TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32459 43
CTT Report Hub #ParsedReport #CompletenessMedium 15-09-2026 Mythic C2 Activity at Internet Scale https://censys.com/blog/mythic-c2/ Report completeness: Medium Threats: Mythic_c2_tool Steganography_technique Industry: Telco Geo: Netherlands, England, Iceland, Singapore…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи выявили 131 узел C2 Mythic, доступный из интернета, большинство из которых использовали сертификаты по умолчанию и порт 7443. Кластеры инфраструктуры связывали Mythic с другими фреймворками C2 и демонстрировали характерные общие черты TLS, веб- и SSH-конфигураций. На связанном сервере промежуточного размещения (staging) содержались вредоносные нагрузки для Windows, код кастомных имплантов, инструменты C2 на базе Discord, зашифрованные или стеганографические скрипты промежуточного размещения, а также утилиты интеграции с Mythic.
-----

Mythic — это модульный фреймворк управления с открытым исходным кодом, используемый как для санкционированной деятельности красных команд, так и для несанкционированного проникновения. Он предоставляет веб-интерфейс оператора, совместную работу нескольких операторов, доступ на основе ролей, интерактивное выполнение команд, передачу файлов, генерацию полезных нагрузок, а также поддержку нескольких агентов и профилей транспорта. Поддерживаемые транспортные протоколы включают HTTP/HTTPS, WebSockets, TCP, именованные каналы SMB и DNS. Возможности агентов могут включать в себя регистрацию нажатий клавиш, создание скриншотов, имперсонацию токена, доступ к LSASS, перемещение внутри компании через SMB-пироты и цепочки SOCKS-прокси. Полезные нагрузки могут использовать обфускацию, джиттер сна и даты завершения работы.

По состоянию на 11 сентября 2026 года было идентифицировано 131 хост Mythic, доступный из интернета, из которых 115 представляли сертификаты, в поле «Организация» (subject organization) которых указывалось «Mythic» или «Mythic C2», что свидетельствует об использовании конфигурации по умолчанию. Порт 7443 присутствовал на 99 хостах, при этом в инфраструктуре также фиксировались порты 80, 443, 8081, 9443 и 31337. Большинство идентифицированных систем работали под управлением Linux, а хостинг распределялся между облачными и VPS-провайдерами, включая DigitalOcean, AWS, Azure, Mauritius Telecom и другие.

Было выявлено несколько инфраструктурных паттернов. Одна кластерная группа из трёх смежных хостов содержала Mythic наряду со Sliver, Adaptix C2 и, в одном случае, Havoc; на всех хостах были идентичные наборы портов и сертификаты, что указывает на общую лабораторную или учебную среду. Отдельный кластер из четырёх хостов, использующих исключительно Mythic, имел общие характеристики TLS, веб-сервера, страницы входа и ключей SSH. В нём использовался домен telemetry-update[.\]services, подделывались HTTP-заголовки, имитирующие работу CDN, а трафик агентов на порту 443 был отделён от доступа операторов на порту 7443.

Публично доступный сервер промежуточного хранения, связанный с этим кластером, содержал повторяющиеся сборки Windows-нагрузок с названием nyx, исходный код на Rust и архивы для второй семьи имплантов с названием fys2, файлы для промежуточного скачивания, диагностические инструменты Discord, скрипты стеганографии, тестирование шифрования ChaCha и утилиты для задания задач в Mythic. Эти артефакты указывают на разработку кастомных имплантов, использование Discord в качестве C2, шифрованное или стеганографическое промежуточное хранение, а также интеграцию с Mythic.

Защитники могут отслеживать субъекты сертификатов Mythic, имена mTLS по умолчанию «operators» и «multiplayer», открытый порт 7443, а также несанкционированные контейнеры Docker, такие как mythic_nginx, mythic_rabbitmq и mythic_server. Мониторинг хостов также должен охватывать подозрительное закрепление, внедрение кода в процессы и доступ к LSASS со стороны несистемных процессов.
More from @aptreports
  1. Oct 5, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 5, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 5, 2026#ParsedReport #CompletenessLow 02-10-2026 Convincing Free Mobile phishing emails appear af…
  4. Oct 5, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 5, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 5, 2026#ParsedReport #CompletenessHigh 02-10-2026 Partisan Zmiy: Back on the Radar https://rt-sol…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →