поиск уязвимостей, SQL-инъекции и действия после успешной эксплуатации. Оператор также использовал украденные API-ключи, веб-шеллы и перемещение по внутренней сети (pivoting).
-----
Два открытых каталога на хосте 69.48.228.86, размещенном провайдером BL Networks (AS399629) в Сингапуре, раскрыли инструменты и данные, связывающие как минимум шесть операций с одним оператором. Инфраструктура использовала общий SSH-ключ, проксирование через SOCKS5, туннель Chisel для Windows, взаимодействующий с 69.48.228.86:443, а также повторяющийся псевдоним «Miku». Оператор также повторно использовал действующий API-ключ, украденный из скомпрометированного LLM-шлюза, в качестве LLM-бэкенда для другой деятельности.
Одна из кампаний была направлена примерно на 2 500 шлюзов реселлеров New API LLM, доступных из интернета. Скрипт эксплуатации определял доступные конечные точки входа, тестировал пути вебхуков Stripe и отправлял поддельные события `checkout.session.completed`, подписанные с помощью HMAC, сгенерированного из пустого секрета. Более 330 систем приняли зонд вебхука, и было подтверждено, что на двух учетных записях были произведены мошеннические увеличения квоты примерно на 50 миллионов и 365 миллионов единиц соответственно.
Оператор также проводил разведку в отношении инфраструктуры, связанной с государственными органами, военными, полицией, оборонной промышленностью, здравоохранением и компанией Viettel во Вьетнаме. Экспортированные данные об активах в стиле FOFA обрабатывались с использованием классификации по ключевым словам и LLM, совместимого с OpenAI, для идентификации учреждений, иерархии и структуры собственности. В отношении целей, связанных с Пакистаном, оператор предпринял попытку распыления пароля (Password Spraying) в системе Moodle, используя 108 пар учётных данных против Национального оборонного университета, при этом успешные входы не были подтверждены; также было проведено масштабное перечисление поддоменов с использованием инструментов OneForAll и massdns в отношении доменов ВМС Пакистана и органов морской безопасности.
Дополнительная активность включала обнаружение и эксплуатирование уязвимостей. Развертывание WordPress, BuddyBoss и LearnDash на пакистанском портале электронного обучения по вопросам контртерроризма было идентифицировано по цифровым отпечаткам и протестировано с помощью sqlmap, в то время как аутентифицированное сканирование системы управления персоналом образовательного учреждения Fauji выявило устаревшую версию Laravel. В Мексике SQL-инъекция на основе UNION против бизнес-приложения, размещенного в Azure, позволила извлечь учетные данные из четырех баз данных. Последующие скрипты исследовали Tomcat Manager, проверяли восстановленные учетные данные, контролировали состояние Windows Defender и собирали системную и сетевую информацию, что свидетельствует о подтвержденной постэксплуатационной активности и использовании веб-шеллов.
Оператор также протестировал параметр `NICKNAME` китайского сервиса `uu-chatroom.com` с помощью sqlmap и nuclei, просканировал диапазоны IP-адресов, не связанные с целевым хостинг-провайдером, на предмет открытых сервисов, а также использовал локальный SOCKS5-прокси для перечисления сети 10.0.0.0/24. Использование инструментов и комментариев на китайском языке указывает на то, что оператор говорит на китайском языке.
Post #32456
27
CTT Report Hub #ParsedReport #CompletenessHigh 15-09-2026 One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps Report completeness: High Actors/Campaigns: Bluedash…