TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32518 24
CTT Report Hub #ParsedReport #CompletenessHigh 16-09-2026 Discernment Deleted: Inside the Operation Server of BlackHatSect0r && DXQRTXX https://socradar.io/blog/blackhatsect0r-dxqrtxx-operation-server/ Report completeness: High Actors/Campaigns: Blackhatsector_dxqrtxx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группировка BlackHatSect0r/DXQRTXX эксплуатировала DXSCAN — платформу на базе языка Go, которая сканировала миллионы доменов в поиске открытых сервисов, учетных данных, секретов и известных уязвимостей. Франкоязычная команда собрала тысячи учетных данных и разработала инструменты для постэксплуатации, обеспечивающие доступ к оболочке, SSRF, извлечение данных из баз данных, фишинг и кражу криптовалюты. Их деятельность в основном опиралась на раскрытые данные, слабые конфигурации и публичные методы эксплуатации уязвимостей, а не на zero-day.
-----

BlackHatSect0r && DXQRTXX — это франкоязычная киберпреступная группа, эксплуатирующая собственную платформу сканирования и управления на базе языка Go под названием DXSCAN. Активная инфраструктура размещалась у хостера AlexHost в Молдове по адресу 217.156.122.129, при этом выведенный из эксплуатации сервер находился по адресу 37.221.66.43. DXSCAN предоставляла доступ к панели управления из интернета на порту 8080 и выполняла автоматизированное сканирование примерно 2,76 миллиона доменов. Система генерировала IP-адреса целей, проверяла порты 80, 443 и 8080, определяла типы приложений, искала скомпрометированные секреты, применяла сигнатуры эксплойтов, сохраняла результаты и передавала отчеты через Телеграм.

Операция в основном извлекала учетные данные и конфиденциальные данные из общедоступных ресурсов, а не использовала новые уязвимости. Набор данных содержал 16 834 учетные записи, включая учетные данные для баз данных, SMTP, AWS, GitHub, Redis и секреты приложений. Типичными источниками утечек являлись общедоступные хранилища в облаке, файлы `.env` и `.git`, резервные копии конфигураций, ключевой материал, доставляемый браузером, а также слабые или стандартные секреты подписи JWT. Подтвержденные компрометации жертв включали экспонированные объекты хранения, данные Laravel и Git, административные интерфейсы, базы данных и учетные данные. Извлеченные учетные записи SMTP были верифицированы и подготовлены для фишинговой активности.

Группа также разработала возможности для постэксплуатации, включая доступ к командной строке, SSRF, извлечение данных из баз данных, подстановку украденных учетных данных, атаки на аккаунты в Телеграм и автоматизацию вывода криптовалюты. В её инфраструктуре содержались незавершённый агент и архитектура ботнета с полями для регистрации, beaconing и отслеживания задач, а также слушатель reverse-shell на порту 4444. Операция была направлена на государственные системы Франции, общественные учреждения, абонентов телекоммуникационных услуг, финансовые сервисы и организации государственного сектора США. В отношении французского платёжного портала злоумышленники предприняли попытки request smuggling, обхода WAF, SSRF, брутфорса и подделки JWT после обнаружения слабых параметров PBKDF2 и материала для вывода ключей в клиентском JavaScript.

ВПО и используемые инструменты применяли публичные или ранее раскрытые методы, включая уязвимости Laravel CVE-2021-3129 и CVE-2018-15133, Spring Cloud Gateway CVE-2022-22947, WordPress CVE-2021-29447, а также публичный proof of concept для nginx HTTP/3. Подтвержденных уязвимостей нулевого дня не обнаружено. Компонент на базе ИИ использовал агента Hermes с отключенными механизмами безопасности, в том числе параметром `HERMES_DISABLE_SAFETY=1`, и оставлял артефакты, такие как файл `SOUL.md`, каталог `.hermes/` и имена процессов `ghost_`. Приоритетные меры защиты включают аудит публичных хранилищ и конфигурационных файлов, ротацию скомпрометированных секретов, мониторинг активности в Телеграм и ngrok, а также обнаружение повторяющихся всплесков запросов к конфигурационным файлам и сканирования портов 80, 443 и 8080.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →